Aller au contenu
Avanet

Comment Sophos Fusion est-il licencié ?

Sophos Fusion (anciennement Sophos Central) est une plateforme de gestion commune, mais pas un produit de licence unique. Endpoint, XDR, MDR, Server, Device Encryption, Email, Firewall, Wireless et les autres services possèdent leurs propres règles d’utilisation et d’expiration.

Conséquence essentielle : un nombre affiché sur la page Central Licensing ne doit jamais être évalué sans le nom du produit et le contrat de licence. L’utilisation calculée dans le portail facilite le contrôle, mais ne remplace ni le License Schedule ni l’EULA.

Principaux modèles de comptage

Type de produitBase de comptage typiqueParticularité importante
Endpoint, XDR et MDR pour endpointsgénéralement les utilisateursl’utilisation est calculée séparément par type de licence à partir des utilisateurs et appareils actifs
Device Encryptionutilisateur ou appareil activement protégé selon le contratavec Flex, une installation seule ne déclenche pas nécessairement l’utilisation ; l’Encryption Policy est déterminante
Server Protectionserveur protégéles sessions RDS sont couvertes par Server Protection et ne comptent pas comme utilisateurs Endpoint ordinaires
Sophos Emailutilisateurs et Shared Mailboxes protégésles alias, listes de distribution et Public Folders ne nécessitent généralement pas leur propre licence
Firewallappliance, instance virtuelle et subscriptionsBase License, support et Security Subscriptions ont des effets distincts
Wireless, Switch et Access Pointsappareil ou service de supportle modèle et la durée dépendent de la génération matérielle et du service

Les produits, bundles et noms évoluent. Pour une commande, le License Schedule actuel du client concerné est donc toujours déterminant, et non une ancienne liste de produits provenant d’un article ou d’une offre.

Modèles de produits souvent mal interprétés

Certains produits Central ne sont comptabilisés ni comme Endpoint ni comme du matériel classique. La classification suivante facilite le contrôle mensuel et le renewal :

ProduitCe qui compteParticularité opérationnelle
Sophos Emailutilisateurs individuels et Shared Mailboxes pour lesquels au moins un message a été traité au cours des 30 derniers joursles alias, listes de distribution et Public Folders ne comptent pas ; l’affichage est actualisé environ toutes les quatre heures
Sophos Mobileutilisateurs associés ou appareils sans utilisateurplusieurs appareils du même utilisateur comptent une seule fois ; seuls les appareils synchronisés au cours des 30 derniers jours sont pris en compte
Sophos Phish Threatdestinataires uniques d’une simulation ou d’une campagne de formationle calcul quotidien considère les destinataires des 30 derniers jours ; la suppression ou l’arrêt d’une campagne ne retire pas rétroactivement l’utilisation
Sophos AP6Support and Services par AP6 géré via Centralsans subscription valide et quantitativement suffisante, la gestion locale reste possible, mais Central ne peut plus modifier l’AP
Sophos SwitchSupport and Services par Switch déployéla gestion Sophos Fusion, les mises à jour du firmware, le support multicanal 24/7 et Advanced RMA exigent une subscription adaptée pour chaque appareil
Workspace Protectionconsommation la plus élevée d’un produit inclusla valeur la plus élevée parmi les utilisateurs Protected Browser, les utilisateurs ZTNA, les appareils DNS Protection et les mailboxes Email Monitoring détermine la quantité du bundle

Workspace Protection : bundle et quantité nécessaire

Workspace Protection est disponible sous forme de licence autonome à durée déterminée ou via MSP Flex. Le bundle comprend :

  • Sophos Protected Browser,
  • Sophos ZTNA,
  • Sophos DNS Protection for endpoints,
  • Sophos Email Monitoring System.

La licence Workspace Protection autonome ne comprend aucun Sophos Endpoint complet. Pour obtenir Endpoint dans le même bundle, il faut explicitement choisir Sophos Endpoint Plus Workspace Protection. Pour la configuration technique de Sophos DNS Protection for endpoints, consultez le guide distinct Configurer Sophos DNS Protection pour les endpoints.

