Licensiera Sophos Server Protection: servrar, VM:ar, RDS och XDR Sensor
Kort svar: För Sophos Server Protection är det inte bara antalet användare som loggar in på en server som räknas. Sophos licensvillkor anger bland annat Sophos Endpoint for Server och Sophos XDR (per Server) som separata, serverbaserade enheter. XDR finns även per User för ett annat användningsfall. Vilken av dessa en viss server får använda avgörs av beställd produktpost och antal i Sophos Schedule, det tillämpliga avtalet och den tenant som faktiskt har licensen – inte enbart av en knapp i Sophos Fusion (tidigare Sophos Central). Därför inventeras fysiska och virtuella servrar samt önskat agentläge var för sig före utrullningen.
Vad räknas som en server – även för VM:ar och RDS?
Sophos definierar en server som en datormiljö där produkten är installerad eller som drar nytta av produkten och tillhandahåller minst en applikation, en klienttjänst eller en funktion. Den bakomliggande definitionen av ”Computer” omfattar uttryckligen virtuella maskiner och icke-persistenta miljöer. En gäst-VM som körs på en hypervisor omfattas alltså inte automatiskt av värdens licens. Inventera de gästinstanser som ska skyddas var för sig; för instanser som byts ut eller klonas, stäm av den avtalsenliga beräkningsmetoden med Sophos-partnern. Moln-VM:ar blir inte generellt licensierade genom vilken Sophos-molnprodukt som helst eller genom ett köp för värden.
För Remote Desktop Services (RDS) säger Sophos FAQ uttryckligen att RDS-sessioner stöds med en Server Protection-licens; någon extra Endpoint Protection-licens enbart för dessa sessioner behövs inte. Det gäller skyddet av RDS-servern, inte ett generellt licensbesked för alla anslutna klienter, ytterligare servrar, XDR-funktioner eller programvara från andra leverantörer. Kontrollera fortfarande den konkreta servereditionen och antalet mot beställningen. Att planera för en Endpoint-licens per inloggad RDS-användare som ersättning för den serverlicens som behövs är därför fel utgångspunkt.
Exempel: Två Windows Server-VM:ar körs på en virtualiseringsvärd, varav den ena är en RDS-sessionsvärd. Om båda ska skyddas måste båda gästmiljöerna och deras funktioner kontrolleras – varken ett enskilt köp för värden eller antalet RDS-inloggningar avgör generellt om de omfattas av licensen.
Fullständigt skydd eller XDR Sensor?
Under My Environment > Installers visar Sophos i avsnittet Server Protection installationsprogram för fullständigt skydd på Windows- och Linux-servrar samt separata installationsprogram för XDR Sensor. Välj fullständigt skydd om Sophos självt ska ge skydd mot skadlig kod på servern. I Windows-installationsprogrammet kan komponenter väljas under Choose Components…; den vanliga nedladdningen innehåller de produkter som licensen omfattar. Vilka funktioner som faktiskt är licensierade måste ändå kontrolleras mot den konkreta beställningen.
XDR Sensor är ingen skyddsedition: Sophos påpekar att sensorn inte stoppar hot och att skyddsprogramvara från en annan leverantör måste vara installerad. Sophos kräver en licens med XDR för både Windows- och Linux-versionen av XDR Sensor. Att sensorn går att ladda ned, eller att det finns en Server Protection-licens, bevisar alltså varken rätt till XDR eller att förebyggande skydd finns. Sophos Linux Sensor (SLS) är dessutom en separat agent och ska inte förväxlas med XDR Sensor.
Enhetsöversikten skiljer mellan lägena Endpoint (Sophos-skydd), XDR (Sophos-skydd plus detektering och respons) och XDR Sensor (enbart detektering och respons, utan förebyggande skydd från Sophos). XDR och XDR Sensor är alltså inte utbytbara namn för samma skydd.
Stäm av beställning och tenant före utrullningen
Före ett byte på pilotenheten: Att lägga till eller uppgradera Sophos-programvara kan ta bort installerat skydd från en annan leverantör. Ett byte från XDR Sensor till XDR/fullständigt skydd är en samordnad skyddsmigrering, inte en licenskorrigering; Uninstall tar bort Sophos skyddskomponenter och korrigerar inte heller licensen.
- Inventera miljön: Notera värdnamn/inventarie-ID, operativsystem, fysisk server eller VM, RDS-roll, önskad skyddstyp och kortlivade instanser för varje server. Kontrollera även toppbelastning och avtalets beräkningsmetod för kloner eller autoskalning, inte bara vad som visas i portalen i dag.
