Zum Inhalt springen
Avanet

Sophos Server Protection lizenzieren: Server, VMs, RDS und XDR Sensor

Kurzantwort: Für Sophos Server Protection zählt nicht einfach die Zahl der Benutzer, die sich an einem Server anmelden. Die Sophos-Lizenzrichtlinien führen unter anderem Sophos Endpoint for Server und Sophos XDR (per Server) als eigene, serverbasierte Einheiten; sie führen XDR daneben auch per User für einen anderen Einsatzfall. Welche davon ein konkreter Server nutzen darf, ergibt sich aus der bestellten Position und Anzahl im Sophos Schedule, dem massgebenden Vertrag und dem tatsächlich lizenzierten Tenant – nicht allein aus einer Schaltfläche in Sophos Fusion (ehemals Sophos Central). Vor dem Rollout werden deshalb physische und virtuelle Server sowie der gewünschte Agent-Modus getrennt erfasst.

Was zählt als Server – auch bei VMs und RDS?

Sophos definiert einen Server als eine Computerumgebung, auf der das Produkt installiert ist oder die vom Produkt profitiert und mindestens eine Anwendung, einen Client-Dienst oder eine Fähigkeit bereitstellt. Die zugrunde liegende Definition von «Computer» umfasst ausdrücklich virtuelle Maschinen und nicht persistente Umgebungen. Eine auf einem Hypervisor laufende Gast-VM ist also nicht automatisch durch die Lizenz ihres Hosts abgedeckt. Für die Planung werden die zu schützenden Gastinstanzen einzeln erfasst; bei wechselnden oder geklonten Instanzen wird die vertragliche Zählweise mit dem Sophos Partner geklärt. Cloud-VMs sind nicht pauschal durch irgendein Sophos-Cloud-Produkt oder einen Hostkauf berechtigt.

Bei Remote Desktop Services (RDS) sagt die Sophos-FAQ ausdrücklich: RDS-Sitzungen werden mit einer Server-Protection-Lizenz unterstützt; eine zusätzliche Endpoint-Protection-Lizenz allein für diese Sitzungen ist nicht erforderlich. Das bezieht sich auf den Schutz des RDS-Servers, nicht auf eine generelle Lizenzzusage für alle angeschlossenen Clients, weitere Server, XDR-Funktionen oder Software anderer Anbieter. Die konkrete Server-Edition und Menge bleiben anhand der Bestellung zu prüfen. Eine Endpoint-Lizenz pro angemeldetem RDS-Benutzer als Ersatz für die benötigte Server-Berechtigung zu planen, ist deshalb der falsche Ausgangspunkt.

Beispiel: Auf einem Virtualisierungshost laufen zwei Windows-Server-VMs, darunter ein RDS-Sitzungshost. Sollen beide geschützt werden, sind beide Gastumgebungen und ihre Funktionen zu prüfen – weder ein einzelner Hostkauf noch die Zahl der RDS-Logins entscheidet pauschal über deren Berechtigung.

Voller Schutz oder XDR Sensor?

Unter My Environment > Installers zeigt Sophos im Bereich Server Protection Windows- und Linux-Server-Installer für Vollschutz sowie separate XDR Sensor-Installer an. Der Vollschutz ist die Wahl, wenn Sophos selbst Malware-Schutz auf dem Server bereitstellen soll. Beim Windows-Installer können unter Choose Components… Komponenten gewählt werden; der normale Download enthält die Produkte, welche die Lizenz abdeckt. Welche Funktionen tatsächlich lizenziert sind, muss trotzdem am konkreten Auftrag geprüft werden.

XDR Sensor ist keine Schutz-Edition: Sophos weist darauf hin, dass dieser Sensor Bedrohungen nicht verhindert und Schutzsoftware eines Drittanbieters installiert sein muss. Für den Windows- wie den Linux-XDR-Sensor verlangt Sophos eine Lizenz mit XDR. Ein sichtbarer Sensor-Download oder eine vorhandene Server-Protection-Lizenz allein ist somit kein Nachweis für XDR-Berechtigung und auch kein Ersatz für Prävention. Sophos Linux Sensor (SLS) ist zudem ein separater Agent und nicht mit dem XDR Sensor gleichzusetzen.

Die Geräteübersicht unterscheidet die Modi Endpoint (Sophos-Schutz), XDR (Sophos-Schutz plus Erkennung und Reaktion) und XDR Sensor (nur Erkennung und Reaktion, ohne Sophos-Prävention). XDR und XDR Sensor sind also keine austauschbaren Namen für denselben Schutz.

Bestellung und Tenant vor dem Rollout abgleichen

Vor einem Pilotwechsel: Das Hinzufügen oder Upgraden von Sophos-Software kann installierten Drittanbieter-Schutz entfernen. XDR Sensor zu XDR/Vollschutz ist eine abgestimmte Schutzmigration, keine Lizenzkorrektur; Uninstall entfernt Sophos-Schutzkomponenten und korrigiert ebenfalls keine Lizenz.