La quantité de bundles nécessaire n’est pas la somme des quatre produits, mais la consommation mesurée la plus élevée :

  • Protected Browser : utilisateurs authentifiés uniques sur 30 jours,
  • ZTNA : utilisateurs authentifiés uniques sur 30 jours,
  • DNS Protection for endpoints : appareils utilisant DNS Protection,
  • Email Monitoring System : mailboxes.

Par exemple, 75 utilisateurs ZTNA, 80 utilisateurs Protected Browser et 100 appareils avec DNS Protection nécessitent une quantité de 100, et non de 255. Avec le bundle combiné, le nombre d’appareils Sophos Endpoint entre dans la même comparaison. S’il existe en plus 120 appareils Endpoint, 120 est la quantité déterminante.

Pour les composants basés sur les utilisateurs, une même personne authentifiée ne compte qu’une fois, même si elle se connecte sur plusieurs appareils. La même licence ZTNA s’applique aux gateways locales et aux Sophos Cloud Gateways, ainsi qu’aux accès avec et sans agent. Pour les Sophos Cloud Gateways s’ajoute un droit moyen de 15 GB de bande passante par utilisateur et par mois ; il doit être pris en compte séparément dans la planification de la capacité.

L’activation et la gestion s’effectuent dans Sophos Fusion sous Profile icon > Licensing. Vérifiez que Standalone Workspace Protection ou Sophos Endpoint Plus Workspace Protection est actif pour la durée attendue. Comparez ensuite Protected Browser users, ZTNA authenticated users, DNS Protection devices et Email Monitoring mailboxes, ainsi que Sophos Endpoint devices pour le bundle combiné. Le contrôle est concluant lorsque la valeur affichée la plus élevée ne dépasse pas la quantité commandée. Si la licence attendue est absente, si la mauvaise variante est active ou si la quantité est insuffisante, comparez ensuite le nom de licence affiché et la date Expires avec le License Schedule et la quantité commandée ; l’indicateur de consommation présentant la valeur maximale montre quel composant nécessite une capacité supplémentaire. Toute différence d’activation ou de quantité commandée est ensuite clarifiée avec le partenaire Sophos. Un trial de 30 jours est disponible pour Workspace Protection.

Après expiration, les produits Workspace Protection ne sont plus disponibles dans Sophos Fusion. La configuration est conservée et réapparaît après le renewal. Une expiration ne doit donc pas être considérée comme une demande de suppression ou de reconstruction : vérifiez d’abord le nom de la licence, la date Expires et le renewal.

Xstream Protection d’une Sophos Firewall ne couvre que la solution DNS Protection autonome et ne donne aucun droit à DNS Protection for endpoints. Bundles et licences Sophos Firewall fournit des détails sur les bundles Firewall ; Sophos DNS Protection décrit le service DNS Protection autonome.

Pour la solution DNS Protection autonome incluse dans Xstream Protection, au moins un firewall dont la licence est encore valide doit être présent dans le tenant. Si la dernière licence adaptée expire ou si toutes les firewalls licenciées sont transférées vers un autre tenant Central, DNS Protection prend fin dans le tenant initial. Lorsqu’un MSP retire la dernière firewall Flex, l’accès peut disparaître dans la journée. Une licence Air-Gap ne prend pas en charge DNS Protection, car le service requiert un firewall activé ou géré dans Central. Avec un mélange de Trial et de licence achetée, le service reste disponible tant qu’au moins l’une des deux licences est valide.

Sophos Switch : gestion locale ou Sophos Fusion ?

Pour un Sophos Switch, il faut considérer séparément le matériel, la gestion locale et le service supplémentaire. L’achat du matériel comprend la gestion locale par l’interface Web et la CLI. Si aucun Switch n’est géré avec Sophos Fusion, aucune subscription Sophos Switch Support and Services n’est nécessaire à cet effet. Choisir les modèles et la gestion Sophos Switch explique le choix entre fonctionnement local et centralisé ainsi que les méthodes de gestion disponibles.

Dès que des Switches sont gérés avec Sophos Fusion, chaque Switch déployé doit disposer d’une subscription Support and Services adaptée dans le compte Sophos Fusion. Elle comprend :

  • toutes les fonctions de gestion Sophos Fusion pour les Switches, notamment la gestion des ports et VLAN, la configuration de l’appareil et l’affichage de son état,
  • les mises à jour du firmware,
  • le support multicanal 24/7,
  • Advanced RMA.

