Comprender las licencias Sophos Fusion Endpoint
Sophos Fusion Endpoint se licencia normalmente por usuario. Un usuario puede tener varios dispositivos sin consumir una licencia por cada uno. Para una comprobación rápida, abra Licensing desde el menú del perfil y compare el consumo indicado con Reports > Users.
La indicación es un cálculo técnico. En caso de discrepancia prevalece Sophos End User License Agreement. Un valor aparentemente bajo no elimina la obligación contractual.
Cómo calcula Fusion el consumo
Un dispositivo solo puede estar asignado a un usuario a la vez, mientras que un usuario puede tener varios dispositivos. Si un administrador instala el agente, el dispositivo se asocia primero a su inicio de sesión. Cuando el administrador cierra la sesión, la asignación pasa al siguiente usuario que inicia sesión.
Cada tipo de licencia se calcula por separado. Por ejemplo, un usuario puede consumir una licencia Sophos Endpoint y una licencia Sophos XDR. Device Encryption solo cuenta cuando se ha asignado al dispositivo una Encryption Policy con el cifrado activado.
Algunos contratos permiten licencias por dispositivo, pero Fusion mantiene su cálculo por usuario: el consumo indicado no puede superar el número de dispositivos y, en determinadas situaciones, puede subestimar la necesidad real. Prevalece la autorización contractual.
Identificar usuarios duplicados
Si la misma persona inicia sesión en dos dispositivos con el mismo usuario de dominio, Fusion muestra un usuario con dos dispositivos. En cambio, cuentas locales distintas como PC1\Jane y PC2\Jane crean dos usuarios y, por tanto, dos licencias contabilizadas. En People > Users, asigne ambos inicios de sesión al mismo usuario y, opcionalmente, elimine después el duplicado vacío.
Qué modifica el consumo de Endpoint
- Más de 30 días sin conexión: el dispositivo no cuenta mientras está inactivo. Cuando vuelve a conectarse, Fusion lo incluye automáticamente y Endpoint descarga la versión más reciente de Core Agent y los componentes correspondientes.
- Eliminado en Fusion: Sophos documenta que un dispositivo eliminado deja de contribuir al consumo 30 días después de eliminarlo. No debe esperarse una corrección inmediata. Eliminar tampoco es una estrategia de licencia, porque finaliza la protección en los dispositivos Windows actuales.
- Real-time Scanning desactivado: el dispositivo no cuenta para el consumo de Endpoint Protection. No es una optimización razonable, porque falta un mecanismo de protección esencial.
- Sesión RDS: queda cubierta por Server Protection; no se requiere una licencia Endpoint Protection por sesión.
Por tanto, una caída repentina del consumo no es siempre positiva: también puede señalar dispositivos que llevan demasiado tiempo sin conexión o que ya no tienen protección en tiempo real.
Rastrear el consumo de licencias mostrado
La indicación de consumo vinculante se encuentra en Licensing. En Reports > Users puede ordenar los usuarios activos o vistos en un dispositivo durante los últimos 30 días para localizar el origen del consumo. Sophos indica que el informe ayuda a analizarlo, pero no es un informe exacto de licencias.
Devices and users: summary y los Hero Reports tampoco equivalen al consumo de licencias. Para Sophos XDR y Sophos MDR, compruebe además en Manage Endpoint Software a qué dispositivos se han asignado estas funciones. Así puede evaluar conjuntamente el tipo de licencia, la asignación de usuarios y el software instalado.
Sophos no aplica un exceso indicado por Fusion porque el cálculo puede ser inexacto. Los productos con licencia siguen estando disponibles para su uso y administración. Esto no concede derechos adicionales: todavía deben aclararse los usuarios duplicados, los objetos de dispositivos obsoletos y la necesidad conforme al EULA.
Distinguir correctamente Workspace Protection
La licencia independiente Sophos Workspace Protection incluye Sophos Protected Browser, Sophos ZTNA, Sophos DNS Protection for endpoints y Sophos Email Monitoring System, pero no incluye una licencia Sophos Endpoint. Endpoint solo está incluido en el paquete combinado Sophos Endpoint Plus Workspace Protection o con una licencia Endpoint adquirida por separado.
Para un paquete Workspace Protection, la cantidad necesaria corresponde al consumo más alto de cualquiera de los productos incluidos. Con 75 usuarios de ZTNA, 80 usuarios de Protected Browser y 100 dispositivos con DNS Protection, por ejemplo, se necesitan 100 licencias. En el paquete combinado, también se incluye el consumo de Endpoint en esta comparación.
Una suscripción Sophos Firewall Xstream Protection solo incluye las funciones independientes de DNS Protection. DNS Protection for endpoints requiere Workspace Protection. Estas prestaciones con nombres similares deben comprobarse por separado al comprar y renovar.
Qué sucede al caducar
El efecto depende del estado:
| Estado | Consecuencias principales |
|---|---|
| Trial caducado | Se eliminan todas las licencias; no hay actualizaciones, nuevos dispositivos protegidos ni cambios de políticas; Devices, Dashboard y los productos de My Products no están disponibles, y las opciones de Global Settings son limitadas. |
| Licencia completa caducada | Las licencias siguen visibles como caducadas; no hay actualizaciones, nuevos dispositivos protegidos ni cambios de políticas; se desinstalan los productos sin licencia. |
| Licencia completa revocada o finalizada | Se eliminan todas las licencias; no hay actualizaciones ni nuevos dispositivos protegidos; Devices y My Products no están disponibles, Global Settings queda limitado y Tamper Protection sigue activo. |
La caducidad no es solo un problema de facturación: puede eliminar componentes de protección e impide nuevas actualizaciones. Complete la renovación o una migración planificada antes de la fecha final y compruebe después el resultado en Licensing.
Plazo de 90 días en dispositivos Windows actuales
Desde Core Agent 2023.2, al caducar Sophos elimina los componentes de protección instalados, desactiva la protección y Endpoint Agent muestra Your device isn’t managed by your IT team any longer. El agente restante debe desinstalarse por separado para eliminarlo por completo. Tras activar una licencia nueva, el dispositivo puede recuperarse si han pasado como máximo 90 días desde que caducó la licencia. Después debe reinstalarse Sophos Endpoint Agent; Sophos remite a la opción --registeronly.
Según Sophos, Windows 10 y posteriores y Windows Server 2016 y posteriores no requieren recuperar una contraseña de Tamper Protection para desinstalar el software en este estado. No presuponga el mismo comportamiento en sistemas más antiguos o no compatibles.
Mantenimiento mensual
- Comprobar límite, consumo, tipo y caducidad en Licensing.
- Buscar usuarios inesperados y Logins de una misma persona en Reports > Users.
- Investigar los dispositivos offline más de 30 días en vez de aceptar sin más el menor consumo.
- Comparar asignaciones XDR y MDR con el Agent Mode previsto en Manage Endpoint Software.
- Completar Renewal o migración antes de caducar y verificar después el estado en Licensing.
Artículos relacionados
Agent Mode: Gestionar Agent Mode y software Sophos Endpoint. Dispositivos caducados: Desinstalar Sophos Endpoint tras eliminarlo de Fusion.