Vai al contenuto
Avanet

Licenze Sophos Server Protection: server, VM, RDS e XDR Sensor

In breve: Per Sophos Server Protection non conta semplicemente il numero degli utenti che accedono a un server. Le condizioni di licenza Sophos indicano, tra le altre, Sophos Endpoint for Server e Sophos XDR (per Server) come unità distinte basate sui server; prevedono inoltre XDR per User per un caso d’uso diverso. La possibilità di utilizzarle su un determinato server dipende dalla voce e dalla quantità ordinate nel Sophos Schedule, dal contratto applicabile e dal tenant effettivamente coperto dalla licenza, non dalla sola presenza di un pulsante in Sophos Fusion (precedentemente Sophos Central). Prima del rollout occorre quindi censire separatamente i server fisici e virtuali e la modalità agente desiderata.

Cosa conta come server, anche nel caso di VM e RDS?

Sophos definisce server un ambiente informatico sul quale il prodotto è installato oppure che beneficia del prodotto e fornisce almeno un’applicazione, un servizio client o una funzionalità. La definizione sottostante di «computer» comprende espressamente le macchine virtuali e gli ambienti non persistenti. Una VM guest in esecuzione su un hypervisor non è quindi automaticamente coperta dalla licenza dell’host. Ai fini della pianificazione si censiscono singolarmente le istanze guest da proteggere; per le istanze temporanee o clonate si chiariscono con il partner Sophos le modalità di conteggio previste dal contratto. Nessun prodotto cloud Sophos generico o acquisto relativo all’host dà automaticamente diritto a proteggere le VM nel cloud.

Per Remote Desktop Services (RDS), la FAQ Sophos precisa che le sessioni RDS sono supportate da una licenza Server Protection: non occorre una licenza Endpoint Protection aggiuntiva solo per queste sessioni. L’indicazione riguarda la protezione del server RDS, non costituisce una garanzia generale di copertura per tutti i client collegati, altri server, funzionalità XDR o software di terze parti. Edizione e quantità della licenza server vanno comunque verificate sull’ordine. Pianificare una licenza Endpoint per ciascun utente RDS connesso come sostituto del diritto d’uso server necessario è dunque un punto di partenza errato.

Esempio: Su un host di virtualizzazione sono in esecuzione due VM Windows Server, una delle quali è un host di sessione RDS. Se si vogliono proteggere entrambe, vanno verificate entrambe le istanze guest e le rispettive funzioni: né l’acquisto di una sola licenza per l’host né il numero di accessi RDS determinano automaticamente i diritti d’uso.

Protezione completa o XDR Sensor?

In My Environment > Installers, nella sezione Server Protection, Sophos mostra gli installer per server Windows e Linux con protezione completa e installer separati per XDR Sensor. La protezione completa è la scelta appropriata quando si vuole che sia Sophos a fornire la protezione antimalware del server. Per l’installer Windows è possibile selezionare i componenti in Choose Components…; il download standard contiene i prodotti coperti dalla licenza. Le funzioni effettivamente autorizzate vanno comunque verificate sull’ordine specifico.

XDR Sensor non è un’edizione di protezione: Sophos precisa che il sensore non previene le minacce e che deve essere installato un software di protezione di terze parti. Per il sensore XDR Windows e Linux, Sophos richiede una licenza con XDR. La disponibilità del download del sensore o la sola presenza di una licenza Server Protection non dimostrano quindi il diritto d’uso XDR e non sostituiscono la prevenzione. Anche Sophos Linux Sensor (SLS) è un agente separato e non va confuso con XDR Sensor.

La panoramica dei dispositivi distingue le modalità Endpoint (protezione Sophos), XDR (protezione Sophos più rilevamento e risposta) e XDR Sensor (solo rilevamento e risposta, senza prevenzione Sophos). XDR e XDR Sensor non sono quindi due nomi intercambiabili per la stessa protezione.

Confrontare ordine e tenant prima del rollout

Prima di modificare un dispositivo pilota: Aggiungere o aggiornare software Sophos può rimuovere la protezione di terze parti installata. Il passaggio da XDR Sensor a XDR/protezione completa è una migrazione della protezione da coordinare, non una correzione della licenza; anche Uninstall rimuove componenti di protezione Sophos e non corregge la licenza.

