Ir al contenido
Avanet

Licencias de Sophos Server Protection: servidores, VM, RDS y XDR Sensor

Respuesta breve: En Sophos Server Protection no basta con contar los usuarios que inician sesión en un servidor. Las condiciones de licencia de Sophos incluyen Sophos Endpoint for Server y Sophos XDR (per Server) como unidades independientes basadas en servidores; también contemplan XDR per User para otro caso de uso. Los derechos de uso de cada servidor dependen de la partida y la cantidad contratadas en el Sophos Schedule, del contrato aplicable y de las licencias efectivas del tenant, no solo de un botón en Sophos Fusion (antes Sophos Central). Por eso, antes del despliegue se inventarían por separado los servidores físicos y virtuales y el modo de agente deseado.

¿Qué cuenta como servidor, también en VM y RDS?

Sophos define un servidor como un entorno informático en el que está instalado el producto o que se beneficia de él y que ofrece al menos una aplicación, un servicio de cliente o una capacidad. La definición subyacente de «ordenador» incluye expresamente las máquinas virtuales y los entornos no persistentes. Una VM invitada que se ejecuta en un hipervisor no queda cubierta automáticamente por la licencia del host. Al planificar, se registra cada instancia invitada que se vaya a proteger; en el caso de instancias efímeras o clonadas, se aclara con el partner de Sophos cómo se contabilizan según el contrato. Las VM en la nube tampoco quedan autorizadas de forma general por cualquier producto de Sophos para la nube ni por la compra de una licencia para el host.

Para Remote Desktop Services (RDS), la FAQ de Sophos indica expresamente que las sesiones RDS están cubiertas por una licencia de Server Protection y que no se necesita una licencia adicional de Endpoint Protection solo por esas sesiones. Esto se refiere a la protección del servidor RDS, no constituye una autorización general para todos los clientes conectados, otros servidores, funciones XDR o software de terceros. La edición y la cantidad concretas de licencias de servidor siguen requiriendo comprobación frente al pedido. Por tanto, planificar una licencia Endpoint por cada usuario que inicia sesión en RDS como sustituto del derecho de uso del servidor no es el punto de partida correcto.

Ejemplo: Un host de virtualización ejecuta dos VM con Windows Server, una de ellas como host de sesiones RDS. Si se quieren proteger ambas, hay que comprobar los dos entornos invitados y sus funciones: ni una única compra para el host ni el número de inicios de sesión RDS determina por sí solo su cobertura.

¿Protección completa o XDR Sensor?

En My Environment > Installers, Sophos muestra en la sección Server Protection instaladores de Windows y Linux para la protección completa e instaladores independientes de XDR Sensor. La protección completa es la opción cuando se necesita que Sophos proporcione protección contra malware en el servidor. En el instalador de Windows se pueden elegir componentes en Choose Components…; la descarga estándar incluye los productos cubiertos por la licencia. Aun así, hay que comprobar en el pedido concreto qué funciones están realmente autorizadas.

XDR Sensor no es una edición de protección: Sophos advierte de que este sensor no previene las amenazas y de que debe haber instalado software de protección de un tercero. Sophos exige una licencia con XDR tanto para el sensor XDR de Windows como para el de Linux. Por tanto, que la descarga del sensor esté visible o que exista una licencia de Server Protection no demuestra por sí solo el derecho a XDR ni sustituye la prevención. Además, Sophos Linux Sensor (SLS) es un agente independiente y no debe confundirse con XDR Sensor.

La vista de dispositivos distingue los modos Endpoint (protección de Sophos), XDR (protección de Sophos más detección y respuesta) y XDR Sensor (solo detección y respuesta, sin prevención de Sophos). XDR y XDR Sensor no son, por tanto, nombres intercambiables para la misma protección.

Comparar el pedido con el tenant antes del despliegue

Antes de cambiar el piloto: Añadir o actualizar software de Sophos puede eliminar la protección de terceros instalada. Pasar de XDR Sensor a XDR/protección completa es una migración de protección que debe coordinarse, no una corrección de licencia; Uninstall elimina componentes de protección de Sophos y tampoco corrige una licencia.

