Aller au contenu
Avanet

Comprendre les licences Sophos Central Endpoint

Chez la plupart des clients, Sophos Central Endpoint est concédé sous licence par utilisateur. Un utilisateur peut posséder plusieurs appareils sans consommer une licence Endpoint distincte pour chacun. L’attribution du login, de l’utilisateur et de l’appareil protégé reconnue par Central est déterminante.

L’affichage est un calcul technique. En cas de divergence, la définition du Sophos End User License Agreement prévaut. Une consommation affichée qui semble trop faible ne dispense pas d’une licence contractuellement correcte.

Utilisateurs, appareils et types de licence

Un appareil ne peut être attribué qu’à un seul utilisateur à la fois. Si un autre utilisateur se connecte après l’installation, cette attribution peut changer. Un utilisateur peut en revanche posséder plusieurs appareils.

Chaque type de licence est calculé séparément. Un utilisateur peut par exemple consommer une licence Endpoint et une licence XDR. Device Encryption n’est comptabilisé que si la fonction est configurée en conséquence.

Les comptes locaux portant des noms différents sont reconnus comme des utilisateurs distincts. PC1\Jane et PC2\Jane peuvent ainsi afficher deux licences bien qu’il s’agisse de la même personne. Les logins peuvent être associés à un utilisateur commun dans Central. L’utilisateur en double devenu vide peut ensuite être supprimé.

Workspace Protection n’est pas automatiquement Endpoint Protection

La licence distincte Sophos Workspace Protection comprend Protected Browser, ZTNA, DNS Protection for endpoints et Email Monitoring System, mais aucune licence Sophos Endpoint. Une protection Endpoint complète est disponible uniquement dans le bundle combiné Sophos Endpoint Plus Workspace Protection ou avec une licence Endpoint achetée séparément.

Pour le Workspace Bundle, Sophos compte la consommation la plus élevée parmi les produits inclus. Si, par exemple, 80 utilisateurs et 100 appareils DNS Protection sont actifs, un bundle de 100 est nécessaire. Ce calcul ne remplace pas la logique de licence propre à Endpoint. Une Firewall Xstream Protection Subscription ne donne notamment aucun droit à DNS Protection for endpoints.

Ce qui ne compte pas

Un appareil hors ligne depuis plus de 30 jours n’est plus pris en compte dans la consommation pendant son inactivité. Lorsqu’il se reconnecte, il compte automatiquement à nouveau et met à jour Core Agent et les composants.

Un appareil supprimé récemment peut continuer à consommer une licence pendant sa période de restauration de 30 jours. Cela s’applique si l’utilisateur associé ne possède aucun autre appareil et si l’appareil supprimé n’était pas déjà hors ligne depuis au moins 30 jours avant sa suppression. La licence n’est libérée qu’à la fin de la période de restauration. Supprimer puis recréer immédiatement les objets ne constitue donc pas un nettoyage fiable des licences.

Lorsque Real-time Scanning est désactivé, l’appareil n’est pas comptabilisé dans l’utilisation d’Endpoint Protection. Ce n’est pas une méthode raisonnable d’optimisation des licences, car la protection en temps réel manque et Account Health Check ou les Alerts signalent le risque.

Les sessions RDS sont couvertes par Server Protection. Le modèle prévu n’exige pas une licence Endpoint supplémentaire par session.

Contrôler l’affichage

La page des licences s’ouvre depuis le menu du profil puis Licensing. Le rapport utilisateur sous Reports > Users indique quels utilisateurs génèrent la consommation. La vue récapitulative des appareils et utilisateurs ou les Hero Reports fournissent une vue opérationnelle, mais ne constituent pas toujours une preuve de licence exacte.

Pour XDR et MDR, vérifier en plus sous Manage Endpoint Software les appareils auxquels la fonction est attribuée. Il est ainsi possible d’évaluer ensemble l’affichage des licences, Agent Mode et l’étendue des logiciels réellement installés.

Activer une licence et planifier les modifications

Une nouvelle licence est activée depuis le menu du profil sous Licensing avec l’Activation Code ou License Key, sauf si le partenaire Sophos s’en charge. Aucune activation n’est encore nécessaire pour un Trial ; la clé est utilisée lors du passage à une licence payante.