Sans subscription valide, le Switch continue à acheminer le trafic réseau et reste gérable localement. Il est toutefois impossible d’effectuer des modifications via Sophos Fusion. Les ressources gratuites en libre-service restent disponibles, tandis que l’assistance personnelle de Sophos par téléphone, chat ou Support Case exige une licence de support valide. Cette limite de licence doit être distinguée de l’enregistrement et de l’accessibilité technique : un Switch peut être enregistré ou fonctionner localement sans que sa gestion Fusion dispose d’une licence valide.

La licence est activée et gérée dans Sophos Fusion sous Profile icon > Licensing. Si la subscription couvre moins d’appareils que le nombre réellement déployé, un avertissement Oversubscription apparaît. Les Switches supplémentaires continuent de fonctionner, mais une autre subscription doit être achetée pour les couvrir. Il en va de même après l’expiration : le fonctionnement ne s’arrête pas automatiquement, mais le support et les prestations soumises à licence ne sont de nouveau couverts qu’avec une nouvelle subscription valide.

Pour la recette, trois points sont donc contrôlés séparément : le Switch est accessible localement, la quantité de subscriptions sous Profile icon > Licensing suffit pour tous les Switches déployés et une petite modification réversible effectuée depuis Sophos Fusion est appliquée avec succès. Enregistrer Sophos Switch dans Sophos Fusion décrit la procédure complète d’enregistrement et de contrôle de l’état.

Pour AP6, il existe une séparation similaire entre fonctionnement local et service Central. Toutefois, les Access Points APX ne nécessitent aucune licence AP6 Support and Services ; APX et AP6 représentent des générations distinctes du point de vue des licences.

Sophos Email après expiration

Sophos Email et Sophos Email Plus correspondent à des niveaux fonctionnels différents. Portal Encryption est un add-on supplémentaire dont la quantité ne doit pas dépasser celle de Sophos Email achetée. L’add-on est attribué par Secure Message Policy et est requis pour personnaliser l’identité visuelle du portail de chiffrement. Un client Email existant peut tester Portal Encryption, mais ne peut pas démarrer simultanément le service de base et l’add-on sous forme de Trial.

DMARC Manager est disponible comme add-on pour Sophos Email et Sophos Email Monitoring System, et est déjà inclus dans Sophos Email Plus. Les clients MSP peuvent également obtenir Sophos Email sous forme de Monthly Flex SKU ; les règles de comptage fonctionnelles restent identiques.

Le rapport License Usage Summary combine l’utilisation de Sophos Email et de Phish Threat en une quantité totale unique et ne présente pas les deux produits séparément. Pour analyser la cause, il faut donc contrôler en plus l’inventaire des mailboxes, les messages traités et les destinataires Phish Threat.

Un dépassement de la quantité Email achetée n’interrompt pas immédiatement la protection. Central marque le compte, génère un Alert et indique les mailboxes non couvertes dans License Usage Summary ; toutes les mailboxes restent dans un premier temps protégées. Il faut ensuite réduire leur nombre ou augmenter la quantité de licences.

Une véritable expiration de licence est plus critique. Sophos peut assurer temporairement jusqu’à 30 jours supplémentaires de protection, mais il ne s’agit pas d’une Grace Period garantie. En Gateway Mode, les MX Records doivent être retirés de Sophos à l’expiration définitive, sinon les messages sont rejetés. En Mailflow Mode, Sophos lance un nettoyage automatique de Microsoft 365 ; les connecteurs et les règles Mailflow doivent néanmoins être ensuite contrôlés manuellement. Un renewal effectué pendant une éventuelle période transitoire commence rétroactivement à la fin de la licence précédente.

Sophos Mobile et Phish Threat

Pour Mobile, chaque utilisateur associé à un appareil géré consomme une licence, quel que soit son nombre d’appareils. Un appareil sans utilisateur compte lui-même pour une licence. L’affichage de l’utilisation peut être imprécis et un dépassement n’est donc pas immédiatement imposé techniquement ; les besoins contractuels restent malgré tout déterminants. Indépendamment de cela, Android Enterprise limite techniquement à dix le nombre d’enrollments simultanés par utilisateur.

