Sophos Central Endpoint-licenties begrijpen
Sophos Central Endpoint wordt bij de meeste klanten per gebruiker gelicentieerd. Een gebruiker kan meerdere apparaten bezitten zonder voor ieder apparaat een aparte Endpoint-licentie te verbruiken. Doorslaggevend is de door Central herkende toewijzing van Login, gebruiker en beschermd apparaat.
De weergave is een technische berekening. Bij een afwijking heeft de definitie in de Sophos End User License Agreement voorrang. Een schijnbaar te lage weergave heft de contractueel juiste licentieverplichting niet op.
Gebruikers, apparaten en licentietypen
Een apparaat is tegelijk aan slechts één gebruiker toegewezen. Als na de installatie een andere gebruiker zich aanmeldt, kan deze toewijzing wijzigen. Een gebruiker mag daarentegen meerdere apparaten bezitten.
Ieder licentietype wordt afzonderlijk berekend. Een gebruiker kan bijvoorbeeld een Endpoint- en een XDR-licentie verbruiken. Device Encryption telt alleen wanneer de functie overeenkomstig is geconfigureerd.
Lokale accounts met verschillende namen worden als verschillende gebruikers herkend. PC1\Jane en PC2\Jane kunnen daarom twee licenties tonen, hoewel dezelfde persoon werkt. De Logins kunnen in Central aan één gemeenschappelijke gebruiker worden toegewezen. Daarna kan een lege dubbele gebruiker worden verwijderd.
Workspace Protection is niet automatisch Endpoint Protection
De afzonderlijke licentie Sophos Workspace Protection bevat Protected Browser, ZTNA, DNS Protection for endpoints en Email Monitoring System, maar geen Sophos Endpoint-licentie. Volledige Endpoint-beveiliging is alleen inbegrepen in het gecombineerde pakket Sophos Endpoint Plus Workspace Protection of via een apart gekochte Endpoint-licentie.
Voor het Workspace-pakket telt Sophos het hoogste verbruik van een inbegrepen product. Als bijvoorbeeld 80 gebruikers en 100 DNS Protection-apparaten actief zijn, is een pakket voor 100 nodig. Deze berekening vervangt de productspecifieke Endpoint-licentielogica niet. Ook een Firewall Xstream Protection-subscription geeft in het bijzonder geen recht op DNS Protection for endpoints.
Wat niet meetelt
Een apparaat dat langer dan 30 dagen offline is, telt tijdens de inactiviteit niet meer mee voor het verbruik. Bij een latere verbinding telt het automatisch opnieuw mee en worden Core Agent en componenten bijgewerkt.
Een onlangs verwijderd apparaat kan tijdens de herstelperiode van 30 dagen een licentie blijven verbruiken. Dit geldt wanneer de toegewezen gebruiker geen ander apparaat heeft en het verwijderde apparaat vóór de verwijdering niet al minstens 30 dagen offline was. De licentie komt pas vrij na afloop van de herstelperiode. Objecten direct verwijderen en opnieuw aanmaken is daarom geen betrouwbare manier om licenties op te schonen.
Als Real-time Scanning is uitgeschakeld, telt het apparaat niet mee voor Endpoint Protection Usage. Dit is geen verstandige manier om licenties te optimaliseren, omdat tegelijk realtime bescherming ontbreekt en Account Health Check of Alerts op het risico wijzen.
RDS-sessies worden door Server Protection afgedekt. Een extra Endpoint-licentie per sessie is niet het bedoelde model.
De weergave controleren
Open de licentiepagina via het profielmenu en Licensing. Het gebruikersrapport onder Reports > Users toont welke gebruikers het verbruik veroorzaken. Device- en User Summary’s of Hero Reports bieden operationele overzichten, maar zijn niet altijd een exact licentiebewijs.
Controleer voor XDR en MDR bovendien onder Manage Endpoint Software aan welke apparaten de functie is toegewezen. Zo kunnen licentieweergave, Agent Mode en werkelijk geïnstalleerde softwareomvang samen worden beoordeeld.
Licentie activeren en wijzigingen plannen
Een nieuwe licentie wordt in het profielmenu onder Licensing geactiveerd met de Activation Code of License Key, tenzij de Sophos Partner dit uitvoert. Voor een Trial is nog geen activering nodig. De sleutel wordt gebruikt bij de overstap naar een betaalde licentie.
