Sophos Central Endpoint-Lizenzen verstehen
Sophos Central Endpoint wird bei den meisten Kunden pro Benutzer lizenziert. Ein Benutzer kann mehrere Geräte besitzen, ohne für jedes Gerät eine eigene Endpoint-Lizenz zu verbrauchen. Für eine schnelle Prüfung öffnet man im Profilmenü Licensing und vergleicht die dortige Nutzung mit Reports > Users.
Die Anzeige in Central ist eine technische Berechnung, nicht die Vertragsdefinition. Bei einer Abweichung gilt das Sophos End User License Agreement (EULA). Eine zu niedrige Anzeige hebt den tatsächlichen Lizenzbedarf daher nicht auf.
So berechnet Central den Verbrauch
Ein Gerät kann nur einem Benutzer gleichzeitig zugeordnet sein, ein Benutzer aber mehreren Geräten. Installiert ein Administrator den Agent, ist das Gerät zunächst diesem Login zugeordnet. Nach dessen Abmeldung wechselt die Zuordnung zum nächsten angemeldeten Benutzer.
Jeder Lizenztyp wird unabhängig berechnet. Ein Benutzer kann beispielsweise je eine Sophos-Endpoint- und Sophos-XDR-Lizenz verbrauchen. Device Encryption zählt erst, wenn dem Gerät eine Encryption Policy mit eingeschalteter Verschlüsselung zugewiesen ist.
Manche Verträge erlauben eine Lizenzierung pro Gerät. Central verwendet dafür trotzdem seine benutzerbasierte Berechnung; der gemeldete Verbrauch kann die Gerätezahl nicht überschreiten und kann den tatsächlichen Bedarf in einzelnen Situationen zu niedrig berechnen. Massgeblich bleibt auch hier die vertragliche Berechtigung.
Doppelte Benutzer erkennen
Meldet sich dieselbe Person auf zwei Geräten mit demselben Domain-Login an, zeigt Central einen Benutzer mit zwei Geräten. Unterschiedliche lokale Konten wie PC1\Jane und PC2\Jane erzeugen dagegen zwei Benutzer und damit zwei gezählte Lizenzen. Unter People > Users kann man beide Logins demselben Benutzer zuweisen und den danach leeren doppelten Benutzer optional löschen.
Was den Endpoint-Verbrauch verändert
- Mehr als 30 Tage offline: Das Gerät zählt während der Inaktivität nicht. Bei der nächsten Verbindung nimmt Central es automatisch wieder in den Verbrauch auf; Endpoint lädt den aktuellen Core Agent und die zugehörigen Komponenten.
- In Central gelöscht: Sophos dokumentiert, dass ein gelöschtes Gerät 30 Tage nach der Löschung nicht mehr zum Verbrauch beiträgt. Man sollte daher nicht mit einer sofortigen Korrektur rechnen. Das Löschen ist zudem keine Lizenzstrategie, weil es auf aktuellen Windows-Geräten den Schutz beendet.
- Real-time Scanning ausgeschaltet: Das Gerät zählt nicht zur Endpoint-Protection-Nutzung. Dies ist keine sinnvolle Optimierung: Ohne Echtzeitscan fehlt ein wesentlicher Schutzmechanismus.
- RDS-Sitzung: Sie wird mit Server Protection abgedeckt; eine Endpoint-Protection-Lizenz pro Sitzung ist nicht erforderlich.
Ein plötzlicher Nutzungsrückgang ist deshalb nicht automatisch positiv. Er kann auch bedeuten, dass Geräte länger offline sind oder keinen Echtzeitschutz mehr haben.
Lizenzanzeige nachvollziehen
Die verbindliche Nutzungsanzeige steht unter Licensing. Unter Reports > Users kann man aktive beziehungsweise in den letzten 30 Tagen auf dem Gerät gesehene Benutzer sortieren und so Verursacher eingrenzen. Dieser Bericht hilft bei der Analyse, ist laut Sophos aber kein exakter Lizenzreport.
Die Devices and users: summary und Hero Reports dürfen ebenfalls nicht mit dem Lizenzverbrauch gleichgesetzt werden. Für Sophos XDR und Sophos MDR prüft man zusätzlich unter Manage Endpoint Software, welchen Geräten die Funktionen zugewiesen sind. So lassen sich Lizenztyp, Benutzerzuordnung und installierter Umfang gemeinsam bewerten.
Sophos erzwingt eine von Central gemeldete Überschreitung nicht, weil die Berechnung ungenau sein kann. Die lizenzierten Produkte lassen sich zunächst weiter verwenden und verwalten. Das ist jedoch keine zusätzliche Berechtigung: Doppelbenutzer, veraltete Geräteobjekte und der Bedarf gemäss EULA müssen trotzdem geklärt werden.
