¿Cómo se licencia Sophos Central?
Sophos Central es una plataforma de administración común, pero no un único producto de licencia. Endpoint, XDR, MDR, Server, Device Encryption, Email, Firewall, Wireless y otros servicios tienen sus propias reglas de uso y caducidad.
La consecuencia más importante es que nunca se evalúa una cifra de la página Licensing de Central sin tener en cuenta el nombre del producto y el contrato de licencia. El uso calculado en el portal ayuda a realizar el control, pero no sustituye el License Schedule ni el EULA.
Los principales modelos de recuento
| Tipo de producto | Base de recuento habitual | Particularidad importante |
|---|---|---|
| Endpoint, XDR y MDR para endpoints | normalmente usuarios | el uso se calcula por separado para cada tipo de licencia a partir de usuarios y dispositivos activos |
| Device Encryption | usuario o dispositivo protegido activamente según el contrato | en Flex, una instalación por sí sola todavía no tiene por qué generar uso; la Encryption Policy es determinante |
| Server Protection | servidor protegido | las sesiones RDS se cubren mediante Server Protection, no como usuarios normales de Endpoint |
| Sophos Email | usuarios protegidos y Shared Mailboxes | los alias, las listas de distribución y las Public Folders normalmente no necesitan una licencia propia |
| Firewall | appliance, instancia virtual y suscripciones | Base License, soporte y Security Subscriptions tienen consecuencias distintas |
| Wireless, Switch y Access Points | dispositivo o servicio de soporte | el modelo y la vigencia dependen de la generación del hardware y del servicio |
Los productos, los bundles y los nombres cambian. Por tanto, para un pedido siempre cuenta el License Schedule actual del cliente concreto, no una lista de productos antigua de una publicación de blog o una oferta.
Modelos de producto que suelen interpretarse de forma incorrecta
Algunos productos de Central no se cuentan como Endpoint ni como hardware clásico. La siguiente clasificación ayuda en el control mensual y el renewal:
| Producto | Qué se cuenta | Particularidad operativa |
|---|---|---|
| Sophos Email | usuarios individuales y Shared Mailboxes para los que se haya procesado al menos un mensaje en los últimos 30 días | los alias, las listas de distribución y las Public Folders no cuentan; el indicador se actualiza aproximadamente cada cuatro horas |
| Sophos Mobile | usuarios asignados o dispositivos sin usuario | varios dispositivos del mismo usuario cuentan una sola vez; solo se tienen en cuenta dispositivos sincronizados en los últimos 30 días |
| Sophos Phish Threat | destinatarios únicos de una simulación o campaña de formación | el cálculo diario considera los destinatarios de los últimos 30 días; eliminar o finalizar una campaña no elimina el uso con carácter retroactivo |
| Sophos AP6 | Support and Services por cada AP6 administrado mediante Central | sin una Subscription válida y cuantitativamente suficiente, la administración local sigue siendo posible, pero Central deja de poder modificar el AP |
| Sophos Switch | Support and Services por cada Switch utilizado | la configuración desde Central, el firmware, el soporte 24/7 y Advanced RMA requieren una Subscription adecuada para cada dispositivo |
| Workspace Protection | mayor consumo de uno de los productos incluidos | la cifra más alta entre usuarios de Protected Browser, usuarios de ZTNA, dispositivos de DNS Protection y buzones de Email Monitoring determina la cantidad del bundle |
La licencia Workspace Protection incluye Protected Browser, ZTNA, DNS Protection for endpoints y Email Monitoring System. No incluye un Sophos Endpoint completo, salvo que se haya adquirido expresamente el bundle combinado Sophos Endpoint Plus Workspace Protection. A su vez, Xstream Protection de una Sophos Firewall solo cubre el DNS Protection independiente y no autoriza el uso de DNS Protection for endpoints.
