Comprendere le licenze Sophos Central Endpoint
Sophos Central Endpoint viene generalmente concesso in licenza per utente. Un utente può possedere più dispositivi senza consumare una licenza per ciascuno. Per un controllo rapido, aprire Licensing dal menu del profilo e confrontare il consumo indicato con Reports > Users.
L’indicazione è un calcolo tecnico. In caso di discrepanza prevale il Sophos End User License Agreement. Un valore apparentemente basso non elimina l’obbligo contrattuale.
Come Central calcola il consumo
Un dispositivo è assegnato a un solo utente alla volta e l’assegnazione può cambiare con un altro Login. Un utente può invece possedere più dispositivi.
Se un amministratore installa l’agent, il dispositivo viene associato inizialmente al suo Login e poi all’utente successivo che accede. Alcuni contratti consentono licenze per dispositivo, ma Central continua a usare il calcolo per utente: il valore indicato non può superare il numero di dispositivi e può sottostimare il fabbisogno reale. Fa fede il contratto.
Ogni tipo viene calcolato separatamente: un utente può consumare Endpoint e XDR. Device Encryption conta solo dopo che al dispositivo è stata assegnata una Encryption Policy con crittografia attivata.
Individuare gli utenti duplicati
Account locali con nomi diversi sono utenti distinti. PC1\Jane e PC2\Jane possono mostrare due licenze per la stessa persona. In People > Users, associare i Login a un utente comune e poi rimuovere facoltativamente l’utente duplicato vuoto.
Cosa modifica il consumo Endpoint
Un dispositivo offline da più di 30 giorni non viene conteggiato durante l’inattività. Alla riconnessione conta di nuovo e aggiorna Core Agent e componenti.
Sophos documenta che un dispositivo eliminato smette di contribuire al consumo 30 giorni dopo l’eliminazione. Non bisogna quindi aspettarsi una correzione immediata. L’eliminazione non è una strategia di licenza: sui dispositivi Windows correnti termina anche la protezione.
Se Real-time Scanning è disattivato, il dispositivo non conta per Endpoint Protection. Non è un’ottimizzazione sensata, perché viene a mancare un meccanismo di protezione essenziale.
Le sessioni RDS sono coperte da Server Protection; non è previsto un Endpoint aggiuntivo per sessione.
Un calo improvviso del consumo non è quindi automaticamente positivo: può indicare dispositivi offline da troppo tempo o privi di protezione in tempo reale.
Verificare il valore
Aprire Licensing dal menu profilo. In Reports > Users si possono ordinare gli utenti attivi o rilevati su un dispositivo negli ultimi 30 giorni per individuare l’origine del consumo. Sophos precisa che il report aiuta l’analisi, ma non è un report licenze esatto. Devices and users: summary e gli Hero Reports non devono essere equiparati al consumo licenze.
Per XDR e MDR, verificare anche in Manage Endpoint Software i dispositivi assegnati. Confrontare così licenza, Agent Mode e software realmente installato.
Sophos non blocca subito un superamento calcolato perché l’assegnazione automatica può essere imprecisa. Gestione e protezione restano inizialmente disponibili, ma non è una licenza di tolleranza permanente. Chiarire presto utenti duplicati, vecchi dispositivi e fabbisogno contrattuale.
Distinguere correttamente Workspace Protection
La licenza separata Sophos Workspace Protection include Protected Browser, ZTNA, DNS Protection for endpoints ed Email Monitoring System, ma non una licenza Sophos Endpoint. Endpoint è incluso solo nel bundle combinato Sophos Endpoint Plus Workspace Protection o in una licenza Endpoint acquistata separatamente.
Per il bundle Workspace, Sophos considera il consumo più alto tra i prodotti inclusi. Con 75 utenti ZTNA, 80 utenti Protected Browser e 100 dispositivi DNS Protection serve un bundle da 100. Nel bundle combinato entra nel confronto anche il consumo Endpoint. Una sottoscrizione Firewall Xstream Protection include solo le funzioni DNS Protection indipendenti; DNS Protection for endpoints richiede Workspace Protection.
Cosa succede alla scadenza
L’effetto dipende dallo stato della licenza:
| Stato | Conseguenze principali |
|---|---|
| Trial scaduto | Tutte le licenze vengono rimosse; niente aggiornamenti, nuovi dispositivi protetti o modifiche alle policy; Devices, Dashboard e i prodotti in My Products non sono disponibili e le opzioni in Global Settings sono limitate. |
| Licenza completa scaduta | Le licenze restano visibili come scadute; niente aggiornamenti, nuovi dispositivi protetti o modifiche alle policy; i prodotti senza licenza vengono disinstallati. |
| Licenza completa revocata o terminata | Tutte le licenze vengono rimosse; niente aggiornamenti o nuovi dispositivi protetti; Devices e My Products non sono disponibili, Global Settings è limitato e Tamper Protection resta attivo. |
La scadenza non è quindi un semplice problema di fatturazione: può rimuovere componenti di protezione e impedisce nuovi aggiornamenti. Completare Renewal o una migrazione pianificata prima della data di fine e verificare poi il risultato in Licensing.
Finestra di 90 giorni sui dispositivi Windows correnti
Da Core Agent 2023.2, alla scadenza Sophos rimuove i componenti di protezione installati, disattiva la protezione e Endpoint Agent mostra Your device isn’t managed by your IT team any longer. L’agent rimanente deve essere disinstallato separatamente per una rimozione completa. Dopo l’attivazione di una nuova licenza, il dispositivo può essere recuperato se sono trascorsi non più di 90 giorni dalla scadenza della licenza. Dopo 90 giorni Sophos Endpoint Agent deve essere reinstallato; Sophos rimanda all’opzione --registeronly.
Secondo Sophos, Windows 10 e versioni successive e Windows Server 2016 e versioni successive non richiedono una password Tamper Protection recuperata per disinstallare il software in questo stato. Non presumere lo stesso comportamento su sistemi più vecchi o non supportati.
Manutenzione mensile
- Verificare limite, consumo, tipo e scadenza in Licensing.
- Cercare in Reports > Users utenti inattesi e Login diversi della stessa persona.
- Esaminare i dispositivi offline da oltre 30 giorni invece di accettare senza controllo il consumo inferiore.
- Confrontare in Manage Endpoint Software le assegnazioni XDR e MDR con l’Agent Mode previsto.
- Completare Renewal o migrazione prima della scadenza e verificare poi il nuovo stato in Licensing.
Articoli correlati
Agent Mode: Gestire Agent Mode e software Sophos Endpoint. Dispositivi scaduti: Disinstallare Sophos Endpoint dopo l’eliminazione da Central.