Choisir une licence Sophos Mobile et vérifier son utilisation
En bref : pour gérer des appareils à l’aide de stratégies, la licence pertinente est Sophos Mobile Device Management. Pour gérer Sophos Intercept X for Mobile ou Sophos Chrome Security depuis Sophos Mobile, il faut Sophos Mobile Threat Defense. Si les deux ensembles de fonctions sont nécessaires, il faut examiner la licence combinée Sophos Mobile. Il s’agit de droits d’utilisation de produits, et non de trois applications à déployer automatiquement sur chaque appareil. Avant le déploiement, vérifier que l’édition, les plateformes, la quantité et la durée effectivement souscrites dans le tenant Sophos Fusion concerné correspondent au License Schedule.
Quelle licence Sophos Mobile choisir ?
- Sophos Mobile Device Management (anciennement Central Mobile Standard) donne accès aux fonctions MDM permettant de gérer les appareils Android, les iPhone, les iPad, les Mac et les ordinateurs Windows. Ici, MDM désigne l’administration des appareils, avec leur inscription et les stratégies adaptées ; cela ne comprend pas automatiquement la gestion de l’application de protection mobile.
- Sophos Mobile Threat Defense (anciennement Intercept X for Mobile) permet de gérer Sophos Intercept X for Mobile sur Android, iPhone et iPad, ainsi que Sophos Chrome Security sur les Chromebooks et autres appareils ChromeOS, depuis Sophos Mobile. Son nom ne signifie pas qu’elle donne aussi accès aux fonctions MDM.
- Sophos Mobile (anciennement Central Mobile Advanced) réunit les fonctions des deux licences précédentes. Ce nom de licence actuel ne doit pas être confondu avec une simple référence à l’interface d’administration « Sophos Mobile ».
La liste des plateformes décrit le périmètre de chaque licence ; elle ne garantit pas que toutes les stratégies ou fonctions de protection soient disponibles de la même façon sur chaque système d’exploitation. Pour un parc hétérogène, il faut donc vérifier les fonctions souhaitées sur chaque plateforme avant d’inscrire les appareils en masse ou de déployer des stratégies. Par exemple, « gérer des iPad et administrer Intercept X for Mobile depuis Sophos Mobile » ne répond pas au même besoin que « gérer uniquement des iPad par MDM ». Choisir la licence selon le besoin réel, et non d’après la ressemblance avec un ancien nom de produit.
Qui consomme une licence ?
Sophos décrit l’utilisation de Mobile comme un décompte par utilisateur : un utilisateur auquel est attribué un appareil géré par Sophos Mobile consomme une licence Mobile, même si plusieurs appareils lui sont attribués. En revanche, chaque appareil géré sans utilisateur attribué compte pour une licence. Pour calculer l’utilisation affichée, Sophos ne prend en compte que les appareils qui se sont synchronisés avec Sophos Mobile au cours des 30 derniers jours.
Pour inventorier le parc, distinguer les deux cas : si un téléphone professionnel et une tablette sont attribués à la même personne, celle-ci est comptée une seule fois dans l’utilisation Mobile. Un appareil partagé sans utilisateur attribué est compté séparément. Ces exemples décrivent le calcul de l’utilisation, pas le nombre de places d’inscription techniques ni une grille tarifaire. Les 30 jours correspondent à une période de référence pour la synchronisation des appareils : ce n’est pas une durée de validité garantie après l’expiration de la licence, ni une raison d’exclure du besoin contractuel les appareils maintenus volontairement hors ligne.
La FAQ de Sophos sur les licences mentionne de manière générale une limite technique de dix appareils Android Enterprise inscrits simultanément par le même utilisateur ; la documentation d’inscription indique explicitement cette limite pour le mode d’inscription Managed Google Play Account. Ces indications, dont les périmètres diffèrent, ne permettent pas de déterminer clairement si la limite s’applique aussi à managed Google domain. Avant un déploiement qui nécessite plus de dix appareils simultanés par utilisateur, clarifier avec Sophos les modes précis d’inscription de l’organisation et des appareils ; ne pas supposer que la capacité est illimitée. Elle est distincte du calcul des licences : une personne possédant plusieurs appareils peut ne compter qu’une fois pour la licence tout en atteignant la limite d’inscription. Si l’utilisation affichée dans le portail dépasse les prévisions, vérifier d’abord l’attribution des utilisateurs, les appareils sans utilisateur et la date de la dernière synchronisation. Sophos indique que l’affichage peut parfois être imprécis et que le dépassement calculé ne bloque pas immédiatement la poursuite de l’administration Mobile. Cela ne dispense pas de souscrire la quantité de licences prévue au contrat : clarifier tout écart avec le partenaire plutôt que de considérer ce dépassement comme une capacité supplémentaire gratuite.
