Ir al contenido
Avanet

¿Cómo se licencia Sophos Fusion (antes Sophos Central)?

Sophos Fusion es una plataforma de administración común, pero no un único producto de licencia. Endpoint, XDR, MDR, Server, Device Encryption, Email, Firewall, Wireless y otros servicios tienen sus propias reglas de uso y caducidad.

La consecuencia más importante es que nunca se evalúa una cifra de la página Licensing de Central sin tener en cuenta el nombre del producto y el contrato de licencia. El uso calculado en el portal ayuda a realizar el control, pero no sustituye el License Schedule ni el EULA.

Los principales modelos de recuento

Tipo de productoBase de recuento habitualParticularidad importante
Endpoint, XDR y MDR para endpointsnormalmente usuariosel uso se calcula por separado para cada tipo de licencia a partir de usuarios y dispositivos activos
Device Encryptionusuario o dispositivo protegido activamente según el contratoen Flex, una instalación por sí sola todavía no tiene por qué generar uso; la Encryption Policy es determinante
Server Protectionservidor protegidolas sesiones RDS se cubren mediante Server Protection, no como usuarios normales de Endpoint
Sophos Emailusuarios protegidos y Shared Mailboxeslos alias, las listas de distribución y las Public Folders normalmente no necesitan una licencia propia
Firewallappliance, instancia virtual y suscripcionesBase License, soporte y Security Subscriptions tienen consecuencias distintas
Wireless, Switch y Access Pointsdispositivo o servicio de soporteel modelo y la vigencia dependen de la generación del hardware y del servicio

Los productos, los bundles y los nombres cambian. Por tanto, para un pedido siempre cuenta el License Schedule actual del cliente concreto, no una lista de productos antigua de una publicación de blog o una oferta.

Modelos de producto que suelen interpretarse de forma incorrecta

Algunos productos de Central no se cuentan como Endpoint ni como hardware clásico. La siguiente clasificación ayuda en el control mensual y el renewal:

ProductoQué se cuentaParticularidad operativa
Sophos Emailusuarios individuales y Shared Mailboxes para los que se haya procesado al menos un mensaje en los últimos 30 díaslos alias, las listas de distribución y las Public Folders no cuentan; el indicador se actualiza aproximadamente cada cuatro horas
Sophos Mobileusuarios asignados o dispositivos sin usuariovarios dispositivos del mismo usuario cuentan una sola vez; solo se tienen en cuenta dispositivos sincronizados en los últimos 30 días
Sophos Phish Threatdestinatarios únicos de una simulación o campaña de formaciónel cálculo diario considera los destinatarios de los últimos 30 días; eliminar o finalizar una campaña no elimina el uso con carácter retroactivo
Sophos AP6Support and Services por cada AP6 administrado mediante Centralsin una Subscription válida y cuantitativamente suficiente, la administración local sigue siendo posible, pero Central deja de poder modificar el AP
Sophos SwitchSupport and Services por cada Switch utilizadola administración mediante Sophos Fusion, las actualizaciones de firmware, el soporte multicanal 24/7 y Advanced RMA requieren una Subscription adecuada para cada dispositivo
Workspace Protectionmayor consumo de uno de los productos incluidosla cifra más alta entre usuarios de Protected Browser, usuarios de ZTNA, dispositivos de DNS Protection y buzones de Email Monitoring determina la cantidad del bundle

Workspace Protection: bundle y cantidad necesaria

Workspace Protection está disponible como licencia independiente con vigencia definida o mediante MSP Flex. El bundle incluye:

  • Sophos Protected Browser,
  • Sophos ZTNA,
  • Sophos DNS Protection for endpoints,
  • Sophos Email Monitoring System.

La licencia independiente de Workspace Protection no incluye un Sophos Endpoint completo. Para obtener Endpoint en el mismo bundle, se necesita expresamente Sophos Endpoint Plus Workspace Protection. Para la configuración técnica de Sophos DNS Protection for endpoints, consulte la guía separada Configurar Sophos DNS Protection para endpoints.