  1. Inventariar: Anotar para cada servidor el nombre de host o ID de inventario, el sistema operativo, si es físico o VM, su función RDS, el tipo de protección deseado y las instancias de corta duración. Con clones o escalado automático, comprobar también el pico de instancias y la forma de contabilizarlas según el contrato, no solo el inventario actual del portal.
  2. Revisar el pedido: Comparar con el inventario el producto/SKU, las unidades de servidor contratadas, la vigencia y el tenant del Schedule de Sophos o del pedido. Ante dudas sobre ediciones, paquetes o contratos antiguos, consultar al partner antes de comprar o desplegar; las condiciones públicas de licencia no sustituyen el contrato individual.
  3. Contrastar lo mostrado: En Fusion, comparar el producto, la cantidad y la fecha de caducidad de Profile icon > Licensing con el pedido. El contador del portal puede infravalorar el uso real según el EULA; en caso de conflicto, prevalece el EULA. Comprobar las licencias de Sophos Fusion explica la activación y la renovación.
  4. Probar con un servidor: Antes del cambio, documentar la protección de Sophos y de terceros instalada, el modo de agente anterior y la opción deseada. En My Environment > Computers & Servers, seleccionar un único servidor, abrir Manage Software y comprobar en el diálogo Manage Device Software > Agent mode que la opción esté autorizada antes de pulsar Save. Si aparece una alerta Server agent mode en Account Health Check, investigarla mediante Agent mode status (Product unassigned o Upgrade available), pero no ejecutar a ciegas Fix automatically en todos los servidores.

Criterio de éxito: La partida del pedido, las unidades contratadas y la vigencia se pueden verificar para el tenant; los entornos de servidor inventariados se han contrastado con el partner y el contrato. Después de la siguiente conexión o actualización del servidor piloto, comprobar en el host el modo de agente realmente instalado y la prevención activa; con XDR Sensor, la protección independiente del tercero debe seguir funcionando. De esto no se puede deducir un plazo fijo para la actualización ni un derecho de uso basándose únicamente en un consumo bajo indicado por el portal.

Si lo mostrado no coincide con lo esperado

  • El servidor no aparece en la lista o muestra «Product unassigned»: Primero comprobar el tenant, la identidad del dispositivo y su conectividad; después filtrar por el servidor y por el estado de Agent mode en My Environment > Computers & Servers. Si falta la partida de servidor correspondiente en el Schedule, no distribuir otro instalador a modo de prueba: aclarar la asignación con el partner.
  • Se ha contratado XDR, pero Agent mode indica «Upgrade available»: Comprobar el producto y la vigencia en Licensing; antes de elegir una opción en el servidor piloto, registrar la protección existente de Sophos y de terceros. Revisar los componentes disponibles en Manage Software > Manage Device Software > Agent mode. Una actualización puede eliminar la protección de terceros y solo debe hacerse tras acordar la migración de protección; después de la conexión o actualización, comprobar en el host el modo de agente y la prevención.
  • El contador del portal es inferior al inventario o hay un exceso de uso llamativo: Contrastar los clones de VM, las instancias retiradas y las que vuelven a conectarse con los entornos protegidos inventariados. No inferir derechos de uso de un contador bajo ni suponer una desactivación automática solo por una alerta de exceso de uso; lo decisivo son el uso real y el contrato. Si hay diferencias, facilitar al partner el Schedule, el tenant y una lista anonimizada de servidores para aclararlas.
  • Los inicios de sesión RDS parecen generar consumo Endpoint: Comprobar si también hay agentes Endpoint instalados en los clientes y comparar por separado los productos Server y Endpoint. La indicación de la FAQ de Sophos sobre RDS no sustituye la protección de los clientes ni la comprobación de otras licencias.

Cómo volver atrás tras una decisión equivocada: No intentar «liberar» una licencia simplemente eliminando un servidor de la consola, no retirar la protección de terceros para usar el sensor y no utilizar Uninstall como corrección de licencia. Si tras un cambio el servidor piloto no queda protegido como se esperaba, detener los siguientes despliegues, comprobar la protección real en el host y coordinar con Sophos Support o con el proveedor externo la restauración segura de la protección documentada anteriormente. Volver al estado previo no es un clic con reversibilidad garantizada: añadir o actualizar componentes puede eliminar la protección de terceros y Uninstall puede eliminar la prevención de Sophos. Resolver con el partner un pedido o tenant mal asignado en el ámbito comercial, en lugar de cambiar repetidamente de agente.