Zum Inhalt springen
Avanet

Sophos Mobile Lizenz wählen und Nutzung prüfen

Kurzentscheidung: Sollen Geräte mit Richtlinien verwaltet werden, ist Sophos Mobile Device Management die einschlägige Lizenz. Soll Sophos Intercept X for Mobile beziehungsweise Sophos Chrome Security über Sophos Mobile verwaltet werden, ist Sophos Mobile Threat Defense einschlägig. Wer beide Berechtigungen benötigt, prüft Sophos Mobile als gemeinsame Lizenz. Das sind Produktberechtigungen, keine drei automatisch auf jedes Gerät zu verteilenden Apps. Vor dem Rollout müssen die tatsächlich gebuchte Edition, Plattform, Menge und Laufzeit im eigenen Sophos-Fusion-Tenant mit dem License Schedule übereinstimmen.

Welche Sophos-Mobile-Lizenz passt zum Vorhaben?

  • Sophos Mobile Device Management (früher Central Mobile Standard) berechtigt zu den MDM-Funktionen für die Verwaltung von Android-Geräten, iPhones, iPads, Macs und Windows-Computern. MDM meint hier die Geräteverwaltung mit Enrollment und passenden Richtlinien, nicht automatisch die Verwaltung der mobilen Schutz-App.
  • Sophos Mobile Threat Defense (früher Intercept X for Mobile) berechtigt zur Verwaltung von Sophos Intercept X for Mobile auf Android, iPhone und iPad sowie von Sophos Chrome Security auf Chromebooks und anderen ChromeOS-Geräten über Sophos Mobile. Der Name bedeutet nicht, dass diese Lizenz auch die MDM-Funktionen freischaltet.
  • Sophos Mobile (früher Central Mobile Advanced) enthält die Funktionen beider genannten Lizenzen. Diese heutige Lizenzbezeichnung ist nicht mit einem blossen Verweis auf die Verwaltungsoberfläche „Sophos Mobile“ gleichzusetzen.

Die Plattformauflistung beschreibt die jeweilige Lizenzübersicht, keine Zusage, dass jede einzelne Richtlinie oder Schutzfunktion auf jedem Betriebssystem gleich verfügbar ist. Bei einer gemischten Flotte werden die gewünschten Funktionen deshalb pro Plattform geprüft, bevor Geräte breit enrollt oder Policies verteilt werden. Beispielsweise ist „iPads verwalten und Intercept X for Mobile über Sophos Mobile betreiben“ eine andere Anforderung als „nur iPads per MDM verwalten“. Die gebuchte Lizenz wird nach diesem Bedarf gewählt, nicht nach dem ähnlich klingenden alten Produktnamen.

Wer verbraucht eine Lizenz?

Sophos beschreibt die Mobile-Nutzung als benutzerbasiert: Ein Benutzer, dem ein von Sophos Mobile verwaltetes Gerät zugewiesen ist, verbraucht eine Mobile-Lizenz – auch bei mehreren ihm zugewiesenen Geräten. Ein verwaltetes Gerät ohne zugewiesenen Benutzer zählt dagegen selbst als eine Lizenz. Für die angezeigte Nutzungsberechnung berücksichtigt Sophos nur Geräte, die sich innerhalb der letzten 30 Tage mit Sophos Mobile synchronisiert haben.

Für die Inventur hilft eine einfache Trennung: Gehören ein Diensthandy und ein Tablet derselben zugewiesenen Person, wird diese Person bei der Mobile-Nutzung einmal gezählt. Ein gemeinsam genutztes Gerät ohne zugewiesene Person wird gesondert gezählt. Diese Beispiele beschreiben die Usage-Berechnung, nicht die Anzahl technischer Enrollment-Slots oder eine Preisstaffel. Die 30 Tage sind ein Rückblick auf Gerätesynchronisation, keine zugesicherte Restlaufzeit nach Lizenzablauf und kein Grund, absichtlich offline gehaltene Geräte aus dem vertraglichen Bedarf auszuklammern.

Die Sophos-Lizenz-FAQ nennt allgemein eine technische Grenze von zehn gleichzeitig durch denselben Benutzer enrollten Android-Enterprise-Geräten; die Enrollment-Dokumentation nennt diese Grenze ausdrücklich für den Registrierungsmodus Managed Google Play Account. Ob die Grenze auch für managed Google domain gilt, ist aus diesen unterschiedlich eingegrenzten Angaben nicht eindeutig geklärt. Vor einem Rollout, der von mehr als zehn gleichzeitigen Geräten je Nutzer abhängt, den konkreten Registrierungs- und Anmeldemodus mit Sophos klären; keine unbegrenzte Kapazität annehmen. Sie ist von der Lizenzberechnung zu trennen: Eine Person mit mehreren Geräten kann lizenzseitig einmal zählen und trotzdem an die Enrollment-Grenze stossen. Ist die Portalnutzung höher als erwartet, prüft man zuerst Benutzerzuordnung, Geräte ohne Benutzer und den Synchronisationszeitpunkt. Sophos weist darauf hin, dass die Anzeige in manchen Fällen ungenau sein kann und die berechnete Überschreitung nicht unmittelbar die weitere Mobile-Verwaltung blockiert. Das ersetzt keine passende vertragliche Lizenzmenge; eine Abweichung wird mit dem Partner geklärt statt als kostenlose Zusatzkapazität eingeplant.

