SAM-аудит лицензий Microsoft: подготовка к проверке

SAM аудит лицензий Microsoft подготовка к проверке

SAM-аудит (Software Asset Management) это проверка соответствия количества установленного программного обеспечения Microsoft количеству приобретённых лицензий в организации. Microsoft инициирует аудит через письмо или звонок, даёт 30-90 дней на подготовку отчёта. Чтобы пройти аудит без штрафов, нужно заранее инвентаризировать ПО, собрать документы на лицензии и устранить несоответствия. Разбираем процесс от начала до конца.

Что такое SAM и зачем Microsoft проводит аудиты

SAM (Software Asset Management) это процесс управления лицензиями ПО в организации. По факту, это инвентаризация: что установлено, сколько лицензий куплено, есть ли разрыв между первым и вторым.

Microsoft проводит аудиты по нескольким причинам:

  • Борьба с пиратством (главная цель)
  • Стимулирование покупки лицензий (очевидный бизнес-мотив)
  • Помощь организациям в оптимизации лицензий (побочный эффект)

Короче, если Microsoft считает, что у вашей организации может быть дефицит лицензий, вам придёт уведомление. Это не значит, что вас «поймали». Это значит, что Microsoft хочет убедиться в соответствии. Многие организации проходят аудит без проблем.

Мой коллега Дмитрий, IT-директор торговой сети с 80 компьютерами, получил письмо от Microsoft об аудите. Паника в офисе. Две недели инвентаризации. Оказалось, что из 80 компов на 12 были установлены нелицензионные копии Office. Докупили лицензии, закрыли вопрос. Штрафа не было, потому что устранили нарушение до дедлайна.

Как начинается аудит

Обычно процесс выглядит так:

  1. Организация получает письмо от Microsoft или аудиторской компании (обычно Deloitte, PwC или EY)
  2. В письме указаны сроки и перечень продуктов для проверки
  3. Организация должна предоставить отчёт о количестве установленных продуктов Microsoft и документы на лицензии
  4. Аудитор сравнивает установки с лицензиями
  5. Если есть дефицит, организация должна докупить лицензии

На самом деле, Microsoft обычно не нагрянет с проверкой без предупреждения. Процесс довольно формализован. Вы получаете уведомление, у вас есть время подготовиться, и обычно можно договориться о продлении сроков, если нужно.

Что проверяют при SAM-аудите

Типичный список проверяемых продуктов:

  • Windows (все версии, включая серверные)
  • Microsoft Office / Microsoft 365
  • Windows Server
  • SQL Server
  • Exchange Server
  • SharePoint Server
  • Visual Studio
  • System Center
  • CAL (Client Access License) для серверных продуктов

Знаете что многие забывают? CAL-ы. Лицензия на Windows Server это одно, а лицензии на подключение клиентов (CAL) это другое. На сервере может стоять легальная копия Windows Server, но если 50 пользователей подключаются к нему без User CAL, это нарушение.

Подготовка к аудиту: пошаговый план

Шаг 1: инвентаризация оборудования

Составьте список всех компьютеров, серверов и виртуальных машин в организации.

# Инвентаризация компьютеров в домене Active Directory
Get-ADComputer -Filter * -Properties OperatingSystem, LastLogonDate | Select Name, OperatingSystem, LastLogonDate | Export-Csv "C:SAMcomputers.csv" -NoTypeInformation -Encoding UTF8

# Проверяем виртуальные машины Hyper-V
Get-VM | Select Name, State, Version | Export-Csv "C:SAMvms.csv" -NoTypeInformation

Шаг 2: инвентаризация установленного ПО

# Сбор информации об установленном ПО на каждом компьютере
Get-WmiObject Win32_Product | Where-Object {$_.Vendor -like "*Microsoft*"} | Select Name, Version, InstallDate | Export-Csv "C:SAMsoftware.csv" -NoTypeInformation

# Проверка активации Windows на каждой машине
$LicInfo = Get-WmiObject SoftwareLicensingProduct | Where-Object {$_.PartialProductKey -ne $null -and $_.Name -like "*Windows*"} | Select Name, Description, LicenseStatus, PartialProductKey
$LicInfo | Export-Csv "C:SAMwindows-licenses.csv" -NoTypeInformation

# Проверка активации Office
# Путь к Office 2024/2021
$OfficePath = "C:Program FilesMicrosoft OfficeOffice16"
if (Test-Path $OfficePath) {
    cscript "$OfficePathospp.vbs" /dstatus > "C:SAMoffice-status.txt"
}

