java security: vorerst DRINGEND configed lokal installieren
Verfasst: 13 Jan 2014, 14:56
Sehr geehrte opsi-Anwender,
ACHTUNG: Mit dem bereits für morgen (14.1.2014) angekündigten Oracle-Java-Update kann eine Webstart-Anwendung oder ein Applet nur noch gestartet werden, wenn der Code gültig signiert ist und von einem zertifizierten Server geladen wird. Daher kann der configed ohne eine entsprechende Zertifizierung nicht mehr aufgerufen werden.
Bis dahin muss mit einem lokal auf dem Admin-PC installierten configed gearbeitet werden (der völlig identisch mit dem über Webstart geladenen ist). Wir empfehlen daher DRINGEND, lokal einen configed zu installieren.
Möglicherweise verfügen Sie bereits über einen lokal installierten configed, sofern Sie die opsi-adminutils installiert haben. Damit Sie andernfalls nicht die kompletten opsi-adminutils installieren müssen, haben wir zusätzlich ein Paket opsi-configed erstellt, das Sie unter http://download.uib.de/opsi4.0/products/localboot/ finden. Bitten laden Sie es herunter, installieren es auf Ihrem Server mit dem opsi-packagemanager und setzen es auf Ihrem Admin-PC auf setup. Dann können Sie auch nach dem Java-Update wie gewohnt mit dem configed arbeiten, sofern Sie ihn über das lokale Startmenü aufrufen.
Was können Sie machen, wenn sich das Java-Update bereits eingespielt hat, Sie daher den configed nicht mehr per Webstart/Applet aufrufen können und Sie bis dahin weder das Produkt opsi-adminutils noch das neue Produkt opsi-configed installiert haben?
Möglichkeit 1: opsi-configed-Paket von http://download.uib.de/opsi4.0/products/localboot/ holen und per opsi-admin-Aufruf auf setup setzen, der Aufruf auf der Server-Kommandozeile lautet
opsi-admin -d method setProductState "opsi-configed" "FQDN_DES_CLIENTS" unknown setup
Möglichkeit 2: Den Share \\OPSISERVER\opsi_depot im Windows-Explorer verbinden und das Verzeichnis files.configed aus dem Produktverzeichnis von opsi-configed oder von opsi-adminutils einfach auf den lokalen Desktop kopieren und den Configeditor durch Doppelklick auf configed.jar starten.
Zur Erläuterung: Die Maßnahme von Oracle dient dazu, die Ausführung von schädlichem Java-Code, der von Webseiten untergeschoben wird, zu verhindern. Im opsi-Kontext, wo der Webserver im lokalen Netz steht, ist das eigentlich ein ganz unwahrscheinliches Szenario. Der kommende stable-configed wird entsprechend signiert sein, so dass, wenn die begleitende Anleitung zur Zertifikatserzeugung beachtet wird, auch Webstart und Applet wieder funktionieren werden.
Grüße
R. Röder
ACHTUNG: Mit dem bereits für morgen (14.1.2014) angekündigten Oracle-Java-Update kann eine Webstart-Anwendung oder ein Applet nur noch gestartet werden, wenn der Code gültig signiert ist und von einem zertifizierten Server geladen wird. Daher kann der configed ohne eine entsprechende Zertifizierung nicht mehr aufgerufen werden.
Bis dahin muss mit einem lokal auf dem Admin-PC installierten configed gearbeitet werden (der völlig identisch mit dem über Webstart geladenen ist). Wir empfehlen daher DRINGEND, lokal einen configed zu installieren.
Möglicherweise verfügen Sie bereits über einen lokal installierten configed, sofern Sie die opsi-adminutils installiert haben. Damit Sie andernfalls nicht die kompletten opsi-adminutils installieren müssen, haben wir zusätzlich ein Paket opsi-configed erstellt, das Sie unter http://download.uib.de/opsi4.0/products/localboot/ finden. Bitten laden Sie es herunter, installieren es auf Ihrem Server mit dem opsi-packagemanager und setzen es auf Ihrem Admin-PC auf setup. Dann können Sie auch nach dem Java-Update wie gewohnt mit dem configed arbeiten, sofern Sie ihn über das lokale Startmenü aufrufen.
Was können Sie machen, wenn sich das Java-Update bereits eingespielt hat, Sie daher den configed nicht mehr per Webstart/Applet aufrufen können und Sie bis dahin weder das Produkt opsi-adminutils noch das neue Produkt opsi-configed installiert haben?
Möglichkeit 1: opsi-configed-Paket von http://download.uib.de/opsi4.0/products/localboot/ holen und per opsi-admin-Aufruf auf setup setzen, der Aufruf auf der Server-Kommandozeile lautet
opsi-admin -d method setProductState "opsi-configed" "FQDN_DES_CLIENTS" unknown setup
Möglichkeit 2: Den Share \\OPSISERVER\opsi_depot im Windows-Explorer verbinden und das Verzeichnis files.configed aus dem Produktverzeichnis von opsi-configed oder von opsi-adminutils einfach auf den lokalen Desktop kopieren und den Configeditor durch Doppelklick auf configed.jar starten.
Zur Erläuterung: Die Maßnahme von Oracle dient dazu, die Ausführung von schädlichem Java-Code, der von Webseiten untergeschoben wird, zu verhindern. Im opsi-Kontext, wo der Webserver im lokalen Netz steht, ist das eigentlich ein ganz unwahrscheinliches Szenario. Der kommende stable-configed wird entsprechend signiert sein, so dass, wenn die begleitende Anleitung zur Zertifikatserzeugung beachtet wird, auch Webstart und Applet wieder funktionieren werden.
Grüße
R. Röder