Przejdz do tresci
Avanet

Licencjonowanie Sophos Server Protection: serwery, maszyny wirtualne, RDS i XDR Sensor

Krótka odpowiedź: W przypadku Sophos Server Protection nie wystarczy policzyć użytkowników logujących się na serwer. Zasady licencjonowania Sophos wymieniają między innymi Sophos Endpoint for Server i Sophos XDR (per Server) jako odrębne jednostki rozliczane według serwerów; osobno przewidują też XDR per User do innego zastosowania. O tym, z którego produktu może korzystać konkretny serwer, decydują pozycja i liczba jednostek w zamówionym Sophos Schedule, właściwa umowa oraz licencje faktycznie przypisane do tenanta, a nie sam przycisk w Sophos Fusion (dawniej Sophos Central). Dlatego przed wdrożeniem należy osobno zinwentaryzować serwery fizyczne i wirtualne oraz planowany tryb agenta.

Co jest serwerem – również w przypadku maszyn wirtualnych i RDS?

Sophos definiuje serwer jako środowisko komputerowe, na którym produkt jest zainstalowany lub które czerpie korzyści z produktu i udostępnia co najmniej jedną aplikację, usługę kliencką lub funkcję. Definicja „komputera”, na której to się opiera, obejmuje wyraźnie maszyny wirtualne i środowiska nietrwałe. Maszyna wirtualna działająca na hiperwizorze nie jest więc automatycznie objęta licencją hosta. Przy planowaniu trzeba osobno uwzględnić każdą instancję gościa wymagającą ochrony; dla instancji zmiennych lub klonowanych sposób ich liczenia na podstawie umowy należy wyjaśnić z partnerem Sophos. Maszyny wirtualne w chmurze nie uzyskują automatycznie uprawnień z dowolnego produktu chmurowego Sophos ani z zakupu licencji na hosta.

W przypadku Remote Desktop Services (RDS) Sophos w FAQ wyraźnie wskazuje, że sesje RDS są obsługiwane w ramach licencji Server Protection; nie potrzeba dodatkowej licencji Endpoint Protection tylko dla tych sesji. Dotyczy to ochrony serwera RDS, a nie ogólnego uprawnienia do ochrony wszystkich podłączonych klientów, pozostałych serwerów, funkcji XDR ani oprogramowania innych dostawców. Konkretną edycję serwerową i liczbę licencji nadal trzeba sprawdzić w zamówieniu. Dlatego planowanie licencji Endpoint dla każdego zalogowanego użytkownika RDS jako zamiennika wymaganych uprawnień serwerowych jest błędnym punktem wyjścia.

Przykład: Na hoście wirtualizacyjnym działają dwie maszyny wirtualne z Windows Server, w tym host sesji RDS. Jeśli obie mają być chronione, trzeba ocenić oba środowiska gościa i ich funkcje – ani pojedynczy zakup licencji na hosta, ani liczba logowań RDS nie rozstrzyga automatycznie o ich uprawnieniach.

Pełna ochrona czy XDR Sensor?

W sekcji My Environment > Installers, w obszarze Server Protection, Sophos udostępnia instalatory pełnej ochrony dla serwerów Windows i Linux oraz osobne instalatory XDR Sensor. Pełną ochronę należy wybrać, jeśli to Sophos ma zapewniać ochronę serwera przed złośliwym oprogramowaniem. W instalatorze dla Windows można wybrać składniki przez Choose Components…; zwykły plik do pobrania zawiera produkty objęte licencją. Mimo to zakres rzeczywiście licencjonowanych funkcji trzeba sprawdzić w konkretnym zamówieniu.

XDR Sensor nie jest edycją zapewniającą ochronę: Sophos wskazuje, że ten sensor nie zapobiega zagrożeniom i wymaga zainstalowanego oprogramowania ochronnego innego dostawcy. Zarówno dla sensora XDR dla Windows, jak i dla Linux Sophos wymaga licencji z XDR. Widoczny instalator sensora lub sama licencja Server Protection nie potwierdzają zatem uprawnień do XDR i nie zastępują ochrony prewencyjnej. Sophos Linux Sensor (SLS) jest ponadto osobnym agentem i nie należy go utożsamiać z XDR Sensor.

Widok urządzeń rozróżnia tryby Endpoint (ochrona Sophos), XDR (ochrona Sophos oraz wykrywanie zagrożeń i reagowanie na nie) oraz XDR Sensor (tylko wykrywanie i reagowanie, bez ochrony prewencyjnej Sophos). XDR i XDR Sensor nie są więc wymiennymi nazwami tej samej ochrony.

Porównanie zamówienia i tenanta przed wdrożeniem

Przed zmianą na serwerze pilotażowym: Dodanie lub uaktualnienie oprogramowania Sophos może usunąć zainstalowaną ochronę innego dostawcy. Przejście z XDR Sensor na XDR/pełną ochronę to wymagająca uzgodnienia migracja ochrony, a nie korekta licencji; Uninstall usuwa składniki ochrony Sophos i również nie koryguje licencji.