Een product kan niet opnieuw als Trial worden gestart wanneer er al een volledige licentie voor actief is. Na afloop van een Trial kan dezelfde Trial pas na 30 dagen opnieuw worden gestart; een verlenging binnen deze periode verloopt via Sophos Partner of Account Manager.
Een licentiewijziging kan Endpoint-software onmiddellijk toevoegen of wijzigen en daarmee een gepland updatevenster omzeilen. Als bijvoorbeeld XDR of Device Encryption nieuw wordt toegewezen, kunnen de bijbehorende componenten direct worden geïnstalleerd. Licentieactivering en softwaretoewijzing horen daarom in hetzelfde Change- en pilotproces.
Renewal en vervalwaarschuwingen
Sophos toont vanaf 30 dagen vóór de vervaldatum bij iedere aanmelding een waarschuwing. Deze kan tijdelijk worden gesloten, maar verschijnt tot de verlenging opnieuw. Na verval wordt de toegang steeds verder beperkt. Bij een laatste waarschuwing die niet kan worden gesloten, is alleen nog de Licensing-pagina bereikbaar en kan de tenant bij langdurig ontbrekende licentie gevaar lopen.
Plan de Renewal daarom vóór de waarschuwingsperiode met Partner, verantwoordelijke en nieuwe sleutel. Een geslaagde bestelling alleen is niet voldoende zolang Central de nieuwe looptijd niet toont.
Overschrijding
Sophos dwingt een in Central berekende overschrijding niet onmiddellijk af, omdat automatische toewijzing onnauwkeurig kan zijn. Management en bescherming blijven aanvankelijk beschikbaar. Dit is geen permanente coulancelicentie. Dubbele gebruikers, oude apparaten en de contractuele behoefte moeten tijdig worden opgehelderd.
Wat gebeurt bij verval
De werking hangt af van de licentiestatus:
| Status | Belangrijkste gevolgen |
|---|---|
| Trial verlopen | licenties verwijderd, geen updates of nieuwe beschermde apparaten, sterk beperkte interface |
| Volledige licentie verlopen | licentie zichtbaar maar verlopen, geen updates, nieuwe apparaten of policywijzigingen, niet-gelicentieerde producten worden verwijderd |
| Volledige licentie ingetrokken of beëindigd | licenties verwijderd, sterk beperkte interface, Tamper Protection blijft actief |
Een bestaande agent verdwijnt bij verval niet simpelweg volledig. Bijzonder kritisch is dat apparaten geen actuele Protection Updates meer ontvangen. Renewal, softwarepakketten en een Uninstall- of migratieplan worden daarom vóór de einddatum opgehelderd.
Op actuele Windows-apparaten met Core Agent 2023.2 of nieuwer verwijdert de agent na het verlopen van de licentie de beveiligingscomponenten en meldt lokaal dat het apparaat niet meer door IT wordt beheerd. Wanneer binnen 90 dagen een nieuwe licentie wordt geactiveerd, kan het apparaat opnieuw in beheer worden genomen. Na dat venster is opnieuw registreren of installeren vereist. --registeronly is alleen geschikt wanneer al een technisch gezonde agentbasis aanwezig is en vervangt geen herstel van een beschadigde installatie.
Als Tamper Protection na een beëindigde licentie actief blijft, gelden de gedocumenteerde routes voor verwijderde of verlopen apparaten. Op actuele Windows-versies is voor ondersteunde deïnstallatie niet in ieder geval herstel van een oud wachtwoord nodig.
Maandelijks licentieonderhoud
Een nuttige operationele controle vergelijkt licentielimiet, weergegeven gebruik, gebruikers zonder eenduidige identiteit, apparaten die langer dan 30 dagen offline zijn en XDR-toewijzingen. Een plotselinge daling kan op inactieve of onbeschermde apparaten wijzen en is niet automatisch een verbetering.
Verwante artikelen
Sophos Endpoint Agent Mode en software beheren legt Agent Mode en softwaretoewijzing uit. Gebruik voor verlopen of verwijderde apparaten Sophos Endpoint na verwijdering uit Central deïnstalleren.