- Läs beställningen: Stäm av produkt/SKU, beställt antal serverenheter, giltighetstid och tenant i Sophos Schedule respektive beställningen mot inventariet. Fråga partnern före köp eller utrullning om editioner, paket eller äldre avtal är oklara; offentliga licensvillkor ersätter inte det enskilda avtalet.
- Kontrollera portalvisningen: Jämför produkt, antal och slutdatum under Profile icon > Licensing i Fusion med beställningen. Portalens räknare kan underskatta den faktiska användningen enligt EULA; vid konflikt har EULA företräde. Aktivering och förnyelse beskrivs i Kontrollera Sophos Fusion-licenser.
- Pilottesta på en server: Dokumentera installerat skydd från Sophos och andra leverantörer, befintligt agentläge och önskat val före ändringen. Välj exakt en server under My Environment > Computers & Servers, öppna Manage Software och kontrollera det licensierade valet i dialogrutan Manage Device Software > Agent mode innan du klickar på Save. Undersök en Server agent mode-varning i Account Health Check via Agent mode status (Product unassigned eller Upgrade available), men kör inte Fix automatically blint för alla servrar.
Kriterier för att lyckas: Beställd produktpost, licensierade enheter och giltighetstid ska kunna spåras till rätt tenant; de inventerade servermiljöerna ska vara avstämda mot partnern/avtalet. Efter serverns nästa kontakt för uppdatering eller uppkoppling ska det faktiskt installerade agentläget och det aktiva förebyggande skyddet kontrolleras på pilotenheten; vid XDR Sensor måste det separata skyddet från en annan leverantör fortfarande fungera. Härav går det inte att dra slutsatser om en fast tidsfrist för uppdatering eller om licensrätt enbart utifrån låg användning i portalen.
När portalvisning och förväntningar inte stämmer överens
- Servern saknas i listan eller har ”Product unassigned”: Kontrollera först tenant, enhetsidentitet och nåbarhet; filtrera sedan efter servern och status för agentläget under My Environment > Computers & Servers. Om rätt serverpost saknas i Schedule ska du inte testa att distribuera ett annat installationsprogram, utan reda ut tilldelningen med partnern.
- XDR är beställt, men Agent mode visar ”Upgrade available”: Kontrollera produkt och giltighetstid under Licensing; inventera det befintliga skyddet från Sophos och andra leverantörer före valet på den enskilda pilotservern. Kontrollera de erbjudna komponenterna under Manage Software > Manage Device Software > Agent mode. En uppgradering kan ta bort skydd från en annan leverantör och får endast ske efter en samordnad skyddsmigrering; kontrollera agentläge och förebyggande skydd på servern efter nästa kontakt för uppdatering eller uppkoppling.
- Portalens räknare är lägre än inventariet eller visar anmärkningsvärd överanvändning: Stäm av VM-kloner samt avvecklade instanser som återkommer online mot de inventerade skyddade miljöerna. Dra inte slutsatsen att ett lågt räknarvärde ger licensrätt, eller att en varning om överanvändning i sig innebär automatisk avstängning; faktisk användning och avtal är avgörande. Vid avvikelser, ge partnern Schedule, tenant och en avidentifierad serverlista för utredning.
- RDS-inloggningar verkar utlösa Endpoint-användning: Kontrollera om Endpoint-agenter också är installerade på klienterna och jämför server- och Endpoint-produkterna separat. Uttalandet om RDS i Sophos FAQ ersätter varken skydd för klienterna eller kontroll av andra licenser.
Väg tillbaka efter ett felaktigt beslut: Försök inte ”frigöra” en licens genom att bara ta bort en server ur konsolen, ta inte bort skyddet från en annan leverantör för sensorns skull och använd inte Uninstall som licenskorrigering. Om piloten inte har förväntat skydd efter en ändring, stoppa fler utrullningar, kontrollera det faktiska skyddet på servern och samordna en säker återställning av den tidigare dokumenterade skyddslösningen med Sophos Support respektive den andra leverantören. Ett byte tillbaka är inte ett garanterat reversibelt klick: tillägg eller uppgradering kan ta bort skydd från andra leverantörer och Uninstall kan ta bort Sophos förebyggande skydd. Red ut en felaktigt tilldelad beställning eller tenant kommersiellt med partnern i stället för att byta agent upprepade gånger.