Hur licensieras Sophos Central?
Sophos Central är en gemensam hanteringsplattform men inte en enda licensprodukt. Endpoint, XDR, MDR, Server, Device Encryption, Email, Firewall, Wireless och andra tjänster har egna regler för användning och utgång.
Den viktigaste konsekvensen är att en siffra på Central-sidan Licensing aldrig bedöms utan produktnamn och licensavtal. Den användning som beräknas i portalen underlättar kontrollen men ersätter varken License Schedule eller EULA.
De viktigaste räknemodellerna
| Produkttyp | Typisk räkningsgrund | Viktig särregel |
|---|---|---|
| Endpoint, XDR och MDR för Endpoints | oftast användare | användningen beräknas separat per licenstyp utifrån aktiva användare och enheter |
| Device Encryption | användare respektive aktivt skyddad enhet enligt avtal | enbart installation behöver i Flex ännu inte utlösa användning; Encryption Policy är avgörande |
| Server Protection | skyddad server | RDS-sessioner täcks av Server Protection och räknas inte som vanliga Endpoint-användare |
| Sophos Email | skyddade användare och Shared Mailboxes | alias, distributionslistor och Public Folders behöver i regel ingen egen licens |
| Firewall | appliance, virtuell instans och subscriptions | Base License, Support och Security Subscriptions har separata effekter |
| Wireless, Switch och Access Points | enhet eller supporttjänst | modell och löptid beror på maskinvarugeneration och tjänst |
Produkter, bundles och namn ändras. Vid en beställning är därför alltid aktuell License Schedule för den konkreta kunden avgörande, inte en äldre produktlista från ett blogginlägg eller erbjudande.
Produktmodeller som ofta feltolkas
Vissa Central-produkter räknas varken som Endpoint eller som klassisk maskinvara. Följande indelning hjälper vid månadskontroll och renewal:
| Produkt | Vad räknas | Särregel i driften |
|---|---|---|
| Sophos Email | enskilda användare och Shared Mailboxes för vilka minst ett meddelande behandlats under de senaste 30 dagarna | alias, distributionslistor och Public Folders räknas inte; visningen uppdateras ungefär var fjärde timme |
| Sophos Mobile | tilldelade användare eller enheter utan användare | flera enheter för samma användare räknas en gång; endast enheter som synkroniserats inom de senaste 30 dagarna beaktas |
| Sophos Phish Threat | unika mottagare av en simulerings- eller utbildningskampanj | den dagliga beräkningen omfattar mottagare under de senaste 30 dagarna; att radera eller avsluta en kampanj tar inte bort användningen retroaktivt |
| Sophos AP6 | Support and Services per AP6 som hanteras via Central | utan en giltig Subscription i tillräckligt antal är lokal hantering fortsatt möjlig, men Central kan inte längre ändra AP:n |
| Sophos Switch | Support and Services per driftsatt switch | Central-konfiguration, firmware, support dygnet runt och Advanced RMA kräver en lämplig Subscription för varje enhet |
| Workspace Protection | högsta förbrukningen för en produkt som ingår | det högsta antalet Protected Browser-användare, ZTNA-användare, DNS Protection-enheter och Email Monitoring-mailboxes bestämmer bundlemängden |
Workspace Protection-licensen innehåller Protected Browser, ZTNA, DNS Protection for endpoints och Email Monitoring System. Den innehåller inte en fullständig Sophos Endpoint, om inte det kombinerade bundlet Sophos Endpoint Plus Workspace Protection uttryckligen har köpts. Xstream Protection på en Sophos Firewall täcker i sin tur endast fristående DNS Protection och ger inte rätt till DNS Protection for endpoints.
För fristående DNS Protection från Xstream Protection räknas minst en fortfarande giltigt licensierad firewall i tenanten. Om den sista lämpliga licensen löper ut eller alla licensierade firewalls överförs till en annan Central-tenant upphör DNS Protection i den ursprungliga tenanten. Om en MSP tar bort den sista Flex-firewallen kan åtkomsten försvinna inom ett dygn. En Air-Gap-licens stöder inte DNS Protection eftersom tjänsten kräver en firewall som aktiverats eller hanteras i Central. Vid en blandning av Trial och köpt licens förblir tjänsten tillgänglig så länge minst en av de två licenserna är giltig.
För Workspace Protection räknas samma autentiserade användare endast en gång även på flera enheter. ZTNA tar hänsyn till autentiserade användare under de senaste 30 dagarna. För Sophos Cloud Gateways gäller dessutom en genomsnittlig bandbreddsrättighet på 15 GB per användare och månad. Gränsen beaktas vid kapacitetsplaneringen och undersöks inte först efter en oväntad begränsning.
Maskinvara med och utan Central-tjänst
En AP6 eller Sophos Switch slutar inte automatiskt att fungera helt utan Central Support and Services. Det lokala webbgränssnittet och CLI förblir hanteringsvägar för maskinvaran. Det som saknas är möjligheten att göra ändringar via Sophos Central, inklusive central konfiguration och firmwarehantering. Även personlig telefonsupport, chatt, Support Cases och Advanced RMA kräver rätt tjänst.
Det är särskilt relevant vid en mängdavvikelse. Om endast en del av de AP6 eller Switches som hanteras i Central är licensierade visar Central en Undersubscription-varning. Lösningen är inte att ignorera bannern, utan att stämma av inventariet och antalet subscriptions per enhet. APX Access Points behöver ingen AP6 Support and Services-licens; APX och AP6 är licensmässigt separata generationer.
Sophos Email efter utgång
Sophos Email och Sophos Email Plus utgör olika funktionsnivåer. Portal Encryption är ett separat add-on vars antal inte får överstiga den köpta Sophos Email-mängden. Add-on-funktionen tilldelas via Secure Message Policy och krävs för egen branding av krypteringsportalen. En befintlig Email-kund kan testa Portal Encryption men inte samtidigt starta en Trial av grundtjänsten och add-on-funktionen.