Vérifications avant l’activation et l’expiration
Vérifier les rôles et autorisations avant toute action : dans le bon tenant Sophos Fusion, contrôler d’abord son rôle d’administration et son accès au produit Sophos Mobile. Un accès en lecture ne permet que la consultation autorisée : un rôle Read-only ne peut ni appliquer de clés de licence ni lancer de licences d’essai ; avec les Custom Roles, l’accès au produit et les autorisations de gestion et d’attribution des stratégies peuvent être davantage restreints. Voir une licence ou un appareil ne donne pas pour autant le droit d’activer une licence, d’inscrire un appareil ou de modifier des stratégies. Confier les opérations sur les licences à une personne habilitée ; pour le pilote, confirmer les autorisations Mobile et les droits propres à la plateforme nécessaires, ainsi que la personne chargée d’annuler ou de modifier les changements dans le tenant. Ne pas effectuer d’opération ayant un effet en écriture en se fondant uniquement sur le nom d’un rôle ou sur une vue consultable.
- Identifier le tenant concerné et le scénario prévu : MDM, Threat Defense ou les deux ; préciser les plateformes à gérer et l’attribution des appareils aux utilisateurs. Vérifier sur la commande ou le License Schedule le nom du produit, la quantité et la date de fin.
- Dans Sophos Fusion, ouvrir Profile icon > Licensing et vérifier, dans le bon tenant, quelle licence Mobile est active ainsi que les informations d’utilisation et de durée disponibles pour cette licence. Pour une licence achetée, comparer la date de fin contractuelle du License Schedule avec les informations disponibles dans le tenant ; la colonne Expires est documentée pour les licences d’essai, mais rien ne garantit son affichage pour toutes les licences Mobile ou Flex achetées. L’administration du produit Mobile est distincte : la simple visibilité de la gestion des appareils ne confirme ni que l’édition convient ni que la quantité souscrite est suffisante. La procédure générale d’activation est décrite dans Activer, vérifier et renouveler les licences Sophos Fusion.
- Avant un déploiement pilote, tester la fonction effectivement nécessaire sur un appareil adapté : la stratégie MDM souhaitée ou la gestion Threat Defense prévue est-elle disponible ? Après la configuration, l’appareil présente-t-il l’attribution et la synchronisation attendues ? Consulter ensuite à nouveau l’utilisation des licences ; l’absence de changement immédiat du chiffre d’utilisation ne prouve pas une absence de droits.
- Pour une licence achetée, organiser assez tôt le renouvellement avec le partenaire Sophos, avant la date de fin convenue dans le License Schedule, puis revérifier le produit, l’édition, la quantité et la durée. Pour une licence d’essai, tenir compte de sa date d’expiration affichée séparément, sans en déduire la durée contractuelle d’une licence achetée. Sophos avertit de manière générale que l’expiration des licences peut entraîner la perte de fonctions et de protection ; cela ne constitue ni une période de grâce propre à Mobile sur laquelle on puisse compter, ni une garantie que les appareils existants resteront administrables après l’expiration.
Si des stratégies MDM manquent, comparer d’abord la licence Device Management à Threat Defense et vérifier la plateforme cible, plutôt que de supprimer hâtivement les inscriptions ou les fiches des appareils. Si l’utilisation paraît anormalement élevée, contrôler l’attribution des utilisateurs et les appareils sans utilisateur ; si elle paraît anormalement faible, vérifier la dernière synchronisation Mobile et le parc réel. Pour les modèles de décompte des différents produits et les limites contractuelles, consulter Comment Sophos Fusion est-il licencié ?. Le présent article porte quant à lui sur le choix de l’édition Mobile avant le déploiement.