内容提要
本文讨论了防止Oracle Java重新进入环境并触发新的许可义务的方法,包括禁用JavaUpdater和其他机制。建议阻止下载Java的网站,禁用Java更新和控制面板,更新虚拟桌面基础设施,处理包含Java的应用程序,并减少从外部网站下载Java的风险。文章强调持续警惕和处理Oracle Java的风险。
延伸解读
许可风险不仅来自直接下载
文章指出,Oracle Java 可能通过多种隐蔽途径重新进入环境,例如 JavaUpdater 后台进程、Java 控制面板、预置的 VDI 镜像、备份恢复镜像以及操作系统便利通知等。仅封锁 java.com 和 oracle.com/java/download 并不足够,因为这些机制可能自动更新或恢复已安装的 Java,从而触发 Oracle 的“全员”许可要求。企业需全面排查这些渠道。
禁用更新功能时的合规注意事项
文章建议在注册表级别禁用 Java 更新和控制面板,并限制用户重新启用。但需注意,根据 Oracle 条款,修改或删除 JDK 的任何部分属于违规,而限制文件访问则不违规。因此,不应直接删除 javacpl.exe,而应通过权限控制或注册表设置来禁用其功能,同时确保管理员能通过属性文件进行集中管理。
处理捆绑 Java 与供应商支持
对于捆绑 Java 的应用程序,文章强调需与供应商确认支持要求。多数供应商支持在 TCK 认证的 OpenJDK 上运行,若供应商坚持仅支持 Oracle JRE,则应要求其提供书面说明,明确使用 Oracle Java 不会使组织受 Oracle 全员许可模式约束。忽略此问题可能导致许可风险,迁移到 OpenJDK 通常并不困难。
持续监控与主动防御策略
文章认为,仅靠边界防御不够,需结合缓解策略和持续警惕。建议使用实时桌面管理工具禁用关键 Java 可执行文件,利用组策略集中控制,并通过文件系统扫描工具定期检查。同时,教育用户使用批准的 Java 选项,提供便捷的自助安装渠道,并尽快将 Oracle JDK 替换为 OpenJDK 以降低风险。
Q&A
如何防止Oracle Java重新进入我的环境?
可以通过禁用JavaUpdater、控制面板和阻止下载Java的网站来防止Oracle Java重新进入环境。
Oracle在2023年对Java的许可要求有什么变化?
Oracle在2023年1月改变了Java的许可要求,采用了“全员计量”标准,可能导致组织面临重大财务风险。
企业如何检查虚拟桌面基础设施中的Oracle Java?
企业应定期检查虚拟桌面基础设施(VDI)和镜像,确保不包含Oracle Java,并及时更新。
为什么仅仅阻止java.com和oracle.com不够?
因为Oracle Java可以通过多种渠道和旧版本的更新程序被安装,需采取更全面的措施来防止许可风险。
如何处理与应用程序捆绑的Java?
需要了解软件供应商的支持要求,并确保使用合规的Java版本,避免许可责任。
企业应如何监控Oracle Java的使用?
企业应持续监控Oracle Java的使用,及时处理新实例,并考虑替换为OpenJDK以降低许可风险。