Zum Inhalt springen
Avanet

Sophos Central Endpoint-Lizenzen verstehen

Sophos Central Endpoint wird bei den meisten Kunden pro Benutzer lizenziert. Ein Benutzer kann mehrere Geräte besitzen, ohne für jedes Gerät eine eigene Endpoint-Lizenz zu verbrauchen. Für eine schnelle Prüfung öffnet man im Profilmenü Licensing und vergleicht die dortige Nutzung mit Reports > Users.

Die Anzeige in Central ist eine technische Berechnung, nicht die Vertragsdefinition. Bei einer Abweichung gilt das Sophos End User License Agreement (EULA). Eine zu niedrige Anzeige hebt den tatsächlichen Lizenzbedarf daher nicht auf.

So berechnet Central den Verbrauch

Ein Gerät kann nur einem Benutzer gleichzeitig zugeordnet sein, ein Benutzer aber mehreren Geräten. Installiert ein Administrator den Agent, ist das Gerät zunächst diesem Login zugeordnet. Nach dessen Abmeldung wechselt die Zuordnung zum nächsten angemeldeten Benutzer.

Jeder Lizenztyp wird unabhängig berechnet. Ein Benutzer kann beispielsweise je eine Sophos-Endpoint- und Sophos-XDR-Lizenz verbrauchen. Device Encryption zählt erst, wenn dem Gerät eine Encryption Policy mit eingeschalteter Verschlüsselung zugewiesen ist.

Manche Verträge erlauben eine Lizenzierung pro Gerät. Central verwendet dafür trotzdem seine benutzerbasierte Berechnung; der gemeldete Verbrauch kann die Gerätezahl nicht überschreiten und kann den tatsächlichen Bedarf in einzelnen Situationen zu niedrig berechnen. Massgeblich bleibt auch hier die vertragliche Berechtigung.

Doppelte Benutzer erkennen

Meldet sich dieselbe Person auf zwei Geräten mit demselben Domain-Login an, zeigt Central einen Benutzer mit zwei Geräten. Unterschiedliche lokale Konten wie PC1\Jane und PC2\Jane erzeugen dagegen zwei Benutzer und damit zwei gezählte Lizenzen. Unter People > Users kann man beide Logins demselben Benutzer zuweisen und den danach leeren doppelten Benutzer optional löschen.

Was den Endpoint-Verbrauch verändert

  • Mehr als 30 Tage offline: Das Gerät zählt während der Inaktivität nicht. Bei der nächsten Verbindung nimmt Central es automatisch wieder in den Verbrauch auf; Endpoint lädt den aktuellen Core Agent und die zugehörigen Komponenten.
  • In Central gelöscht: Sophos dokumentiert, dass ein gelöschtes Gerät 30 Tage nach der Löschung nicht mehr zum Verbrauch beiträgt. Man sollte daher nicht mit einer sofortigen Korrektur rechnen. Das Löschen ist zudem keine Lizenzstrategie, weil es auf aktuellen Windows-Geräten den Schutz beendet.
  • Real-time Scanning ausgeschaltet: Das Gerät zählt nicht zur Endpoint-Protection-Nutzung. Dies ist keine sinnvolle Optimierung: Ohne Echtzeitscan fehlt ein wesentlicher Schutzmechanismus.
  • RDS-Sitzung: Sie wird mit Server Protection abgedeckt; eine Endpoint-Protection-Lizenz pro Sitzung ist nicht erforderlich.

Ein plötzlicher Nutzungsrückgang ist deshalb nicht automatisch positiv. Er kann auch bedeuten, dass Geräte länger offline sind oder keinen Echtzeitschutz mehr haben.

Lizenzanzeige nachvollziehen

Die verbindliche Nutzungsanzeige steht unter Licensing. Unter Reports > Users kann man aktive beziehungsweise in den letzten 30 Tagen auf dem Gerät gesehene Benutzer sortieren und so Verursacher eingrenzen. Dieser Bericht hilft bei der Analyse, ist laut Sophos aber kein exakter Lizenzreport.

Die Devices and users: summary und Hero Reports dürfen ebenfalls nicht mit dem Lizenzverbrauch gleichgesetzt werden. Für Sophos XDR und Sophos MDR prüft man zusätzlich unter Manage Endpoint Software, welchen Geräten die Funktionen zugewiesen sind. So lassen sich Lizenztyp, Benutzerzuordnung und installierter Umfang gemeinsam bewerten.

Sophos erzwingt eine von Central gemeldete Überschreitung nicht, weil die Berechnung ungenau sein kann. Die lizenzierten Produkte lassen sich zunächst weiter verwenden und verwalten. Das ist jedoch keine zusätzliche Berechtigung: Doppelbenutzer, veraltete Geräteobjekte und der Bedarf gemäss EULA müssen trotzdem geklärt werden.

Workspace Protection richtig abgrenzen

Die eigenständige Lizenz Sophos Workspace Protection enthält Sophos Protected Browser, Sophos ZTNA, Sophos DNS Protection for endpoints und Sophos Email Monitoring System, aber keine Sophos-Endpoint-Lizenz. Endpoint ist nur im kombinierten Bundle Sophos Endpoint Plus Workspace Protection oder mit einer separat erworbenen Endpoint-Lizenz enthalten.