La cantidad de bundles necesaria no es la suma de los cuatro productos, sino el consumo medido más alto:

  • Protected Browser: usuarios autenticados únicos durante un periodo de 30 días,
  • ZTNA: usuarios autenticados únicos durante un periodo de 30 días,
  • DNS Protection for endpoints: dispositivos que utilizan DNS Protection,
  • Email Monitoring System: buzones.

Por ejemplo, 75 usuarios de ZTNA, 80 usuarios de Protected Browser y 100 dispositivos con DNS Protection requieren una cantidad de 100, no 255. En el bundle combinado, el número de dispositivos Sophos Endpoint se incluye en la misma comparación. Si además hay 120 dispositivos Endpoint, 120 es la cantidad determinante.

En los componentes basados en usuarios, una misma persona autenticada cuenta una sola vez aunque inicie sesión en varios dispositivos. La misma licencia ZTNA sirve tanto para gateways locales como para Sophos Cloud Gateways y para el acceso con y sin agente. En Sophos Cloud Gateways se añade una autorización media de ancho de banda de 15 GB por usuario y mes, que se considera por separado al planificar la capacidad.

La activación y la administración se realizan en Sophos Fusion mediante Profile icon > Licensing. Allí se comprueba que Standalone Workspace Protection o Sophos Endpoint Plus Workspace Protection esté activo con la vigencia esperada. Después se comparan Protected Browser users, ZTNA authenticated users, DNS Protection devices y Email Monitoring mailboxes y, en el bundle combinado, también Sophos Endpoint devices. La comprobación es correcta si el valor mostrado más alto no supera la cantidad solicitada. Si falta la licencia esperada, está activa la variante incorrecta o la cantidad es insuficiente, se comparan el nombre de licencia mostrado y la fecha Expires con el License Schedule y su cantidad solicitada; el indicador de consumo con el valor más alto muestra qué componente necesita capacidad adicional. Cualquier diferencia en la activación o en la cantidad solicitada se aclara después con el Sophos Partner. Workspace Protection dispone de un trial de 30 días.

Tras la caducidad, los productos de Workspace Protection dejan de estar disponibles en Sophos Fusion. La configuración se conserva y reaparece después del renewal. Por ello, la caducidad no se trata como una orden de eliminación o reconstrucción: primero se comprueban el nombre de licencia, la fecha Expires y el renewal.

Xstream Protection de una Sophos Firewall solo cubre el DNS Protection independiente y no autoriza el uso de DNS Protection for endpoints. Bundles y licencias de Sophos Firewall ofrece detalles sobre los bundles de Firewall; Sophos DNS Protection explica el servicio independiente de DNS Protection.

En el DNS Protection independiente de Xstream Protection cuenta que exista al menos una firewall con licencia todavía válida en el tenant. Si caduca la última licencia adecuada o se transfieren todas las firewalls con licencia a otro tenant de Central, DNS Protection termina en el tenant original. Si un MSP elimina la última firewall Flex, el acceso puede desaparecer en el plazo de un día. Una licencia Air-Gap no admite DNS Protection, porque el servicio requiere una firewall activada o administrada en Central. Si se combinan una prueba y una licencia adquirida, el servicio sigue disponible mientras al menos una de las dos licencias sea válida.

Sophos Switch: ¿administración local o Sophos Fusion?

En un Sophos Switch, deben considerarse por separado el hardware, la administración local y el servicio adicional. La compra del hardware incluye la administración local mediante la interfaz web y CLI. Si ningún Switch se administra con Sophos Fusion, no se necesita una Subscription de Sophos Switch Support and Services para ello. Seleccionar modelos y administración de Sophos Switch explica la elección entre funcionamiento local y centralizado y los métodos de administración disponibles.