  1. Censire i server: Per ogni server annotare hostname/ID inventario, sistema operativo, natura fisica o virtuale, ruolo RDS, tipo di protezione desiderato e presenza di istanze di breve durata. Per cloni o autoscaling, verificare anche il picco di utilizzo e le regole contrattuali di conteggio, non soltanto l’inventario oggi visibile nel portale.
  2. Leggere l’ordine: Confrontare con l’inventario prodotto/SKU, unità server ordinate, durata e tenant indicati nel Schedule Sophos o nell’ordine. In caso di dubbi su edizioni, bundle o contratti precedenti, chiedere al partner prima dell’acquisto o del rollout: le condizioni di licenza pubbliche non sostituiscono il contratto specifico.
  3. Verificare quanto mostra il portale: In Fusion, aprire Profile icon > Licensing e confrontare prodotto, quantità e data di scadenza con l’ordine. Il contatore del portale può sottostimare l’utilizzo effettivo secondo l’EULA; in caso di conflitto prevale l’EULA. L’attivazione e il rinnovo sono spiegati in Verificare le licenze Sophos Fusion.
  4. Eseguire un test su un solo server: Prima della modifica, documentare la protezione Sophos e di terze parti installata, la modalità agente attuale e la scelta desiderata. In My Environment > Computers & Servers, selezionare un solo server, aprire Manage Software e, nella finestra Manage Device Software > Agent mode, verificare la scelta consentita prima di premere Save. Se Account Health Check segnala un avviso Server agent mode, circoscriverlo tramite Agent mode status (Product unassigned o Upgrade available), senza avviare indiscriminatamente Fix automatically su tutti i server.

Criterio di successo: La voce d’ordine, le unità acquistate e la durata sono verificabili per il tenant; gli ambienti server censiti sono stati confrontati con il partner e con il contratto. Dopo il successivo collegamento online o aggiornamento del server pilota, verificare sull’host la modalità agente effettivamente installata e la prevenzione attiva; con XDR Sensor, la protezione separata di terze parti deve continuare a funzionare. Da questi controlli non si può dedurre un termine di aggiornamento fisso né un diritto d’uso basato soltanto su un basso utilizzo segnalato nel portale.

Se quanto mostrato non corrisponde alle aspettative

  • Il server non compare nell’elenco o risulta «Product unassigned»: Verificare prima tenant, identità del dispositivo e raggiungibilità; poi cercare il server e filtrare per stato della modalità agente in My Environment > Computers & Servers. Se nel Schedule manca la voce server appropriata, non distribuire per tentativi un altro installer: chiarire l’assegnazione con il partner.
  • XDR è stato ordinato, ma Agent mode segnala «Upgrade available»: Controllare prodotto e durata in Licensing; prima di scegliere un’opzione sul singolo server pilota, censire la protezione Sophos e di terze parti esistente. Verificare i componenti proposti in Manage Software > Manage Device Software > Agent mode. Un upgrade può rimuovere la protezione di terze parti ed è ammesso solo nell’ambito di una migrazione della protezione concordata; dopo il collegamento online o aggiornamento, controllare modalità agente e prevenzione sull’host.
  • Il contatore del portale è inferiore all’inventario o segnala un utilizzo eccessivo anomalo: Confrontare cloni delle VM, istanze dismesse e istanze che tornano online con gli ambienti protetti censiti. Non dedurre un diritto d’uso da un contatore basso né uno spegnimento automatico dalla sola segnalazione di utilizzo eccessivo: contano l’utilizzo effettivo e il contratto. In caso di differenze, fornire al partner Schedule, tenant ed elenco anonimizzato dei server per chiarire la situazione.
  • Gli accessi RDS sembrano generare consumo Endpoint: Verificare se sui client siano installati anche agenti Endpoint e confrontare separatamente il prodotto server e quello Endpoint. L’indicazione della FAQ Sophos su RDS non sostituisce né la protezione dei client né la verifica delle altre licenze.

Come tornare a una configurazione sicura dopo una scelta errata: Non «liberare» una licenza semplicemente eliminando un server dalla console, non rimuovere la protezione di terze parti necessaria al sensore e non usare Uninstall per correggere una licenza. Se dopo una modifica il server pilota non risulta protetto come previsto, interrompere gli ulteriori rollout, verificare la protezione effettiva sull’host e concordare con Sophos Support o con il fornitore terzo come ripristinare in sicurezza la protezione precedentemente documentata. Il ritorno alla situazione precedente non è garantito da un semplice clic: aggiunte e upgrade possono rimuovere la protezione di terze parti, mentre Uninstall può rimuovere la prevenzione Sophos. Un ordine o un tenant assegnato erroneamente va chiarito sul piano contrattuale con il partner, anziché cambiare ripetutamente gli agenti.