Phish Threat comptabilise un destinataire dès l’envoi d’un e-mail de campagne ou de formation seule. Le même utilisateur ne nécessite qu’une licence pendant la période, même s’il reçoit de nombreux e-mails. Après l’expiration de la licence, aucune nouvelle campagne ni aucun Reminder n’est envoyé ; les données des campagnes déjà envoyées continuent d’être collectées. Pour MSP Flex, la facturation mensuelle repose sur les destinataires des campagnes envoyées pendant la période de facturation.

Une licence par utilisateur ne signifie pas une attribution manuelle

Une licence Endpoint n’est pas attribuée à un utilisateur au moyen d’une case à cocher comme un plan Microsoft 365. Sophos Fusion détecte les utilisateurs actifs sur les appareils protégés et associe ces appareils à leurs identités.

Un utilisateur peut utiliser plusieurs appareils. Pour le calcul, chaque appareil ne peut être associé qu’à un seul utilisateur. Si la même personne se connecte à deux appareils avec des comptes locaux différents, Central peut détecter deux utilisateurs et les compter deux fois. Il faut alors associer ces logins à un utilisateur existant.

Les types de licence sont également comptés indépendamment. Un utilisateur disposant d’Endpoint sur l’appareil A et de XDR sur l’appareil B peut générer une utilisation Endpoint et une utilisation XDR. Device Encryption suit à son tour son propre statut fonctionnel et de policy.

Appareils inactifs et délai de calcul

Pour Endpoint, les appareils qui ne se sont pas connectés depuis plus de 30 jours ne sont temporairement plus comptabilisés dans l’utilisation des licences. Lorsqu’un appareil revient, il est à nouveau pris en compte et actualise ses composants.

Il s’agit d’une règle de calcul, et non d’une stratégie de lifecycle. Les appareils obsolètes, perdus ou retirés du service doivent tout de même être supprimés selon un processus d’offboarding documenté. Sans cela, l’inventaire, les Alerts et les responsabilités restent imprécis.

Le nombre indiqué dans le portail peut réagir avec un certain retard. Un écart immédiat après une installation, une suppression ou une association d’utilisateur ne prouve donc pas encore l’existence d’une erreur.

L’utilisation contractuelle prévaut

Sophos indique explicitement que le calcul du produit peut différer de l’obligation de licence réelle selon l’EULA. Si Central sous-estime la consommation, l’utilisation réelle reste déterminante. Une valeur technique affichée ne constitue donc pas une autorisation de sous-licencier.

Inversement, les fonctions ne sont pas toujours bloquées immédiatement lorsque Central signale un dépassement. L’écart doit être analysé et corrigé avec le partenaire Sophos avant qu’il ne se transforme en problème de renewal ou de Compliance.

Premier achat, upgrade et renewal

Lors d’un premier achat, un produit est activé pour la première fois dans un tenant. Un upgrade étend ou remplace les fonctionnalités au cours d’une période active. Un renewal prolonge les droits d’utilisation existants.

Cette distinction est techniquement importante. Une licence achetée est activée sous Profile icon > Licensing avec la clé du License Schedule, sauf si le partenaire Sophos s’en charge. Selon la vue, l’action s’appelle Apply Activation Code ou Apply License Key. Un upgrade peut installer de nouveaux composants Agent ou rendre des policies disponibles. Sophos peut mettre à jour immédiatement les appareils concernés après une modification de licence ou de logiciel, même si des mises à jour planifiées sont configurées. L’activation doit donc être préparée comme un changement technique et non comme une simple opération commerciale.

Un renewal doit principalement prolonger la durée, mais peut lui aussi modifier des fonctions si l’édition change. Dès 30 jours avant l’expiration, Central affiche à chaque administrateur autorisé un rappel récurrent lors de la connexion. Si toutes les licences finissent par expirer, l’accès peut être limité à Licensing et le tenant risque ensuite d’être supprimé. Il faut donc vérifier avant l’échéance le comportement propre à chaque produit, car l’expiration d’un droit n’a pas le même effet technique partout.