Für ein Workspace-Protection-Bundle entspricht die benötigte Anzahl dem höchsten Verbrauch eines enthaltenen Produkts. Bei 75 ZTNA-Benutzern, 80 Protected-Browser-Benutzern und 100 Geräten mit DNS Protection ist dies beispielsweise eine Lizenzanzahl von 100. Beim kombinierten Bundle fliesst auch der Endpoint-Verbrauch in diesen Vergleich ein.

Eine Sophos-Firewall-Xstream-Protection-Subscription enthält nur die eigenständigen DNS-Protection-Funktionen. Für DNS Protection for endpoints ist Workspace Protection erforderlich. Diese ähnlich benannten Leistungen sollten bei Bestellung und Renewal ausdrücklich getrennt geprüft werden.

Was beim Ablauf passiert

Die Folgen hängen vom Lizenzstatus ab:

StatusFolgen in Sophos Central und auf Endpoints
Trial abgelaufenAlle Lizenzen werden entfernt; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt und Policies nicht geändert werden; Devices, Dashboard und Produkte unter My Products sind nicht verfügbar, die Optionen unter Global Settings sind eingeschränkt.
Vollizenz abgelaufenDie Lizenzen bleiben als abgelaufen sichtbar; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt und Policies nicht geändert werden; unlizenzierte Produkte werden deinstalliert.
Vollizenz widerrufen oder beendetAlle Lizenzen werden entfernt; vorhandene Endpoints erhalten keine Updates, neue Endpoints können nicht geschützt werden; Devices und Produkte unter My Products sind nicht verfügbar, die Optionen unter Global Settings sind eingeschränkt und Tamper Protection bleibt eingeschaltet.

Damit ist ein Ablauf kein reines Abrechnungsproblem. Er kann Schutzkomponenten entfernen und verhindert neue Schutzupdates. Renewal oder eine geplante Migration müssen deshalb vor dem Enddatum abgeschlossen und danach in Licensing kontrolliert werden.

90-Tage-Fenster auf aktuellen Windows-Geräten

Seit Core Agent 2023.2 gilt für unterstützte Windows-Geräte auch bei abgelaufener Lizenz der Ablauf für gelöschte und abgelaufene Geräte: Sophos entfernt installierte Schutzkomponenten, deaktiviert den Schutz und der Endpoint Agent zeigt Your device isn’t managed by your IT team any longer. Der verbleibende Agent muss für eine vollständige Entfernung separat deinstalliert werden.

Nach Aktivierung einer neuen Lizenz kann man das Gerät wiederherstellen, wenn seit dem Lizenzablauf höchstens 90 Tage vergangen sind. Nach 90 Tagen muss Sophos Endpoint Agent erneut installiert werden. Sophos verweist dafür auf die Installer-Option --registeronly; den konkreten Recovery-Ablauf erklärt der unten verlinkte Artikel.

Für Windows 10 und neuer sowie Windows Server 2016 und neuer ist laut Sophos kein wiederhergestelltes Tamper-Protection-Kennwort erforderlich, um die Software in diesem Zustand zu deinstallieren. Bei älteren oder abweichenden Systemen sollte man nicht von diesem Verhalten ausgehen.

Monatlicher Prüfablauf

  1. Unter Licensing Limit, Verbrauch, Lizenztyp und Ablaufdatum prüfen.
  2. Unter Reports > Users unerwartete Benutzer und unterschiedliche Logins derselben Person suchen.
  3. Geräte untersuchen, die länger als 30 Tage offline sind, statt den niedrigeren Verbrauch ungeprüft zu akzeptieren.
  4. Unter Manage Endpoint Software XDR- und MDR-Zuweisungen mit dem vorgesehenen Agent Mode vergleichen.
  5. Renewal, Pilotierung oder Migration vor dem Ablauf abschliessen und den neuen Status anschliessend erneut unter Licensing kontrollieren.

Verwandte Artikel

Agent Mode und Softwarezuweisung erklärt Sophos Endpoint Agent Mode und Software verwalten. Für abgelaufene oder gelöschte Geräte dient Sophos Endpoint nach Löschung aus Central deinstallieren.

Häufige Fragen

Verbraucht ein Benutzer mit zwei Computern zwei Endpoint-Lizenzen?

Normalerweise nicht, wenn Central auf beiden Geräten dasselbe Login demselben Benutzer zuordnet. Unterschiedliche lokale Logins können zwei Benutzer und zwei gezählte Lizenzen erzeugen.

Wird ein gelöschtes Gerät sofort aus dem Lizenzverbrauch entfernt?

Darauf sollte man sich nicht verlassen. Sophos dokumentiert, dass ein in Central gelöschtes Gerät 30 Tage nach der Löschung nicht mehr zum Verbrauch beiträgt. Die Anzeige wird unter Licensing kontrolliert.

Quellen