Workspace Protection richtig abgrenzen
Die eigenständige Lizenz Sophos Workspace Protection enthält Sophos Protected Browser, Sophos ZTNA, Sophos DNS Protection for endpoints und Sophos Email Monitoring System, aber keine Sophos-Endpoint-Lizenz. Endpoint ist nur im kombinierten Bundle Sophos Endpoint Plus Workspace Protection oder mit einer separat erworbenen Endpoint-Lizenz enthalten.
Für ein Workspace-Protection-Bundle entspricht die benötigte Anzahl dem höchsten Verbrauch eines enthaltenen Produkts. Bei 75 ZTNA-Benutzern, 80 Protected-Browser-Benutzern und 100 Geräten mit DNS Protection ist dies beispielsweise eine Lizenzanzahl von 100. Beim kombinierten Bundle fliesst auch der Endpoint-Verbrauch in diesen Vergleich ein.
Eine Sophos-Firewall-Xstream-Protection-Subscription enthält nur die eigenständigen DNS-Protection-Funktionen. Für DNS Protection for endpoints ist Workspace Protection erforderlich. Diese ähnlich benannten Leistungen sollten bei Bestellung und Renewal ausdrücklich getrennt geprüft werden.
Was beim Ablauf passiert
Die Folgen hängen vom Lizenzstatus ab:
| Status | Folgen in Sophos Central und auf Endpoints |
|---|---|
| Trial abgelaufen | Alle Lizenzen werden entfernt; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt und Policies nicht geändert werden; Devices, Dashboard und Produkte unter My Products sind nicht verfügbar, die Optionen unter Global Settings sind eingeschränkt. |
| Vollizenz abgelaufen | Die Lizenzen bleiben als abgelaufen sichtbar; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt und Policies nicht geändert werden; unlizenzierte Produkte werden deinstalliert. |
| Vollizenz widerrufen oder beendet | Alle Lizenzen werden entfernt; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt werden; Devices und Produkte unter My Products sind nicht verfügbar, die Optionen unter Global Settings sind eingeschränkt und Tamper Protection bleibt eingeschaltet. |
Damit ist ein Ablauf kein reines Abrechnungsproblem. Er kann Schutzkomponenten entfernen und verhindert neue Schutzupdates. Renewal oder eine geplante Migration müssen deshalb vor dem Enddatum abgeschlossen und danach in Licensing kontrolliert werden.
90-Tage-Fenster auf aktuellen Windows-Geräten
Seit Core Agent 2023.2 gilt für unterstützte Windows-Geräte auch bei abgelaufener Lizenz der Ablauf für gelöschte und abgelaufene Geräte: Sophos entfernt installierte Schutzkomponenten, deaktiviert den Schutz und der Endpoint Agent zeigt Your device isn’t managed by your IT team any longer. Der verbleibende Agent muss für eine vollständige Entfernung separat deinstalliert werden.
Nach Aktivierung einer neuen Lizenz kann man das Gerät wiederherstellen, wenn seit dem Lizenzablauf höchstens 90 Tage vergangen sind. Nach 90 Tagen muss Sophos Endpoint Agent erneut installiert werden. Sophos verweist dafür auf die Installer-Option --registeronly; den konkreten Recovery-Ablauf erklärt der unten verlinkte Artikel.
Für Windows 10 und neuer sowie Windows Server 2016 und neuer ist laut Sophos kein wiederhergestelltes Tamper-Protection-Kennwort erforderlich, um die Software in diesem Zustand zu deinstallieren. Bei älteren oder abweichenden Systemen sollte man nicht von diesem Verhalten ausgehen.
Monatlicher Prüfablauf
- Unter Licensing Limit, Verbrauch, Lizenztyp und Ablaufdatum prüfen.
- Unter Reports > Users unerwartete Benutzer und unterschiedliche Logins derselben Person suchen.
- Geräte untersuchen, die länger als 30 Tage offline sind, statt den niedrigeren Verbrauch ungeprüft zu akzeptieren.
- Unter Manage Endpoint Software XDR- und MDR-Zuweisungen mit dem vorgesehenen Agent Mode vergleichen.
- Renewal, Pilotierung oder Migration vor dem Ablauf abschliessen und den neuen Status anschliessend erneut unter Licensing kontrollieren.
Verwandte Artikel
Agent Mode und Softwarezuweisung erklärt Sophos Endpoint Agent Mode und Software verwalten. Für abgelaufene oder gelöschte Geräte dient Sophos Endpoint nach Löschung aus Central deinstallieren.
Häufige Fragen
Verbraucht ein Benutzer mit zwei Computern zwei Endpoint-Lizenzen?
Wird ein gelöschtes Gerät sofort aus dem Lizenzverbrauch entfernt?
Quellen
- Endpoint licenses – Sophos Central Admin
- Endpoint license expiration – Sophos Central Admin
- Endpoint license usage and calculation FAQs – Sophos Central Admin
- Workspace Protection licenses – Sophos Central Admin
- Workspace Protection licensing FAQs – Sophos Central Admin
- Deleted and expired devices – Sophos Central Admin