En cuanto se administran Switches con Sophos Fusion, cada Switch utilizado necesita una Subscription adecuada de Support and Services en la cuenta de Sophos Fusion. Incluye:

  • todas las funciones de administración de Sophos Fusion para Switches, entre ellas administrar puertos y VLAN, configurar el dispositivo y consultar su estado,
  • actualizaciones de firmware,
  • soporte multicanal 24/7,
  • Advanced RMA.

Sin una Subscription válida, el Switch sigue reenviando el tráfico de red y se puede administrar localmente. Sin embargo, no es posible realizar cambios mediante Sophos Fusion. Los recursos gratuitos de autoservicio siguen disponibles, mientras que el soporte personal de Sophos por teléfono, chat o Support Case requiere una licencia de soporte válida. Este límite de licencia debe distinguirse del registro y la accesibilidad técnica: un Switch puede estar registrado o funcionar localmente sin que su administración mediante Fusion tenga una licencia válida.

La licencia se activa y administra en Sophos Fusion mediante Profile icon > Licensing. Si la Subscription cubre menos dispositivos de los que se utilizan realmente, aparece una advertencia de Oversubscription. Los Switches adicionales siguen funcionando, pero se debe adquirir otra Subscription para ellos. Lo mismo ocurre tras la caducidad: el funcionamiento no se detiene automáticamente, pero el soporte y las prestaciones sujetas a licencia no vuelven a estar cubiertos hasta disponer de una nueva Subscription válida.

Por ello, para la aceptación se comprueban por separado tres puntos: el Switch es accesible localmente, la cantidad de Subscriptions en Profile icon > Licensing es suficiente para todos los Switches utilizados y se aplica correctamente un pequeño cambio reversible desde Sophos Fusion. Registrar Sophos Switch en Sophos Fusion describe el procedimiento completo de registro y comprobación del estado.

En AP6 existe una separación similar entre el funcionamiento local y el servicio Central. Sin embargo, los Access Points APX no necesitan una licencia AP6 Support and Services; APX y AP6 son generaciones separadas a efectos de licencias.

Sophos Email después de la caducidad

Sophos Email y Sophos Email Plus representan niveles de funciones distintos. Portal Encryption es un add-on adicional cuya cantidad no puede superar la cantidad adquirida de Sophos Email. El add-on se asigna mediante una Secure-Message Policy y es un requisito para personalizar la marca del portal de cifrado. Un cliente existente de Email puede probar Portal Encryption, pero no puede iniciar simultáneamente como Trial el servicio básico y el add-on.

DMARC Manager está disponible como add-on para Sophos Email y Sophos Email Monitoring System y ya está incluido en Sophos Email Plus. Los clientes MSP también pueden adquirir Sophos Email como Monthly Flex SKU; las reglas de recuento funcionales no cambian.

El informe License Usage Summary combina el uso de Sophos Email y Phish Threat en una cantidad total única y no muestra ambos productos por separado. Por ello, para analizar la causa también se comprueban el inventario de buzones, los mensajes procesados y los destinatarios de Phish Threat.

Superar la cantidad adquirida de Email no detiene la protección inmediatamente. Central marca la cuenta, genera una alerta e indica los buzones no cubiertos en License Usage Summary; inicialmente, todos los buzones siguen protegidos. Después se debe reducir la cifra o ampliar la cantidad de licencias.

La caducidad real de la licencia es más crítica. Sophos puede proporcionar temporalmente hasta 30 días adicionales de protección, pero no se trata de una Grace Period garantizada. En Gateway Mode, cuando se produce la caducidad definitiva, los registros MX deben dejar de apuntar a Sophos o los mensajes serán rechazados. En Mailflow Mode, Sophos inicia una limpieza automática de Microsoft 365, pero después se comprueban manualmente los conectores y las reglas de Mailflow. Un renewal realizado dentro de un periodo transitorio concedido comienza retroactivamente al final de la licencia anterior.

