Aller au contenu
Avanet

Licences Sophos Server Protection : serveurs, VM, RDS et XDR Sensor

Réponse courte : Pour Sophos Server Protection, le nombre d’utilisateurs qui se connectent à un serveur n’est pas à lui seul déterminant. Les règles de licence Sophos distinguent notamment Sophos Endpoint for Server et Sophos XDR (per Server) comme unités propres aux serveurs ; elles prévoient aussi XDR per User pour un autre cas d’utilisation. Les droits d’utilisation d’un serveur donné découlent de la ligne commandée et de la quantité figurant dans le Sophos Schedule, du contrat applicable et des licences effectivement attribuées au tenant, et non d’un simple bouton dans Sophos Fusion (anciennement Sophos Central). Avant le déploiement, il faut donc inventorier séparément les serveurs physiques et virtuels ainsi que le mode d’agent souhaité.

Qu’est-ce qui compte comme serveur, y compris pour les VM et RDS ?

Sophos définit un serveur comme un environnement informatique sur lequel le produit est installé ou qui bénéficie du produit et fournit au moins une application, un service client ou une fonctionnalité. La définition sous-jacente d’« ordinateur » inclut expressément les machines virtuelles et les environnements non persistants. Une VM invitée exécutée sur un hyperviseur n’est donc pas automatiquement couverte par la licence de son hôte. Pour planifier les licences, recenser séparément chaque instance invitée à protéger ; pour les instances changeantes ou clonées, clarifier avec le partenaire Sophos les modalités de comptage prévues au contrat. Les VM cloud ne sont pas automatiquement couvertes par un quelconque produit cloud Sophos ni par l’achat d’une licence pour l’hôte.

Pour les Remote Desktop Services (RDS), la FAQ Sophos précise que les sessions RDS sont prises en charge par une licence Server Protection : aucune licence Endpoint Protection supplémentaire n’est nécessaire pour ces seules sessions. Cette précision concerne la protection du serveur RDS, pas un droit de licence général pour tous les clients connectés, d’autres serveurs, les fonctions XDR ou les logiciels d’autres fournisseurs. L’édition serveur et la quantité commandées restent à vérifier. Prévoir une licence Endpoint par utilisateur connecté à RDS à la place du droit d’utilisation serveur requis est donc une mauvaise base de planification.

Exemple : Deux VM Windows Server fonctionnent sur un hôte de virtualisation, dont un hôte de sessions RDS. Si les deux doivent être protégées, il faut examiner les deux environnements invités et leurs fonctions : ni l’achat d’une seule licence pour l’hôte ni le nombre de connexions RDS ne déterminent à eux seuls les droits correspondants.

Protection complète ou XDR Sensor ?

Sous My Environment > Installers, Sophos affiche, dans la section Server Protection, des programmes d’installation pour la protection complète des serveurs Windows et Linux ainsi que des programmes d’installation XDR Sensor distincts. Choisir la protection complète si Sophos doit assurer lui-même la protection contre les malwares sur le serveur. Dans le programme d’installation Windows, les composants peuvent être sélectionnés sous Choose Components… ; le téléchargement standard contient les produits couverts par la licence. Il faut néanmoins vérifier les fonctions effectivement couvertes par la commande concernée.

XDR Sensor n’est pas une édition de protection : Sophos précise que ce capteur n’empêche pas les menaces et qu’un logiciel de protection tiers doit être installé. Pour le XDR Sensor Windows comme Linux, Sophos exige une licence avec XDR. La présence d’un téléchargement du capteur ou d’une licence Server Protection ne prouve donc pas à elle seule un droit à XDR et ne remplace pas la prévention. Sophos Linux Sensor (SLS) est par ailleurs un agent distinct, à ne pas confondre avec XDR Sensor.

La vue des appareils distingue les modes Endpoint (protection Sophos), XDR (protection Sophos avec détection et réponse) et XDR Sensor (détection et réponse seules, sans prévention Sophos). XDR et XDR Sensor ne sont donc pas deux noms interchangeables pour une même protection.

Comparer la commande et le tenant avant le déploiement

Avant toute modification sur un serveur pilote : L’ajout ou la mise à niveau d’un logiciel Sophos peut supprimer une protection tierce déjà installée. Passer de XDR Sensor à XDR ou à la protection complète constitue une migration de protection à coordonner, et non une correction de licence ; Uninstall supprime les composants de protection Sophos et ne corrige pas non plus la licence.