Pour un renouvellement avant l’expiration, adressez-vous à votre partenaire Sophos ou au contact Sophos Renewals qui vous a été attribué. Si les licences ont déjà expiré, contactez votre interlocuteur Sophos Sales ou votre partenaire pour engager les démarches de rétablissement de la licence et de la protection. Si vous ne savez pas qui est votre partenaire ou votre Account Owner, Customer and Partner Care vous aide à identifier le contact chargé du renouvellement.

Les types de clients tels que Commercial, Education et Government peuvent également être soumis à des conditions d’achat différentes. L’éligibilité doit être clarifiée avec le partenaire Sophos avant la commande et ne doit pas être supposée sur la seule base du nom de l’organisation.

Clarifier les trials et la région de données avant l’achat

Un trial Central dure normalement 30 jours et ne nécessite initialement aucune clé d’activation. Sous Profile icon > Licensing, son numéro commence par C au lieu de L et la colonne Expires indique la date de fin. Plusieurs trials de produits peuvent se dérouler en parallèle à des dates différentes, à condition que leurs fonctions ne se chevauchent pas. Un tenant de trial est limité à 1 000 éléments par type d’objet, par exemple les utilisateurs, groupes, shared mailboxes, public folders ou appareils. Cette limite d’annuaire disparaît après le passage à une licence payante.

Un produit déjà couvert par une licence payante n’est pas proposé à nouveau en trial. Après l’expiration, il faut attendre 30 jours avant de pouvoir relancer soi-même un trial du même produit ; une prolongation se demande au partenaire Sophos ou à l’Account Manager. La décision d’achat, la fin du test et le retour arrière doivent donc figurer dans le plan pilote avant le démarrage.

La région de données fait elle aussi partie de la décision de licence. Sophos signale des restrictions de produits en Australie, au Brésil, au Canada, en Inde et au Japon, notamment pour certains produits comme ITDR, Sophos Mobile et les points d’accès APX ; sa liste actuelle indique que les régions US et EU prennent en charge tous les produits Sophos. Si une licence incompatible existe déjà dans l’une de ces régions, le partenaire Sophos doit l’annuler et générer une nouvelle clé pour un nouveau tenant approprié. La région doit donc être choisie selon le portefeuille prévu avant la création du tenant et l’achat.

Contrôle mensuel des licences

Un contrôle fiable compare :

  • le produit de licence, l’édition et la durée sur la page Licensing,
  • les utilisateurs, appareils, serveurs ou mailboxes réels,
  • les composants de produit installés et activés,
  • les objets inactifs, en double ou mal associés,
  • la quantité commandée et la base de comptage contractuelle,
  • les changements à venir liés à la croissance, aux projets ou aux opérations de M&A.

La procédure technique d’activation, de contrôle de l’utilisation et de renewal est décrite dans Activer, contrôler et renouveler les licences Sophos Fusion.

Questions fréquentes

Tous les produits Sophos Fusion sont-ils licenciés par utilisateur ?

Non. Les produits Endpoint sont souvent basés sur les utilisateurs, Server Protection est calculé par serveur et Email selon les mailboxes protégées. Firewall, Wireless et les autres produits disposent de leurs propres modèles.

Le nombre Usage du portail est-il juridiquement déterminant ?

Il constitue un signal de contrôle important, mais le License Schedule et l’EULA prévalent. En cas d’écart, l’utilisation réelle doit être clarifiée avec le partenaire Sophos.

Un endpoint inactif depuis plus de 30 jours consomme-t-il encore une licence ?

Selon le calcul Endpoint actuel, il n’est temporairement plus comptabilisé. Dès qu’il revient en ligne, son utilisation est à nouveau prise en compte. L’appareil doit néanmoins rester correctement inventorié et être supprimé lors de son retrait du service.

Un Sophos Switch géré localement nécessite-t-il une licence Support and Services ?

Non, tant qu’aucun Switch n’est géré avec Sophos Fusion. En revanche, la gestion Sophos Fusion et les prestations incluses exigent une subscription Sophos Switch Support and Services valide pour chaque Switch déployé.