Sophos Mobile y Phish Threat

En Mobile, cada usuario asignado a un dispositivo administrado consume una licencia, independientemente del número de sus dispositivos. Un dispositivo sin usuario cuenta por sí mismo como una licencia. El indicador de uso puede ser inexacto y, por tanto, una superación no se aplica técnicamente de inmediato; las necesidades contractuales siguen siendo determinantes. Independientemente de ello, Android Enterprise limita técnicamente el número de enrollments simultáneos por usuario a diez dispositivos.

Phish Threat cuenta un destinatario en cuanto se envía un correo de una campaña o exclusivamente de formación. El mismo usuario solo necesita una licencia durante el periodo de licencia aunque reciba muchos correos. Después de que caduque una licencia no se envían campañas ni recordatorios nuevos; se siguen registrando los datos de las campañas ya enviadas. Con MSP Flex, la facturación mensual se basa en los destinatarios de las campañas enviadas durante el periodo de facturación.

Basado en usuarios no significa asignación manual

En Endpoint, una licencia no se asigna a un usuario mediante una casilla como un plan de Microsoft 365. Sophos Fusion detecta usuarios activos en dispositivos protegidos y asigna los dispositivos a estas identidades.

Un usuario puede utilizar varios dispositivos. Para el cálculo, cada dispositivo solo puede estar asignado a un usuario. Si la misma persona inicia sesión en dos dispositivos con cuentas locales distintas, Central puede detectar dos usuarios y contarlos dos veces. En ese caso, los inicios de sesión deben asignarse funcionalmente a un usuario existente.

Los tipos de licencia también se cuentan de forma independiente. Un usuario con Endpoint en el dispositivo A y XDR en el dispositivo B puede generar un uso de Endpoint y otro de XDR. Device Encryption sigue a su vez su propio estado funcional y de Policy.

Dispositivos inactivos y retraso del cálculo

En Endpoint, los dispositivos que permanecen más de 30 días sin conexión dejan temporalmente de contarse para el uso de licencias. Si un dispositivo vuelve más tarde, se vuelve a tener en cuenta y actualiza sus componentes.

Esta es una regla de cálculo, no una estrategia de Lifecycle. Los dispositivos obsoletos, perdidos o retirados deben eliminarse igualmente mediante un offboarding documentado. De lo contrario, el inventario, las alertas y las responsabilidades quedan poco claros.

La cifra del portal puede reaccionar con retraso. Por tanto, una desviación inmediata después de una instalación, eliminación o asignación de usuario todavía no demuestra que exista un error.

El uso contractual tiene prioridad

Sophos señala expresamente que el cálculo del producto puede diferir de las obligaciones de licencia reales según el EULA. Si Central subestima el consumo, el uso real sigue siendo determinante. Por ello, una cifra mostrada técnicamente no autoriza una infralicencia.

A la inversa, las funciones no siempre se bloquean inmediatamente solo porque Central indique que se ha superado una cantidad. La desviación se investiga y se corrige con el Sophos Partner antes de que se convierta en un problema de renewal o cumplimiento.

Compra inicial, upgrade y renewal

En la compra inicial se activa por primera vez un producto en un tenant. Un upgrade amplía o sustituye el conjunto de funciones durante un periodo en curso. Un renewal prolonga los derechos de uso existentes.

Esta distinción tiene relevancia técnica. Una licencia adquirida se activa en Profile icon > Licensing con la clave del License Schedule, salvo que se encargue el Sophos Partner. Según la vista, la acción se denomina Apply Activation Code o Apply License Key. Un upgrade puede instalar nuevos componentes del agente o habilitar Policies. Sophos puede actualizar de inmediato los dispositivos afectados tras un cambio de licencia o software, aunque se hayan configurado actualizaciones programadas. Por tanto, la activación se prepara como un cambio técnico y no solo como un trámite comercial.

En cambio, un renewal debe prolongar principalmente la vigencia, aunque también puede modificar funciones si cambia la edición. Desde 30 días antes de la expiración, Central muestra a todos los administradores autorizados un aviso recurrente al iniciar sesión. Si finalmente caducan todas las licencias, el acceso puede limitarse a Licensing y el tenant puede correr el riesgo de ser eliminado posteriormente. Por ello se revisa antes de la fecha final el comportamiento específico de cada producto, ya que un derecho caducado no tiene el mismo efecto técnico en todos ellos.