  1. Bestand erfassen: Pro Server Hostname/Inventar-ID, Betriebssystem, physisch oder VM, RDS-Rolle, gewünschte Schutzart und kurzlebige Instanzen notieren. Bei Klonen oder Autoscaling auch die Spitzenlast und die vertragliche Zählweise prüfen, nicht nur den heutigen Portalbestand.
  2. Bestellung lesen: Im Sophos Schedule beziehungsweise Auftrag Produkt/SKU, bestellte Server-Einheiten, Laufzeit und Tenant mit dem Inventar abgleichen. Bei unklaren Editionen, Bundles oder Altverträgen vor dem Kauf oder Rollout den Partner fragen; öffentliche Lizenzrichtlinien ersetzen den Einzelvertrag nicht.
  3. Anzeige gegenprüfen: In Fusion unter Profile icon > Licensing Produkt, Anzahl und Ablaufdatum mit der Bestellung vergleichen. Der Portalzähler kann die tatsächliche Nutzung nach EULA unterschätzen; im Konflikt hat die EULA Vorrang. Aktivierung und Renewal erklärt Sophos Fusion Lizenzen prüfen.
  4. Einen Server pilotieren: Vor der Änderung den installierten Drittanbieter- und Sophos-Schutz, den bisherigen Agent-Modus und die gewünschte Auswahl dokumentieren. Unter My Environment > Computers & Servers genau einen Server auswählen, Manage Software öffnen und im Dialog Manage Device Software > Agent mode die berechtigte Auswahl vor Save prüfen. Eine Server agent mode-Warnung im Account Health Check über Agent mode status (Product unassigned oder Upgrade available) eingrenzen, aber nicht blind Fix automatically für alle Server auslösen.

Erfolgskriterium: Bestellposition, gebuchte Einheiten und Laufzeit sind für den Tenant nachvollziehbar; die erfassten Serverumgebungen sind mit dem Partner/Vertrag abgeglichen. Nach dem nächsten Online-/Updatekontakt am Pilotserver den tatsächlich installierten Agent-Modus und die aktive Prävention auf dem Host prüfen; beim XDR Sensor muss der separate Drittanbieter-Schutz weiterhin wirksam sein. Eine feste Updatefrist oder Berechtigung allein aus geringer Portalnutzung lässt sich daraus nicht ableiten.

Wenn Anzeige und Erwartung auseinandergehen

  • Server steht nicht in der Liste oder hat «Product unassigned»: Zuerst Tenant, Geräteidentität und Erreichbarkeit prüfen; danach unter My Environment > Computers & Servers nach dem Server und dem Agent-mode-Status filtern. Fehlt die passende Server-Position im Schedule, nicht versuchsweise einen anderen Installer verteilen, sondern die Zuordnung mit dem Partner klären.
  • XDR ist bestellt, aber Agent mode meldet «Upgrade available»: Produkt und Laufzeit unter Licensing prüfen; vor einer Auswahl am einzelnen Pilotserver den bestehenden Sophos- und Drittanbieter-Schutz erfassen. Unter Manage Software > Manage Device Software > Agent mode die angebotenen Komponenten prüfen. Ein Upgrade kann Drittanbieter-Schutz entfernen und ist nur nach abgestimmter Schutzmigration zulässig; nach Online-/Updatekontakt Agent-Modus und Prävention auf dem Host kontrollieren.
  • Portalzähler kleiner als Inventar oder auffällige Übernutzung: VM-Klone, stillgelegte und wieder online kommende Instanzen gegen die erfassten geschützten Umgebungen abgleichen. Keine Berechtigung aus einem niedrigen Zähler und keine automatische Abschaltung allein aus einer Übernutzungswarnung ableiten; die tatsächliche Nutzung und der Vertrag sind entscheidend. Bei Differenzen dem Partner Schedule, Tenant und anonymisierte Serverliste zur Klärung geben.
  • RDS-Logins scheinen Endpoint-Nutzung auszulösen: Prüfen, ob zusätzlich Endpoint-Agenten auf den Clients installiert sind, und Server- versus Endpoint-Produkt getrennt vergleichen. Die RDS-Aussage der Sophos-FAQ ersetzt weder den Schutz der Clients noch die Prüfung anderer Lizenzen.

Rückweg bei einem Fehlentscheid: Keine Lizenz durch blosses Löschen eines Servers aus der Konsole «freimachen», keinen Drittanbieter-Schutz für den Sensor entfernen und Uninstall nicht als Lizenzkorrektur nutzen. Ist der Pilot nach einer Änderung nicht wie erwartet geschützt, weitere Rollouts stoppen, den tatsächlichen Schutz am Host prüfen und die sichere Wiederherstellung des zuvor dokumentierten Schutzbetriebs mit Sophos Support beziehungsweise dem Drittanbieter abstimmen. Der Wechsel zurück ist kein garantiert reversibler Klick: Hinzufügen/Upgrade kann Drittanbieter-Schutz entfernen, Uninstall Sophos-Prävention. Einen falsch zugeordneten Auftrag oder Tenant kaufmännisch mit dem Partner klären statt Agenten wiederholt zu wechseln.