Naar de inhoud
Avanet

Sophos Server Protection licentiëren: servers, VM's, RDS en XDR Sensor

Kort antwoord: Bij Sophos Server Protection telt niet simpelweg het aantal gebruikers dat zich op een server aanmeldt. De Sophos-licentierichtlijnen noemen onder meer Sophos Endpoint for Server en Sophos XDR (per Server) als afzonderlijke, servergebaseerde eenheden; daarnaast noemen ze XDR ook per User voor een andere toepassing. Of een specifieke server een van deze producten mag gebruiken, volgt uit de bestelde post en hoeveelheid in het Sophos Schedule, het toepasselijke contract en de daadwerkelijk gelicentieerde tenant – niet alleen uit een knop in Sophos Fusion (voorheen Sophos Central). Breng daarom vóór de uitrol fysieke en virtuele servers en de gewenste agentmodus afzonderlijk in kaart.

Wat telt als server – ook bij VM’s en RDS?

Sophos definieert een server als een computeromgeving waarop het product is geïnstalleerd of die voordeel heeft van het product en ten minste één toepassing, clientdienst of functionaliteit aanbiedt. De onderliggende definitie van ‘computer’ omvat uitdrukkelijk virtuele machines en niet-persistente omgevingen. Een gast-VM op een hypervisor valt dus niet automatisch onder de licentie van de host. Breng voor de planning de te beschermen gastinstanties afzonderlijk in kaart; stem bij wisselende of gekloonde instanties met de Sophos-partner af hoe ze contractueel worden geteld. Cloud-VM’s zijn niet automatisch gedekt door een willekeurig Sophos-cloudproduct of een licentie voor de host.

Voor Remote Desktop Services (RDS) zegt de Sophos-FAQ uitdrukkelijk: RDS-sessies worden ondersteund met een Server Protection-licentie; een extra Endpoint Protection-licentie uitsluitend voor die sessies is niet nodig. Dat betreft de bescherming van de RDS-server, niet een algemene licentietoezegging voor alle aangesloten clients, andere servers, XDR-functies of software van derden. Controleer de concrete servereditie en het aantal nog steeds aan de hand van de bestelling. Per aangemelde RDS-gebruiker een Endpoint-licentie plannen ter vervanging van de vereiste serverlicentie is daarom het verkeerde uitgangspunt.

Voorbeeld: Op een virtualisatiehost draaien twee Windows Server-VM’s, waaronder een RDS-sessiehost. Als beide beschermd moeten worden, controleer dan beide gastomgevingen en hun functies – noch één licentie voor de host, noch het aantal RDS-aanmeldingen bepaalt zonder meer welke licenties ze vereisen.

Volledige bescherming of XDR Sensor?

Onder My Environment > Installers toont Sophos in het onderdeel Server Protection installers voor volledige bescherming van Windows- en Linux-servers en aparte installers voor XDR Sensor. Kies volledige bescherming als Sophos zelf de server tegen malware moet beschermen. Bij de Windows-installer kunt u onder Choose Components… componenten kiezen; de normale download bevat de producten die onder de licentie vallen. Controleer desondanks aan de hand van de concrete bestelling welke functies daadwerkelijk zijn gelicentieerd.

XDR Sensor is geen beschermingseditie: Sophos geeft aan dat deze sensor bedreigingen niet voorkomt en dat beschermingssoftware van een derde partij geïnstalleerd moet zijn. Voor zowel de Windows- als de Linux-XDR-sensor vereist Sophos een licentie met XDR. Een zichtbare download voor de sensor of alleen een bestaande Server Protection-licentie bewijst dus niet dat er recht op XDR bestaat en vervangt ook geen preventie. Sophos Linux Sensor (SLS) is bovendien een afzonderlijke agent en niet hetzelfde als XDR Sensor.

Het apparaatoverzicht onderscheidt de modi Endpoint (Sophos-bescherming), XDR (Sophos-bescherming plus detectie en respons) en XDR Sensor (alleen detectie en respons, zonder Sophos-preventie). XDR en XDR Sensor zijn dus geen uitwisselbare namen voor dezelfde bescherming.

Bestelling en tenant vóór de uitrol vergelijken

Vóór een wijziging in de pilot: Door Sophos-software toe te voegen of te upgraden kan geïnstalleerde bescherming van derden worden verwijderd. Van XDR Sensor naar XDR of volledige bescherming overstappen is een afgestemde migratie van de bescherming, geen licentiecorrectie; Uninstall verwijdert Sophos-beschermingscomponenten en corrigeert evenmin een licentie.