Para renovar antes de la caducidad, debe dirigirse al Sophos Partner o al contacto de Sophos Renewals que tenga asignado. Si las licencias ya han caducado, póngase en contacto con su representante de Sophos Sales o con su partner para iniciar el proceso de restablecimiento de la licencia y la protección. Si no sabe quién es su partner o Account Owner, Customer and Partner Care le ayuda a identificar el contacto responsable de la renovación.

Los tipos de cliente como Commercial, Education y Government también pueden estar sujetos a condiciones de adquisición distintas. La autorización se aclara con el Sophos Partner antes del pedido y no se presupone únicamente por la denominación de la organización.

Aclarar los trials y la región de datos antes de la compra

Un trial de Central dura normalmente 30 días y al principio no necesita una clave de activación. En Profile icon > Licensing, su número comienza por C en lugar de L, mientras que Expires muestra la fecha final. Pueden ejecutarse varios trials de productos en paralelo y con fechas de inicio diferentes, siempre que sus funciones no se solapen. Un tenant de trial está limitado a 1000 elementos por tipo de objeto, como usuarios, grupos, shared mailboxes, public folders o dispositivos. Este límite de directorio desaparece tras convertirlo en una licencia de pago.

Un producto que ya dispone de licencia de pago no vuelve a ofrecerse como trial. Una vez que caduca, hay que esperar 30 días para iniciar por cuenta propia otro trial del mismo producto; la ampliación se solicita al Sophos Partner o Account Manager. Por tanto, la decisión de compra, el final de la prueba y la reversión deben figurar en el plan piloto antes del inicio.

La región de datos también forma parte de la decisión de licencia. Sophos indica restricciones de productos en Australia, Brasil, Canadá, India y Japón, entre ellas para algunos productos como ITDR, Sophos Mobile y los puntos de acceso APX; su resumen actual señala que las regiones US y EU admiten todos los productos Sophos. Si ya existe una licencia incompatible en una de esas regiones, el Sophos Partner debe cancelarla y generar una clave nueva para un tenant nuevo y adecuado. La región se elige según la cartera prevista antes de crear el tenant y adquirir las licencias.

Control mensual de licencias

Un control fiable compara:

  • el producto de licencia, la edición y la vigencia de la página Licensing,
  • los usuarios, dispositivos, servidores o buzones reales,
  • los componentes de producto instalados y activados,
  • los objetos inactivos, duplicados o asignados incorrectamente,
  • la cantidad solicitada y la base contractual de recuento,
  • los próximos cambios derivados del crecimiento, proyectos o M&A.

La ejecución técnica de la activación, el control del uso y el renewal se describe en Activar, comprobar y renovar licencias de Sophos Fusion.

Preguntas frecuentes

¿Todos los productos de Sophos Fusion se licencian por usuario?

No. Los productos Endpoint suelen estar basados en usuarios, Server Protection se calcula por servidor y Email por buzones protegidos. Firewall, Wireless y otros productos tienen modelos propios.

¿Es jurídicamente determinante la cifra de Usage del portal?

Es una señal de control importante, pero el License Schedule y el EULA tienen prioridad. Si existen discrepancias, el uso real se aclara con el Sophos Partner.

¿Un Endpoint inactivo durante más de 30 días sigue consumiendo una licencia?

Con el cálculo actual de Endpoint deja temporalmente de contarse. En cuanto vuelve a estar online, vuelve a generar uso. Aun así, el dispositivo debe estar correctamente inventariado y eliminarse cuando se retire.

¿Un Sophos Switch administrado localmente necesita una licencia Support and Services?

No, siempre que ningún Switch se administre con Sophos Fusion. En cambio, la administración mediante Sophos Fusion y las prestaciones incluidas requieren una Subscription válida de Sophos Switch Support and Services por cada Switch utilizado.