Comprendre les licences Sophos Fusion Endpoint
Chez la plupart des clients, Sophos Fusion Endpoint est concédé sous licence par utilisateur. Un utilisateur peut posséder plusieurs appareils sans consommer une licence Endpoint distincte pour chacun. Pour un contrôle rapide, ouvrir Licensing depuis le menu du profil et comparer l’utilisation affichée à Reports > Users.
L’affichage est un calcul technique. En cas de divergence, la définition du Sophos End User License Agreement prévaut. Une consommation affichée qui semble trop faible ne dispense pas d’une licence contractuellement correcte.
Comment Fusion calcule l’utilisation
Un appareil ne peut être attribué qu’à un seul utilisateur à la fois. Si un autre utilisateur se connecte après l’installation, cette attribution peut changer. Un utilisateur peut en revanche posséder plusieurs appareils.
Si un administrateur installe l’agent, l’appareil est d’abord associé à son login, puis au prochain utilisateur qui se connecte. Certains contrats autorisent une licence par appareil, mais Fusion conserve son calcul par utilisateur : la valeur affichée ne peut pas dépasser le nombre d’appareils et peut sous-estimer le besoin réel. Le contrat reste déterminant.
Chaque type de licence est calculé séparément. Un utilisateur peut par exemple consommer une licence Endpoint et une licence XDR. Device Encryption n’est comptabilisé qu’après l’attribution à l’appareil d’une Encryption Policy dans laquelle le chiffrement est activé.
Identifier les utilisateurs en double
Les comptes locaux portant des noms différents sont reconnus comme des utilisateurs distincts. PC1\Jane et PC2\Jane peuvent ainsi afficher deux licences bien qu’il s’agisse de la même personne. Sous People > Users, associer les deux logins au même utilisateur, puis supprimer si nécessaire l’utilisateur en double devenu vide.
Ce qui modifie l’utilisation Endpoint
Un appareil hors ligne depuis plus de 30 jours n’est plus pris en compte dans la consommation pendant son inactivité. Lorsqu’il se reconnecte, il compte automatiquement à nouveau et met à jour Core Agent et les composants.
Sophos indique qu’un appareil supprimé cesse de contribuer à la consommation 30 jours après sa suppression. Il ne faut donc pas attendre une correction immédiate. La suppression n’est pas une stratégie de licence : sur les appareils Windows actuels, elle met également fin à la protection.
Lorsque Real-time Scanning est désactivé, l’appareil n’est pas comptabilisé dans l’utilisation d’Endpoint Protection. Ce n’est pas une méthode raisonnable d’optimisation des licences, car un mécanisme de protection essentiel fait alors défaut.
Les sessions RDS sont couvertes par Server Protection. Le modèle prévu n’exige pas une licence Endpoint supplémentaire par session.
Une baisse soudaine de l’utilisation n’est donc pas automatiquement une bonne nouvelle. Elle peut aussi signaler des appareils hors ligne depuis trop longtemps ou qui ne disposent plus de protection en temps réel.
Contrôler l’affichage
La page des licences s’ouvre depuis le menu du profil puis Licensing. Sous Reports > Users, trier les utilisateurs actifs ou vus sur un appareil au cours des 30 derniers jours permet de rechercher l’origine de l’utilisation. Selon Sophos, ce rapport facilite l’analyse, mais ne constitue pas un rapport de licences exact.
Pour XDR et MDR, vérifier en plus sous Manage Endpoint Software les appareils auxquels la fonction est attribuée. Il est ainsi possible d’évaluer ensemble l’affichage des licences, Agent Mode et l’étendue des logiciels réellement installés.
La vue Devices and users: summary et les Hero Reports ne doivent pas non plus être assimilés à l’utilisation des licences. Sophos ne bloque pas un dépassement signalé par Fusion, car le calcul peut être imprécis. Les produits sous licence restent d’abord utilisables et administrables, mais cela n’accorde aucun droit supplémentaire : les doublons, les anciens appareils et le besoin selon l’EULA doivent toujours être clarifiés.