  1. Omgeving inventariseren: Noteer per server de hostnaam of inventaris-ID, het besturingssysteem, of deze fysiek of virtueel is, de RDS-rol, de gewenste vorm van bescherming en eventuele kortlevende instanties. Controleer bij klonen of autoscaling ook de piekbelasting en de contractuele telwijze, niet alleen wat nu in de portal staat.
  2. Bestelling lezen: Vergelijk in het Sophos Schedule of de order het product/de SKU, het aantal bestelde servereenheden, de looptijd en de tenant met de inventaris. Vraag bij onduidelijke edities, bundels of oudere contracten vóór aankoop of uitrol de partner om uitleg; openbare licentierichtlijnen vervangen het individuele contract niet.
  3. Weergave controleren: Vergelijk in Fusion onder Profile icon > Licensing product, aantal en vervaldatum met de bestelling. De portalteller kan het daadwerkelijke gebruik volgens de EULA onderschatten; bij tegenstrijdigheid gaat de EULA voor. Activering en renewal worden uitgelegd in Sophos Fusion-licenties controleren.
  4. Eén server als pilot gebruiken: Documenteer vóór de wijziging de geïnstalleerde bescherming van derden en van Sophos, de huidige agentmodus en de gewenste keuze. Selecteer onder My Environment > Computers & Servers precies één server, open Manage Software en controleer in het dialoogvenster Manage Device Software > Agent mode de toegestane keuze vóór Save. Onderzoek een waarschuwing voor Server agent mode in de Account Health Check via Agent mode status (Product unassigned of Upgrade available), maar gebruik niet blindelings Fix automatically voor alle servers.

Succescriterium: De bestelde post, de geboekte eenheden en de looptijd zijn voor de tenant traceerbaar; de geïnventariseerde serveromgevingen zijn getoetst aan het contract of afgestemd met de partner. Controleer na het volgende online- of updatecontact van de pilotserver de daadwerkelijk geïnstalleerde agentmodus en actieve preventie op de host; bij XDR Sensor moet de afzonderlijke bescherming van derden werkzaam blijven. Hieruit valt geen vaste termijn voor updates of licentierecht op basis van weinig gebruik in de portal af te leiden.

Als de weergave niet overeenkomt met de verwachting

  • Server ontbreekt in de lijst of heeft ‘Product unassigned’: Controleer eerst de tenant, apparaatidentiteit en bereikbaarheid; filter vervolgens onder My Environment > Computers & Servers op de server en de status van de agentmodus. Ontbreekt de bijbehorende serverpost in het Schedule, distribueer dan niet bij wijze van proef een andere installer, maar stem de toewijzing af met de partner.
  • XDR is besteld, maar Agent mode meldt ‘Upgrade available’: Controleer product en looptijd onder Licensing; leg vóór een keuze op de afzonderlijke pilotserver de bestaande Sophos-bescherming en die van derden vast. Controleer onder Manage Software > Manage Device Software > Agent mode de aangeboden componenten. Een upgrade kan bescherming van derden verwijderen en is alleen toegestaan na een afgestemde migratie van de bescherming; controleer na online- of updatecontact de agentmodus en preventie op de host.
  • Portalteller lager dan de inventaris of opvallend overgebruik: Vergelijk VM-klonen en buiten gebruik gestelde instanties die weer online komen met de geïnventariseerde beschermde omgevingen. Leid geen licentierecht af uit een lage teller en ga niet uit van automatische uitschakeling uitsluitend vanwege een waarschuwing over overgebruik; het daadwerkelijke gebruik en het contract zijn bepalend. Geef de partner bij verschillen het Schedule, de tenant en een geanonimiseerde serverlijst ter verduidelijking.
  • RDS-aanmeldingen lijken Endpoint-gebruik te veroorzaken: Controleer of er daarnaast Endpoint-agents op de clients zijn geïnstalleerd en beoordeel het serverproduct en het Endpoint-product afzonderlijk. De RDS-verklaring in de Sophos-FAQ vervangt noch de bescherming van de clients, noch de controle van andere licenties.

Terugweg bij een verkeerde beslissing: Probeer geen licentie ‘vrij te maken’ door alleen een server uit de console te verwijderen, verwijder voor de sensor geen bescherming van derden en gebruik Uninstall niet als licentiecorrectie. Is de pilot na een wijziging niet beschermd zoals verwacht, stop dan verdere uitrol, controleer de daadwerkelijke bescherming op de host en stem met Sophos Support of de derde partij af hoe de eerder gedocumenteerde bescherming veilig kan worden hersteld. Teruggaan is niet met één klik gegarandeerd omkeerbaar: toevoegen of upgraden kan bescherming van derden verwijderen; Uninstall kan Sophos-preventie verwijderen. Los een verkeerd toegewezen bestelling of tenant administratief met de partner op in plaats van herhaaldelijk van agent te wisselen.