Comprendere le licenze Sophos Central Endpoint
Sophos Central Endpoint viene generalmente concesso in licenza per utente. Un utente può possedere più dispositivi senza consumare una licenza per ciascuno. Conta l’associazione tra Login, utente e dispositivo protetto riconosciuta da Central.
L’indicazione è un calcolo tecnico. In caso di discrepanza prevale il Sophos End User License Agreement. Un valore apparentemente basso non elimina l’obbligo contrattuale.
Utenti, dispositivi e tipi di licenza
Un dispositivo è assegnato a un solo utente alla volta e l’assegnazione può cambiare con un altro Login. Un utente può invece possedere più dispositivi.
Ogni tipo viene calcolato separatamente: un utente può consumare Endpoint e XDR. Device Encryption conta solo se configurato.
Account locali con nomi diversi sono utenti distinti. PC1\Jane e PC2\Jane possono mostrare due licenze per la stessa persona. Associare i Login a un utente comune e poi rimuovere l’utente duplicato vuoto.
Workspace Protection non è automaticamente Endpoint Protection
La licenza separata Sophos Workspace Protection include Protected Browser, ZTNA, DNS Protection for endpoints ed Email Monitoring System, ma non una licenza Sophos Endpoint. La protezione Endpoint completa è inclusa solo nel bundle combinato Sophos Endpoint Plus Workspace Protection o in una licenza Endpoint acquistata separatamente.
Per il bundle Workspace, Sophos considera il consumo più alto tra i prodotti inclusi. Se sono attivi ad esempio 80 utenti e 100 dispositivi DNS Protection, serve un bundle da 100. Questo calcolo non sostituisce la logica di licenza specifica per Endpoint. In particolare, anche una Firewall Xstream Protection Subscription non autorizza DNS Protection for endpoints.
Cosa non conta
Un dispositivo offline da più di 30 giorni non viene conteggiato durante l’inattività. Alla riconnessione conta di nuovo e aggiorna Core Agent e componenti.
Un dispositivo eliminato di recente può continuare a consumare una licenza durante il periodo di ripristino di 30 giorni. Ciò vale se l’utente assegnato non possiede altri dispositivi e il dispositivo eliminato non era già offline da almeno 30 giorni prima dell’eliminazione. La licenza viene liberata solo al termine del periodo di ripristino. Eliminare e ricreare subito gli oggetti non è quindi un metodo affidabile per ripulire le licenze.
Se Real-time Scanning è disattivato, il dispositivo non conta per Endpoint Protection. Non è un’ottimizzazione sensata: manca la protezione in tempo reale e Account Health Check o Alerts segnalano il rischio.
Le sessioni RDS sono coperte da Server Protection; non è previsto un Endpoint aggiuntivo per sessione.
Verificare il valore
Aprire Licensing dal menu profilo. Reports > Users mostra gli utenti che generano consumo. Summary e Hero Reports sono viste operative, non sempre una prova licenza esatta.
Per XDR e MDR, verificare anche in Manage Endpoint Software i dispositivi assegnati. Confrontare così licenza, Agent Mode e software realmente installato.
Attivare la licenza e pianificare le modifiche
Una nuova licenza viene attivata in Licensing dal menu profilo mediante Activation Code o License Key, a meno che se ne occupi il Sophos Partner. Per un Trial non è ancora necessaria alcuna attivazione; la chiave viene usata nel passaggio a una licenza a pagamento.
Non è possibile avviare nuovamente un prodotto come Trial se esiste già una licenza completa attiva. Dopo la scadenza di un Trial, lo stesso Trial può essere riavviato solo dopo 30 giorni; un’estensione durante questo periodo viene gestita tramite Sophos Partner o Account Manager.
Una modifica della licenza può aggiungere o modificare immediatamente il software Endpoint e quindi ignorare una finestra Update pianificata. Se, per esempio, vengono assegnati XDR o Device Encryption, i relativi componenti possono essere installati subito. Attivazione della licenza e assegnazione software appartengono quindi allo stesso processo Change e Pilot.
Renewal e avvisi di scadenza
A partire da 30 giorni prima della scadenza, Sophos mostra un avviso a ogni accesso. Può essere chiuso temporaneamente, ma ricompare fino al Renewal. Dopo la scadenza l’accesso viene limitato progressivamente; con un ultimo avviso non chiudibile è raggiungibile soltanto la pagina Licensing e il tenant può essere a rischio se resta permanentemente senza licenza.
Il Renewal viene quindi pianificato prima del periodo di avviso con Partner, responsabile e nuova chiave. Un ordine riuscito non è sufficiente finché Central non mostra la nuova durata.
Superamento
Sophos non blocca subito un superamento calcolato perché l’assegnazione automatica può essere imprecisa. Gestione e protezione restano inizialmente disponibili, ma non è una licenza di tolleranza permanente. Chiarire presto utenti duplicati, vecchi dispositivi e fabbisogno contrattuale.
Cosa succede alla scadenza
L’effetto dipende dallo stato della licenza:
| Stato | Conseguenze principali |
|---|---|
| Trial scaduto | licenze rimosse, nessun aggiornamento o nuovo dispositivo protetto, interfaccia molto limitata |
| Licenza completa scaduta | visibile ma scaduta, nessun aggiornamento, nuovo dispositivo o modifica policy, prodotti non licenziati rimossi |
| Licenza completa revocata o terminata | licenze rimosse, interfaccia molto limitata, Tamper Protection resta attivo |
Un agent esistente non scompare completamente, ma non riceve più aggiornamenti di protezione attuali. Prima della scadenza chiarire Renewal, pacchetti software e piano di disinstallazione o migrazione.
Sui dispositivi Windows correnti con Core Agent 2023.2 o successivo, alla scadenza della licenza l’agente rimuove i componenti di protezione e indica localmente che il dispositivo non è più gestito dall’IT. Se una nuova licenza viene attivata entro 90 giorni, il dispositivo può tornare sotto gestione. Dopo tale intervallo sono necessarie una nuova registrazione o installazione. --registeronly è adatto solo se esiste già una base Agent tecnicamente integra e non sostituisce la riparazione di un’installazione danneggiata.
Se Tamper Protection resta attivo, seguire le procedure per dispositivi eliminati o scaduti. Sulle versioni Windows attuali, la disinstallazione supportata non richiede sempre il ripristino della vecchia password.
Manutenzione mensile
Confrontare limite, uso, identità non unificate, dispositivi offline da oltre 30 giorni e assegnazioni XDR. Un calo improvviso può indicare dispositivi inattivi o non protetti e non è automaticamente un miglioramento.
Articoli correlati
Agent Mode: Gestire Agent Mode e software Sophos Endpoint. Dispositivi scaduti: Disinstallare Sophos Endpoint dopo l’eliminazione da Central.