En el DNS Protection independiente de Xstream Protection cuenta que exista al menos una firewall con licencia todavía válida en el tenant. Si caduca la última licencia adecuada o se transfieren todas las firewalls con licencia a otro tenant de Central, DNS Protection termina en el tenant original. Si un MSP elimina la última firewall Flex, el acceso puede desaparecer en el plazo de un día. Una licencia Air-Gap no admite DNS Protection, porque el servicio requiere una firewall activada o administrada en Central. Si se combinan una prueba y una licencia adquirida, el servicio sigue disponible mientras al menos una de las dos licencias sea válida.
En Workspace Protection, un mismo usuario autenticado también cuenta una sola vez cuando utiliza varios dispositivos. ZTNA considera los usuarios autenticados de los últimos 30 días. Para Sophos Cloud Gateways se aplica además una autorización de ancho de banda media de 15 GB por usuario y mes. Este límite se tiene en cuenta durante la planificación de capacidad, no se investiga únicamente después de una restricción inesperada.
Hardware con y sin servicio de Central
Un AP6 o Sophos Switch no deja automáticamente de funcionar por completo sin Central Support and Services. La interfaz web local y CLI siguen siendo los métodos de administración del hardware. Lo que desaparece es la posibilidad de realizar cambios mediante Sophos Central, incluidas la configuración central y la administración del firmware. El soporte personal por teléfono, chat, Support Cases y Advanced RMA también requieren el servicio adecuado.
Esto es especialmente relevante cuando la cantidad no coincide. Si solo tiene licencia una parte de los AP6 o Switches administrados en Central, Central muestra una advertencia de Undersubscription. La solución no consiste en ignorar el banner, sino en comparar el inventario con la cantidad de Subscriptions por dispositivo. Los Access Points APX no necesitan una licencia AP6 Support and Services; APX y AP6 son generaciones separadas a efectos de licencias.
Sophos Email después de la caducidad
Sophos Email y Sophos Email Plus representan niveles de funciones distintos. Portal Encryption es un add-on adicional cuya cantidad no puede superar la cantidad adquirida de Sophos Email. El add-on se asigna mediante una Secure-Message Policy y es un requisito para personalizar la marca del portal de cifrado. Un cliente existente de Email puede probar Portal Encryption, pero no puede iniciar simultáneamente como Trial el servicio básico y el add-on.
DMARC Manager está disponible como add-on para Sophos Email y Sophos Email Monitoring System y ya está incluido en Sophos Email Plus. Los clientes MSP también pueden adquirir Sophos Email como Monthly Flex SKU; las reglas de recuento funcionales no cambian.
El informe License Usage Summary combina el uso de Sophos Email y Phish Threat en una cantidad total única y no muestra ambos productos por separado. Por ello, para analizar la causa también se comprueban el inventario de buzones, los mensajes procesados y los destinatarios de Phish Threat.
Superar la cantidad adquirida de Email no detiene la protección inmediatamente. Central marca la cuenta, genera una alerta e indica los buzones no cubiertos en License Usage Summary; inicialmente, todos los buzones siguen protegidos. Después se debe reducir la cifra o ampliar la cantidad de licencias.
La caducidad real de la licencia es más crítica. Sophos puede proporcionar temporalmente hasta 30 días adicionales de protección, pero no se trata de una Grace Period garantizada. En Gateway Mode, cuando se produce la caducidad definitiva, los registros MX deben dejar de apuntar a Sophos o los mensajes serán rechazados. En Mailflow Mode, Sophos inicia una limpieza automática de Microsoft 365, pero después se comprueban manualmente los conectores y las reglas de Mailflow. Un renewal realizado dentro de un periodo transitorio concedido comienza retroactivamente al final de la licencia anterior.
Sophos Mobile y Phish Threat
En Mobile, cada usuario asignado a un dispositivo administrado consume una licencia, independientemente del número de sus dispositivos. Un dispositivo sin usuario cuenta por sí mismo como una licencia. El indicador de uso puede ser inexacto y, por tanto, una superación no se aplica técnicamente de inmediato; las necesidades contractuales siguen siendo determinantes. Independientemente de ello, Android Enterprise limita técnicamente el número de enrollments simultáneos por usuario a diez dispositivos.
