Saltar para o conteudo
Avanet

Licenciar o Sophos Server Protection: servidores, VMs, RDS e XDR Sensor

Resposta breve: Para o Sophos Server Protection, não basta contar os utilizadores que iniciam sessão num servidor. As políticas de licenciamento da Sophos incluem, entre outras, Sophos Endpoint for Server e Sophos XDR (per Server) como unidades distintas, baseadas em servidores; também incluem XDR per User, para outro caso de utilização. O que um determinado servidor pode utilizar depende da linha e quantidade adquiridas no Sophos Schedule, do contrato aplicável e das licenças efetivamente atribuídas ao tenant — não apenas de um botão no Sophos Fusion (anteriormente Sophos Central). Por isso, antes da implementação, é necessário inventariar separadamente os servidores físicos e virtuais e o modo de agente pretendido.

O que conta como servidor, incluindo VMs e RDS?

A Sophos define um servidor como um ambiente informático em que o produto está instalado ou que beneficia do produto e disponibiliza pelo menos uma aplicação, um serviço de cliente ou uma funcionalidade. A definição subjacente de «computador» abrange expressamente máquinas virtuais e ambientes não persistentes. Uma VM convidada num hipervisor não fica, portanto, automaticamente coberta pela licença do host. Para planear as licenças, inventarie individualmente as instâncias convidadas a proteger; no caso de instâncias variáveis ou clonadas, confirme com o parceiro Sophos como o contrato as contabiliza. As VMs na nuvem também não ficam genericamente licenciadas por qualquer produto de nuvem da Sophos ou pela aquisição da licença do host.

Quanto aos Remote Desktop Services (RDS), a FAQ da Sophos afirma expressamente que as sessões RDS são suportadas por uma licença de Server Protection; não é necessária uma licença adicional de Endpoint Protection apenas para essas sessões. Esta indicação diz respeito à proteção do servidor RDS, não constitui uma autorização geral para todos os clientes ligados, outros servidores, funcionalidades XDR ou software de outros fornecedores. É necessário verificar a edição e a quantidade de licenças de servidor concretas na encomenda. Por isso, planear uma licença Endpoint por utilizador com sessão iniciada no RDS como substituto da licença de servidor necessária é um ponto de partida errado.

Exemplo: Num host de virtualização correm duas VMs Windows Server, uma das quais é um host de sessões RDS. Se ambas forem protegidas, é necessário verificar os dois ambientes convidados e as respetivas funções: nem uma única licença adquirida para o host nem o número de sessões RDS determinam, por si só, o direito de utilização.

Proteção completa ou XDR Sensor?

Em My Environment > Installers, na secção Server Protection, a Sophos apresenta instaladores para proteção completa de servidores Windows e Linux, bem como instaladores XDR Sensor separados. Escolha a proteção completa se pretender que a própria Sophos forneça proteção contra malware no servidor. No instalador para Windows, é possível selecionar componentes em Choose Components…; o download normal inclui os produtos cobertos pela licença. Ainda assim, confirme na encomenda concreta quais as funcionalidades efetivamente licenciadas.

O XDR Sensor não é uma edição de proteção: a Sophos salienta que este sensor não impede ameaças e que é necessário ter instalado software de proteção de outro fornecedor. Tanto para o sensor XDR para Windows como para o de Linux, a Sophos exige uma licença com XDR. Por conseguinte, a presença do download do sensor ou de uma licença Server Protection, por si só, não comprova o direito a XDR nem substitui a prevenção. O Sophos Linux Sensor (SLS) também é um agente separado e não deve ser confundido com o XDR Sensor.

A vista geral dos dispositivos distingue os modos Endpoint (proteção Sophos), XDR (proteção Sophos mais deteção e resposta) e XDR Sensor (apenas deteção e resposta, sem prevenção Sophos). XDR e XDR Sensor não são, portanto, nomes intercambiáveis para a mesma proteção.

Conferir a encomenda e o tenant antes da implementação

Antes de alterar um servidor piloto: adicionar ou atualizar software Sophos pode remover a proteção instalada de outro fornecedor. A passagem de XDR Sensor para XDR/proteção completa é uma migração de proteção planeada, não uma correção de licenciamento; Uninstall remove componentes de proteção Sophos e também não corrige uma licença.