Bien distinguer Workspace Protection
La licence distincte Sophos Workspace Protection comprend Sophos Protected Browser, Sophos ZTNA, Sophos DNS Protection for endpoints et Sophos Email Monitoring System, mais aucune licence Sophos Endpoint. Endpoint est inclus uniquement dans le bundle combiné Sophos Endpoint Plus Workspace Protection ou avec une licence Endpoint achetée séparément.
Pour un bundle Workspace Protection, le nombre requis correspond à l’utilisation la plus élevée parmi les produits inclus. Avec 75 utilisateurs ZTNA, 80 utilisateurs Protected Browser et 100 appareils utilisant DNS Protection, il faut par exemple 100 licences. Dans le bundle combiné, l’utilisation Endpoint entre aussi dans cette comparaison.
Une souscription Sophos Firewall Xstream Protection inclut uniquement les fonctions DNS Protection autonomes. DNS Protection for endpoints nécessite Workspace Protection. Ces droits aux noms proches doivent être contrôlés séparément lors de la commande et du renouvellement.
Conséquences de l’expiration
Les effets dépendent de l’état de la licence :
| État | Principales conséquences |
|---|---|
| Trial expiré | Toutes les licences sont supprimées ; aucune mise à jour, aucun nouvel appareil protégé ni modification de stratégie ; Devices, Dashboard et les produits sous My Products sont indisponibles, et les options sous Global Settings sont limitées. |
| Licence complète expirée | Les licences restent visibles comme expirées ; aucune mise à jour, aucun nouvel appareil protégé ni modification de stratégie ; les produits sans licence sont désinstallés. |
| Licence complète révoquée ou résiliée | Toutes les licences sont supprimées ; aucune mise à jour ni nouvel appareil protégé ; Devices et My Products sont indisponibles, Global Settings est limité et Tamper Protection reste actif. |
L’expiration n’est donc pas un simple problème de facturation. Elle peut supprimer des composants de protection et empêche les nouvelles mises à jour de protection. Le renouvellement ou une migration planifiée doit être terminé avant l’échéance, puis contrôlé sous Licensing.
Délai de 90 jours sur les appareils Windows actuels
Depuis Core Agent 2023.2, le processus des appareils supprimés et expirés s’applique aussi aux appareils Windows pris en charge après expiration : Sophos supprime les composants de protection installés, désactive la protection et Endpoint Agent affiche Your device isn’t managed by your IT team any longer. L’agent restant doit être désinstallé séparément pour une suppression complète.
Après activation d’une nouvelle licence, l’appareil peut être récupéré si 90 jours au maximum se sont écoulés depuis l’expiration de la licence. Passé ce délai, Sophos Endpoint Agent doit être réinstallé ; Sophos renvoie pour cela à l’option --registeronly et l’article lié ci-dessous explique la procédure de récupération.
Selon Sophos, Windows 10 et versions ultérieures ainsi que Windows Server 2016 et versions ultérieures ne nécessitent pas de mot de passe Tamper Protection récupéré pour désinstaller le logiciel dans cet état. Ne pas supposer le même comportement sur des systèmes plus anciens ou non pris en charge.
Entretien mensuel des licences
- Contrôler la limite, la consommation, le type et la date d’expiration sous Licensing.
- Rechercher sous Reports > Users les utilisateurs inattendus et les logins d’une même personne.
- Examiner les appareils hors ligne depuis plus de 30 jours au lieu d’accepter sans contrôle la baisse de consommation.
- Comparer les attributions XDR et MDR à l’Agent Mode prévu sous Manage Endpoint Software.
- Terminer le Renewal ou la migration avant l’expiration, puis vérifier le nouvel état sous Licensing.
Articles connexes
Agent Mode et l’attribution logicielle sont expliqués dans Gérer Agent Mode et les logiciels Sophos Endpoint. Pour les appareils expirés ou supprimés, consulter Désinstaller Sophos Endpoint après sa suppression de Fusion.