Phish Threat cuenta un destinatario en cuanto se envía un correo de una campaña o exclusivamente de formación. El mismo usuario solo necesita una licencia durante el periodo de licencia aunque reciba muchos correos. Después de que caduque una licencia no se envían campañas ni recordatorios nuevos; se siguen registrando los datos de las campañas ya enviadas. Con MSP Flex, la facturación mensual se basa en los destinatarios de las campañas enviadas durante el periodo de facturación.
Basado en usuarios no significa asignación manual
En Endpoint, una licencia no se asigna a un usuario mediante una casilla como un plan de Microsoft 365. Sophos Central detecta usuarios activos en dispositivos protegidos y asigna los dispositivos a estas identidades.
Un usuario puede utilizar varios dispositivos. Para el cálculo, cada dispositivo solo puede estar asignado a un usuario. Si la misma persona inicia sesión en dos dispositivos con cuentas locales distintas, Central puede detectar dos usuarios y contarlos dos veces. En ese caso, los inicios de sesión deben asignarse funcionalmente a un usuario existente.
Los tipos de licencia también se cuentan de forma independiente. Un usuario con Endpoint en el dispositivo A y XDR en el dispositivo B puede generar un uso de Endpoint y otro de XDR. Device Encryption sigue a su vez su propio estado funcional y de Policy.
Dispositivos inactivos y retraso del cálculo
En Endpoint, los dispositivos que permanecen más de 30 días sin conexión dejan temporalmente de contarse para el uso de licencias. Si un dispositivo vuelve más tarde, se vuelve a tener en cuenta y actualiza sus componentes.
Esta es una regla de cálculo, no una estrategia de Lifecycle. Los dispositivos obsoletos, perdidos o retirados deben eliminarse igualmente mediante un offboarding documentado. De lo contrario, el inventario, las alertas y las responsabilidades quedan poco claros.
La cifra del portal puede reaccionar con retraso. Por tanto, una desviación inmediata después de una instalación, eliminación o asignación de usuario todavía no demuestra que exista un error.
El uso contractual tiene prioridad
Sophos señala expresamente que el cálculo del producto puede diferir de las obligaciones de licencia reales según el EULA. Si Central subestima el consumo, el uso real sigue siendo determinante. Por ello, una cifra mostrada técnicamente no autoriza una infralicencia.
A la inversa, las funciones no siempre se bloquean inmediatamente solo porque Central indique que se ha superado una cantidad. La desviación se investiga y se corrige con el Sophos Partner antes de que se convierta en un problema de renewal o cumplimiento.
Compra inicial, upgrade y renewal
En la compra inicial se activa por primera vez un producto en un tenant. Un upgrade amplía o sustituye el conjunto de funciones durante un periodo en curso. Un renewal prolonga los derechos de uso existentes.
Esta distinción tiene relevancia técnica. Un upgrade puede instalar nuevos componentes del agente o habilitar Policies. En cambio, un renewal debe prolongar principalmente la vigencia, aunque también puede modificar funciones si cambia la edición.
Los tipos de cliente como Commercial, Education y Government también pueden estar sujetos a condiciones de adquisición distintas. La autorización se aclara con el Sophos Partner antes del pedido y no se presupone únicamente por la denominación de la organización.
Control mensual de licencias
Un control fiable compara:
- el producto de licencia, la edición y la vigencia de la página Licensing,
- los usuarios, dispositivos, servidores o buzones reales,
- los componentes de producto instalados y activados,
- los objetos inactivos, duplicados o asignados incorrectamente,
- la cantidad solicitada y la base contractual de recuento,
- los próximos cambios derivados del crecimiento, proyectos o M&A.
La ejecución técnica de la activación, el control del uso y el renewal se describe en Activar, comprobar y renovar licencias de Sophos Central.