Vor Aktivierung und Ablauf kontrollieren

Rollen- und Berechtigungscheck vor Aktionen: Im richtigen Sophos-Fusion-Tenant zuerst die eigene Administrationsrolle und den Zugriff auf das Produkt Sophos Mobile prüfen. Lesender Zugriff reicht nur für die jeweils erlaubte Einsicht: Eine Read-only-Rolle darf weder Lizenzschlüssel anwenden noch Testlizenzen starten; bei Custom Roles können Produktzugriff und Berechtigungen für Richtlinienverwaltung und -zuweisung weiter eingeschränkt sein. Aus der Sichtbarkeit einer Lizenz oder eines Geräts folgt keine Befugnis zur Aktivierung, zum Enrollment oder zu Policy-Änderungen. Lizenzaktionen an eine dafür berechtigte Lizenzadministration geben; für den Pilot die nötigen Mobile- und Plattformberechtigungen sowie eine verantwortliche Person für Rücknahme/Änderungen im Tenant bestätigen. Keine Schritte mit Schreibwirkung allein aufgrund eines Rollennamens oder einer lesbaren Ansicht ausführen.

  1. Den konkreten Tenant und das beabsichtigte Szenario festhalten: MDM, Threat Defense oder beides; dazu die zu verwaltenden Plattformen und die Zuordnung der Geräte zu Benutzern. Den Bestellbeleg beziehungsweise License Schedule auf Produktbezeichnung, Menge und Enddatum prüfen.
  2. In Sophos Fusion über Profile icon > Licensing nachsehen, welche Mobile-Lizenz im richtigen Tenant aktiv ist und welche Nutzung und Laufzeitangaben dort für diese Lizenz verfügbar sind. Bei einer gekauften Lizenz das verbindliche Enddatum aus dem License Schedule mit den verfügbaren Tenant-Angaben abgleichen; die Spalte Expires ist für Testlizenzen dokumentiert, aber nicht als feste Anzeige für jede gekaufte Mobile-/Flex-Lizenz belegt. Die Mobile-Produktverwaltung ist davon getrennt; eine sichtbare Geräteverwaltung allein bestätigt keine passende Edition oder ausreichende Vertragsmenge. Den allgemeinen Aktivierungsablauf erklärt Sophos Fusion Lizenzen aktivieren, prüfen und erneuern.
  3. Vor einem Pilot-Rollout die tatsächlich benötigte Funktion auf einem geeigneten Testgerät prüfen: Ist die gewünschte MDM-Richtlinie oder die vorgesehene Threat-Defense-Verwaltung verfügbar und zeigt das Gerät nach der Einrichtung die erwartete Zuordnung und Synchronisation? Erst dann die Lizenznutzung erneut ansehen; bleibt eine sofortige Änderung der Usage-Zahl aus, belegt das allein keine fehlende Berechtigung.
  4. Bei einer gekauften Lizenz rechtzeitig vor dem im License Schedule vereinbarten Enddatum die Verlängerung mit dem Sophos Partner abstimmen und danach Produkt, Edition, Menge und Laufzeit erneut prüfen. Bei einer Testlizenz deren gesondert angezeigtes Ablaufdatum beachten; daraus keine Vertragslaufzeit für eine gekaufte Lizenz ableiten. Sophos warnt allgemein vor Schutz- und Funktionsverlust bei abgelaufenen Lizenzen; daraus folgt keine verlässliche Mobile-spezifische Grace Period oder Zusage, dass bestehende Geräte nach Ablauf weiter verwaltet werden können.

Falls MDM-Policies fehlen, zuerst die Lizenz Device Management versus Threat Defense und die Zielplattform abgleichen, statt Enrollment oder Gerätedatensätze vorschnell zu löschen. Falls die Nutzung unerwartet hoch erscheint, Benutzerzuordnung und Geräte ohne Benutzer kontrollieren; falls sie unerwartet niedrig erscheint, den letzten Mobile-Sync und die tatsächliche Flotte prüfen. Für die produktübergreifenden Zählmodelle und die Vertragsgrenze ist Wie wird Sophos Fusion lizenziert? der passende Überblick. Dieser Artikel beantwortet dagegen die Mobile-spezifische Editionswahl vor dem Rollout.