DMARC Manager är tillgänglig som add-on för Sophos Email och Sophos Email Monitoring System och ingår redan i Sophos Email Plus. MSP-kunder kan dessutom köpa Sophos Email som Monthly Flex SKU; de verksamhetsmässiga räknereglerna förblir desamma.
Rapporten License Usage Summary kombinerar användningen av Sophos Email och Phish Threat till en unik totalmängd och redovisar inte de två produkterna separat. Vid en orsaksanalys kontrolleras därför även mailboxbestånd, behandlade meddelanden och Phish Threat-mottagare.
Om den köpta Email-mängden överskrids upphör skyddet inte omedelbart. Central markerar kontot, skapar en alert och visar mailboxes utan täckning i License Usage Summary. Alla mailboxes förblir skyddade till att börja med. Därefter måste antalet minskas eller licensmängden utökas.
Ett verkligt licensutgångsdatum är mer kritiskt. Sophos kan tillfälligt tillhandahålla upp till 30 extra dagars skydd, men det är ingen garanterad Grace Period. I Gateway Mode måste MX Records vid slutgiltig utgång styras bort från Sophos, annars avvisas meddelanden. I Mailflow Mode startar Sophos en automatisk Microsoft 365-rensning, men Connectors och Mailflow Rules kontrolleras därefter ändå manuellt. Ett renewal inom en beviljad övergångstid börjar retroaktivt när den föregående licensen upphörde.
Sophos Mobile och Phish Threat
För Mobile förbrukar varje användare som tilldelats en hanterad enhet en licens, oberoende av antalet enheter. En enhet utan användare räknas själv som en licens. Användningsvisningen kan vara inexakt och en överskridning verkställs därför inte omedelbart tekniskt; det avtalsenliga behovet är ändå avgörande. Oberoende av detta begränsar Android Enterprise tekniskt antalet samtidiga enrollments till tio enheter per användare.
Phish Threat räknar en mottagare så snart ett kampanjmeddelande eller ett rent utbildningsmeddelande skickas. Samma användare behöver endast en licens under licensperioden även vid många meddelanden. När en licens har löpt ut skickas inga nya kampanjer eller reminders, men data från redan skickade kampanjer registreras fortsatt. För MSP Flex baseras den månatliga debiteringen på mottagarna i de kampanjer som skickats under debiteringsperioden.
Användarbaserat betyder inte manuell tilldelning
För Endpoint tilldelas en licens inte till en användare via en kryssruta som i en Microsoft 365-plan. Sophos Central identifierar aktiva användare på skyddade enheter och kopplar enheterna till dessa identiteter.
En användare kan använda flera enheter. Vid beräkningen kan en enhet endast vara kopplad till en användare åt gången. Om samma person loggar in på två enheter med olika lokala konton kan Central identifiera två användare och därmed räkna dubbelt. Inloggningarna måste då verksamhetsmässigt kopplas till en befintlig användare.
Även licenstyper räknas oberoende av varandra. En användare med Endpoint på enhet A och XDR på enhet B kan skapa en Endpoint- och en XDR-användning. Device Encryption följer i sin tur sin egen funktions- och policystatus.
Inaktiva enheter och beräkningsfördröjning
För Endpoint räknas enheter efter mer än 30 dagar utan anslutning tillfälligt inte längre med i licensanvändningen. När en enhet senare återkommer räknas den igen och uppdaterar sina komponenter.
Det är en beräkningsregel, inte en Lifecycle-strategi. Föråldrade, förlorade eller utrangerade enheter tas ändå bort enligt en dokumenterad offboardingprocess. Annars förblir inventarium, alerts och ansvar oklara.
Portalens siffra kan reagera med fördröjning. En omedelbar avvikelse efter installation, radering eller användartilldelning är därför ännu inget bevis på ett fel.
Avtalsenlig användning har företräde
Sophos påpekar uttryckligen att beräkningen i produkten kan avvika från den faktiska licensskyldigheten enligt EULA. Om Central underskattar förbrukningen är den verkliga användningen fortfarande avgörande. En siffra som visas tekniskt är därför inget frikort för underlicensiering.
Omvänt blockeras funktioner inte alltid omedelbart bara för att Central rapporterar en överskridning. Avvikelsen undersöks och korrigeras med Sophos-partnern innan den blir ett renewal- eller complianceproblem.
Förstagångsköp, upgrade och renewal
Vid ett förstagångsköp aktiveras en ny produkt i en tenant. En upgrade utökar eller ersätter funktionsomfattningen under en pågående period. Ett renewal förlänger befintliga nyttjanderätter.
Skillnaden är tekniskt relevant. En upgrade kan installera nya agentkomponenter eller göra Policies tillgängliga. Ett renewal ska däremot främst förlänga löptiden, men kan också ändra funktioner om editionen ändras.
Även kundtyper som Commercial, Education och Government kan ha olika inköpsvillkor. Behörigheten klarläggs med Sophos-partnern före beställningen och antas inte enbart utifrån organisationens beteckning.
Månatlig licenskontroll
En tillförlitlig kontroll jämför:
- licensprodukt, edition och löptid på sidan Licensing,
- faktiska användare, enheter, servrar eller mailboxes,
- installerade och aktiverade produktkomponenter,
- inaktiva, dubbla eller felaktigt tilldelade objekt,
- beställt antal och avtalsenlig räkningsgrund,
- kommande ändringar genom tillväxt, projekt eller M&A.
Det tekniska genomförandet av aktivering, användningskontroll och renewal beskrivs i Aktivera, kontrollera och förnya Sophos Central-licenser.