  1. Sporządzić inwentarz: Dla każdego serwera zanotować nazwę hosta/identyfikator inwentarzowy, system operacyjny, informację, czy jest fizyczny, czy jest maszyną wirtualną, rolę RDS, planowany rodzaj ochrony i instancje krótkotrwałe. W przypadku klonów lub autoskalowania sprawdzić także szczytową liczbę instancji i sposób liczenia określony w umowie, a nie tylko bieżący stan portalu.
  2. Sprawdzić zamówienie: Porównać produkt/SKU, liczbę zamówionych jednostek serwerowych, okres i tenanta w Sophos Schedule lub zamówieniu z inwentarzem. Niejasne edycje, pakiety i starsze umowy wyjaśnić z partnerem przed zakupem lub wdrożeniem; publiczne zasady licencjonowania nie zastępują indywidualnej umowy.
  3. Zweryfikować wskazania portalu: W Fusion, pod Profile icon > Licensing, porównać produkt, liczbę i datę wygaśnięcia z zamówieniem. Licznik w portalu może zaniżać faktyczne wykorzystanie według EULA; w razie rozbieżności pierwszeństwo ma EULA. Aktywację i Renewal objaśnia artykuł Sprawdzanie licencji Sophos Fusion.
  4. Przetestować na jednym serwerze: Przed zmianą udokumentować zainstalowaną ochronę Sophos i innego dostawcy, dotychczasowy tryb agenta oraz planowany wybór. W sekcji My Environment > Computers & Servers wybrać dokładnie jeden serwer, otworzyć Manage Software i w oknie Manage Device Software > Agent mode sprawdzić, czy planowana opcja jest objęta licencją, zanim zostanie użyte Save. Ostrzeżenie Server agent mode w Account Health Check analizować na podstawie Agent mode status (Product unassigned lub Upgrade available), ale nie uruchamiać bez sprawdzenia Fix automatically dla wszystkich serwerów.

Kryterium powodzenia: Można powiązać pozycję zamówienia, wykupione jednostki i okres z tenantem; zinwentaryzowane środowiska serwerowe zostały zweryfikowane z partnerem lub umową. Po następnym połączeniu serwera pilotażowego z siecią lub kontakcie aktualizacyjnym sprawdzić na hoście rzeczywiście zainstalowany tryb agenta i działanie ochrony prewencyjnej; przy XDR Sensor osobna ochrona innego dostawcy musi nadal działać. Nie wynika z tego żaden gwarantowany termin aktualizacji ani uprawnienie wynikające wyłącznie z niskiego wykorzystania wskazywanego przez portal.

Gdy wskazania portalu nie odpowiadają oczekiwaniom

  • Serwera nie ma na liście lub ma status „Product unassigned”: Najpierw sprawdzić tenanta, tożsamość urządzenia i łączność; następnie w My Environment > Computers & Servers filtrować według serwera i statusu trybu agenta. Jeśli w Schedule brakuje odpowiedniej pozycji serwerowej, nie rozprowadzać na próbę innego instalatora, lecz wyjaśnić przypisanie z partnerem.
  • Zamówiono XDR, ale Agent mode zgłasza „Upgrade available”: Sprawdzić produkt i okres w Licensing; przed wyborem opcji na pojedynczym serwerze pilotażowym zinwentaryzować istniejącą ochronę Sophos i innego dostawcy. W Manage Software > Manage Device Software > Agent mode sprawdzić oferowane składniki. Aktualizacja może usunąć ochronę innego dostawcy i jest dopuszczalna wyłącznie po uzgodnieniu migracji ochrony; po połączeniu z siecią lub kontakcie aktualizacyjnym sprawdzić tryb agenta i ochronę prewencyjną na hoście.
  • Licznik w portalu wskazuje mniej serwerów niż inwentarz albo sygnalizuje nadmierne wykorzystanie: Porównać klony maszyn wirtualnych oraz instancje wyłączone i ponownie łączące się z siecią ze spisem chronionych środowisk. Nie wnioskować o uprawnieniach na podstawie niskiego wskazania licznika ani o automatycznym wyłączeniu ochrony wyłącznie na podstawie ostrzeżenia o nadmiernym wykorzystaniu; decydują faktyczne wykorzystanie i umowa. W razie różnic przekazać partnerowi Schedule, dane tenanta i zanonimizowaną listę serwerów do wyjaśnienia.
  • Logowania RDS zdają się powodować wykorzystanie licencji Endpoint: Sprawdzić, czy na urządzeniach klientów są także zainstalowane agenty Endpoint, i osobno porównać produkty Server oraz Endpoint. Informacja o RDS w FAQ Sophos nie zastępuje ochrony klientów ani weryfikacji innych licencji.

Postępowanie po błędnej decyzji: Nie próbować „zwolnić” licencji przez samo usunięcie serwera z konsoli, nie usuwać ochrony innego dostawcy na potrzeby sensora i nie używać Uninstall jako sposobu korekty licencji. Jeśli po zmianie serwer pilotażowy nie jest chroniony zgodnie z oczekiwaniami, wstrzymać dalsze wdrożenia, sprawdzić rzeczywisty stan ochrony na hoście i uzgodnić bezpieczne przywrócenie wcześniej udokumentowanego sposobu ochrony z Sophos Support lub dostawcą oprogramowania ochronnego. Powrót do poprzedniego stanu nie jest gwarantowanym, odwracalnym kliknięciem: dodanie lub aktualizacja może usunąć ochronę innego dostawcy, a Uninstall – ochronę prewencyjną Sophos. Błędnie przypisane zamówienie lub tenanta należy wyjaśnić handlowo z partnerem, zamiast wielokrotnie przełączać agentów.