Un produit ne peut pas être relancé en Trial si une licence complète est déjà active pour celui-ci. Après l’expiration d’un Trial, le même Trial ne peut être redémarré qu’après 30 jours. Une prolongation pendant cette période passe par Sophos Partner ou Account Manager.

Une modification de licence peut immédiatement ajouter ou modifier le logiciel Endpoint et ainsi contourner une Update Window planifiée. Si XDR ou Device Encryption est nouvellement attribué, les composants correspondants peuvent être installés sans délai. L’activation de licence et l’attribution du logiciel appartiennent donc au même processus Change et Pilot.

Renewal et avertissements d’expiration

Sophos affiche un avertissement à chaque connexion dès 30 jours avant l’expiration. Il peut être fermé temporairement, mais réapparaît jusqu’au Renewal. Après l’expiration, l’accès est progressivement limité ; lors du dernier avertissement impossible à fermer, seule la page Licensing reste accessible et un tenant durablement sans licence peut être menacé.

Renewal est donc planifié avant la période d’avertissement avec le partenaire, le responsable et la nouvelle clé. Une commande réussie ne suffit pas tant que Central n’affiche pas la nouvelle durée.

Dépassement

Sophos ne bloque pas immédiatement un dépassement calculé dans Central, car l’attribution automatique peut être imprécise. L’administration et la protection restent d’abord disponibles. Il ne s’agit pas d’une licence de tolérance permanente. Les utilisateurs en double, les anciens appareils et le besoin contractuel doivent être clarifiés rapidement.

Conséquences de l’expiration

Les effets dépendent de l’état de la licence :

ÉtatPrincipales conséquences
Trial expiréLicences supprimées, aucune mise à jour ni nouvel appareil protégé, interface fortement limitée
Licence complète expiréeLicence visible mais expirée, aucune mise à jour, aucun nouvel appareil ni changement de stratégie, produits sans licence supprimés
Licence complète révoquée ou résiliéeLicences supprimées, interface fortement limitée, Tamper Protection reste actif

Un agent existant ne disparaît pas simplement et entièrement à l’expiration. Le plus critique est que les appareils ne reçoivent plus les mises à jour de protection actuelles. Avant l’échéance, clarifier le renouvellement, les paquets logiciels et le plan de désinstallation ou de migration.

Sur les appareils Windows actuels équipés de Core Agent 2023.2 ou version ultérieure, l’agent supprime les composants de protection après l’expiration de la licence et indique localement que l’appareil n’est plus géré par le service informatique. Si une nouvelle licence est activée dans les 90 jours, l’appareil peut être repris en gestion. Passé ce délai, un nouvel enregistrement ou une nouvelle installation est nécessaire. --registeronly ne convient que si une base Agent techniquement saine existe déjà et ne remplace pas la réparation d’une installation endommagée.

Si Tamper Protection reste actif après la fin d’une licence, suivre les procédures documentées pour les appareils supprimés ou expirés. Sur les versions actuelles de Windows, la désinstallation prise en charge ne nécessite pas toujours la restauration de l’ancien mot de passe.

Entretien mensuel des licences

Un contrôle opérationnel pertinent compare la limite de licences, la consommation affichée, les utilisateurs sans identité unifiée, les appareils hors ligne depuis plus de 30 jours et les attributions XDR. Une chute soudaine peut indiquer des appareils inactifs ou non protégés et n’est pas automatiquement une amélioration.

Articles connexes

Agent Mode et l’attribution logicielle sont expliqués dans Gérer Agent Mode et les logiciels Sophos Endpoint. Pour les appareils expirés ou supprimés, consulter Désinstaller Sophos Endpoint après sa suppression de Central.

Questions fréquentes

Un utilisateur possédant deux ordinateurs consomme-t-il deux licences Endpoint ?

Normalement non. Sophos calcule généralement par utilisateur. Des logins locaux différents peuvent toutefois apparaître comme utilisateurs en double et doivent être correctement associés.

Que se passe-t-il après plus de 30 jours hors ligne ?

L’appareil n’est pas comptabilisé pendant son inactivité. Lorsqu’il se reconnecte, il est automatiquement pris en compte et mis à jour.