  1. Inventorier le parc : Pour chaque serveur, noter son nom d’hôte ou identifiant d’inventaire, son système d’exploitation, son caractère physique ou virtuel, son rôle RDS, le type de protection souhaité et les instances éphémères. Pour les clones ou l’autoscaling, vérifier aussi le pic d’utilisation et les modalités contractuelles de comptage, pas seulement le parc affiché aujourd’hui dans le portail.
  2. Lire la commande : Comparer dans le Schedule Sophos ou la commande le produit/SKU, le nombre d’unités serveur commandées, la durée et le tenant avec l’inventaire. Si l’édition, les bundles ou les anciens contrats sont ambigus, interroger le partenaire avant l’achat ou le déploiement ; les règles de licence publiques ne remplacent pas le contrat particulier.
  3. Recouper avec l’affichage : Dans Fusion, sous Profile icon > Licensing, comparer le produit, la quantité et la date d’expiration à la commande. Le compteur du portail peut sous-estimer l’utilisation réelle au sens de l’EULA ; en cas de conflit, l’EULA prévaut. L’activation et le renouvellement sont expliqués dans Vérifier les licences Sophos Fusion.
  4. Tester sur un serveur : Avant la modification, documenter la protection tierce et Sophos installée, le mode d’agent actuel et le choix souhaité. Sous My Environment > Computers & Servers, sélectionner un seul serveur, ouvrir Manage Software et vérifier dans la boîte de dialogue Manage Device Software > Agent mode le choix autorisé avant de cliquer sur Save. Pour une alerte Server agent mode dans Account Health Check, examiner Agent mode status (Product unassigned ou Upgrade available) sans lancer à l’aveugle Fix automatically sur tous les serveurs.

Critère de réussite : La ligne de commande, le nombre d’unités réservées et la durée sont vérifiables pour le tenant ; les environnements serveur recensés ont été rapprochés du contrat avec le partenaire. Après le prochain contact en ligne ou la prochaine mise à jour du serveur pilote, vérifier sur l’hôte le mode d’agent réellement installé et la prévention active ; avec XDR Sensor, la protection tierce distincte doit toujours être efficace. On ne peut en déduire ni un délai de mise à jour fixe ni un droit d’utilisation fondé sur la seule faiblesse de l’utilisation affichée dans le portail.

Si l’affichage ne correspond pas aux attentes

  • Le serveur n’apparaît pas dans la liste ou affiche « Product unassigned » : Vérifier d’abord le tenant, l’identité de l’appareil et son accessibilité ; puis filtrer sous My Environment > Computers & Servers sur le serveur et le statut du mode d’agent. Si la ligne serveur appropriée manque dans le Schedule, ne pas distribuer un autre programme d’installation à titre d’essai, mais clarifier l’attribution avec le partenaire.
  • XDR a été commandé, mais Agent mode affiche « Upgrade available » : Vérifier le produit et la durée sous Licensing ; inventorier la protection Sophos et tierce existante avant de choisir une option sur le seul serveur pilote. Sous Manage Software > Manage Device Software > Agent mode, vérifier les composants proposés. Une mise à niveau peut supprimer la protection tierce : elle n’est admissible qu’après coordination d’une migration de protection ; après un contact en ligne ou une mise à jour, contrôler sur l’hôte le mode d’agent et la prévention.
  • Le compteur du portail est inférieur à l’inventaire ou signale une surutilisation : Comparer les clones de VM, les instances mises hors service et celles qui reviennent en ligne aux environnements protégés recensés. Ne déduire ni un droit d’utilisation d’un compteur bas ni une désactivation automatique d’une simple alerte de surutilisation ; l’utilisation réelle et le contrat sont déterminants. En cas d’écart, transmettre au partenaire le Schedule, le tenant et une liste anonymisée des serveurs pour clarification.
  • Les connexions RDS semblent générer une utilisation Endpoint : Vérifier si des agents Endpoint sont aussi installés sur les clients, puis comparer séparément les produits serveur et Endpoint. La précision de la FAQ Sophos sur RDS ne remplace ni la protection des clients ni la vérification des autres licences.

Retour arrière après une mauvaise décision : Ne pas « libérer » une licence en supprimant simplement un serveur de la console, ne pas retirer la protection tierce au profit du capteur et ne pas utiliser Uninstall comme correction de licence. Si, après une modification, le serveur pilote n’est pas protégé comme prévu, arrêter les autres déploiements, vérifier la protection réelle sur l’hôte et coordonner avec le support Sophos ou le fournisseur tiers le rétablissement sûr de la protection précédemment documentée. Le retour à l’état antérieur n’est pas garanti par un simple clic : l’ajout ou la mise à niveau peut supprimer la protection tierce, tandis qu’Uninstall peut supprimer la prévention Sophos. Clarifier avec le partenaire toute erreur d’attribution de la commande ou du tenant sur le plan commercial plutôt que de changer plusieurs fois d’agent.