  1. Inventariar os servidores: registar, para cada servidor, o nome do host/ID de inventário, sistema operativo, se é físico ou VM, função RDS, tipo de proteção pretendido e instâncias de curta duração. No caso de clones ou escalabilidade automática, verificar também o pico de utilização e o método de contagem contratual, não apenas os dispositivos atualmente visíveis no portal.
  2. Ler a encomenda: comparar com o inventário o produto/SKU, as unidades de servidor adquiridas, o prazo e o tenant no Schedule ou na encomenda da Sophos. Em caso de dúvidas sobre edições, bundles ou contratos antigos, consultar o parceiro antes da compra ou implementação; as políticas públicas de licenciamento não substituem o contrato individual.
  3. Conferir o que o portal apresenta: em Fusion, comparar o produto, a quantidade e a data de expiração em Profile icon > Licensing com a encomenda. O contador do portal pode subestimar a utilização efetiva segundo a EULA; em caso de conflito, prevalece a EULA. A ativação e a renovação são explicadas em Verificar as licenças do Sophos Fusion.
  4. Fazer um piloto num servidor: antes da alteração, documentar a proteção Sophos e de outros fornecedores instalada, o modo de agente atual e a seleção pretendida. Em My Environment > Computers & Servers, selecionar exatamente um servidor, abrir Manage Software e, na caixa de diálogo Manage Device Software > Agent mode, confirmar a seleção licenciada antes de clicar em Save. Investigar um aviso Server agent mode em Account Health Check através de Agent mode status (Product unassigned ou Upgrade available), mas não executar Fix automatically indiscriminadamente em todos os servidores.

Critério de sucesso: é possível comprovar a linha da encomenda, as unidades contratadas e o prazo para o tenant; os ambientes de servidor inventariados foram conferidos com o parceiro e o contrato. Após o próximo contacto online/atualização do servidor piloto, verificar no host o modo de agente efetivamente instalado e a prevenção ativa; com o XDR Sensor, a proteção separada de outro fornecedor tem de continuar eficaz. Daqui não se pode deduzir um prazo fixo de atualização nem um direito de utilização apenas porque o portal indica pouca utilização.

Quando o portal não corresponde ao esperado

  • O servidor não aparece na lista ou apresenta «Product unassigned»: verificar primeiro o tenant, a identidade do dispositivo e a conectividade; depois, filtrar por servidor e estado do modo de agente em My Environment > Computers & Servers. Se faltar a linha de servidor adequada no Schedule, não distribuir outro instalador à experiência: esclarecer a atribuição com o parceiro.
  • XDR foi adquirido, mas Agent mode apresenta «Upgrade available»: verificar o produto e o prazo em Licensing; antes de selecionar uma opção no servidor piloto, registar a proteção Sophos e a de outros fornecedores existentes. Verificar os componentes disponíveis em Manage Software > Manage Device Software > Agent mode. Uma atualização pode remover a proteção de outro fornecedor e só deve ocorrer após uma migração de proteção planeada; depois do contacto online/atualização, confirmar o modo de agente e a prevenção no host.
  • O contador do portal é inferior ao inventário ou indica utilização excessiva: comparar clones de VMs, instâncias desativadas e instâncias que voltam a ficar online com os ambientes protegidos inventariados. Não presumir que um contador baixo confere direito de utilização, nem que um aviso de utilização excessiva implica desativação automática; o que importa é a utilização efetiva e o contrato. Em caso de divergência, enviar ao parceiro o Schedule, o tenant e uma lista anonimizada de servidores para esclarecimento.
  • As sessões RDS parecem gerar utilização de Endpoint: verificar se também há agentes Endpoint instalados nos clientes e comparar separadamente os produtos de servidor e de Endpoint. A indicação sobre RDS na FAQ da Sophos não substitui nem a proteção dos clientes nem a verificação de outras licenças.

Como proceder perante uma decisão errada: não tentar «libertar» uma licença eliminando simplesmente um servidor da consola, não remover a proteção de outro fornecedor para utilizar o sensor e não usar Uninstall para corrigir o licenciamento. Se o servidor piloto não estiver protegido como previsto após uma alteração, interromper as restantes implementações, verificar a proteção real no host e coordenar com o suporte Sophos ou com o outro fornecedor o restabelecimento seguro da proteção anteriormente documentada. Voltar atrás não é um clique com reversibilidade garantida: adicionar ou atualizar software pode remover a proteção de outro fornecedor; Uninstall pode remover a prevenção Sophos. Resolver uma encomenda ou um tenant atribuídos incorretamente com o parceiro, em vez de alternar repetidamente entre agentes.