Для крупных организаций ручной сбор данных нереален. Используйте инструменты:

  • Microsoft MAP Toolkit (бесплатный, от Microsoft)
  • SCCM/Intune (если уже развёрнуты)
  • Lansweeper, GLPI, OCS Inventory (сторонние инструменты инвентаризации)

Шаг 3: сбор документов на лицензии

Соберите все подтверждения покупки лицензий:

  • Контракты Volume Licensing (из VLSC)
  • Чеки и инвойсы на Retail/ESD-ключи
  • Подтверждения OEM-лицензий (наклейки COA на корпусах, договоры с поставщиком ПК)
  • Подписки Microsoft 365/CSP (из Partner Center)

Тут такое дело: если документы на лицензии потеряны, это проблема. Microsoft не хранит историю ваших покупок через Retail-канал. Только VLSC и CSP-подписки отслеживаются автоматически. Для Retail/ESD ключей храните чеки и email с ключами.

Шаг 4: сравнение и выявление дефицита

Составьте таблицу:

  • Продукт Microsoft
  • Количество установок
  • Количество лицензий (по документам)
  • Дефицит/профицит

Грубо говоря, если у вас 80 компьютеров с Windows 11 Pro, а лицензий куплено 75, дефицит 5. Нужно докупить.

Шаг 5: устранение дефицита

Если обнаружен дефицит, докупите лицензии до дедлайна аудита. Варианты:

  • Для небольшого дефицита: ESD-ключи поштучно (быстро и просто). На keytrust24.store можно купить нужное количество ключей Windows и Office с мгновенной доставкой.
  • Для большого дефицита: корпоративное лицензирование через CSP-партнёра
  • Удалить лишние установки (если на каких-то компах ПО не используется)

MAP Toolkit: бесплатный инструмент от Microsoft

Microsoft Assessment and Planning Toolkit (MAP) это бесплатный инструмент для инвентаризации ПО. Он сканирует сеть и собирает данные об установленных продуктах Microsoft.

# MAP Toolkit скачивается с сайта Microsoft
# Устанавливается на один компьютер в сети
# Сканирует все машины в домене через WMI/WinRM

# Результат: отчёт в формате Excel с детальной информацией
# о каждом компьютере и установленном ПО Microsoft

MAP Toolkit не требует установки агентов на клиентские компьютеры. Он сканирует сеть удалённо. Но для корректной работы нужны права администратора домена и включённый WMI на клиентских машинах.

Типичные нарушения при SAM-аудите

Если честно, большинство нарушений это не злой умысел, а халатность.

Первое: Windows Pro на компах, которые куплены с Home. IT-шник обновил до Pro «для удобства», а лицензию не купил.

Второе: Office установлен на большем количестве компов, чем куплено лицензий. Сотрудник ушёл, комп переехал к новому, Office остался, а лицензию никто не отследил.

Третье: серверные CAL-ы. Купили сервер, поставили Windows Server, а про CAL-ы забыли. Каждый пользователь или устройство, подключающееся к серверу, должно иметь CAL.

Четвёртое: виртуальные машины. Каждая VM с Windows нуждается в отдельной лицензии. Хотите 5 виртуальных серверов с Windows Server? Нужно 5 лицензий (или одна Datacenter-лицензия).

Мой знакомый Павел, сисадмин в проектной организации, при подготовке к аудиту обнаружил 8 виртуальных машин с Windows Server Standard, на которые было куплено 2 лицензии. Пришлось срочно докупать. Хорошо, что обнаружил до проверки, а не во время.

Сводная таблица лицензирования: что проверяют

Чтобы подготовиться к аудиту, нужно понимать, как считаются лицензии для каждого продукта. Вот таблица:

ПродуктЕдиница лицензированияНа что обратить внимание
Windows 10/11Per device (на каждый ПК)OEM привязан к железу, Retail переносимый
Office 2021/2024Per device (на каждый ПК)Один ключ = один компьютер
Microsoft 365Per user (на пользователя)Подписка, до 5 устройств на аккаунт
Windows ServerPer core (по ядрам)Минимум 16 ядер на сервер
SQL ServerPer core или Server+CALЗависит от редакции
Windows Server CALPer user или per deviceКаждый подключающийся к серверу
RDS CALPer user или per deviceДля Remote Desktop Services

Короче, главная ловушка это CAL-ы. Люди покупают Windows Server и думают, что этого достаточно. А потом при аудите выясняется, что 50 пользователей подключаются без CAL-ов, и это нарушение. Каждый пользователь (или устройство), который обращается к серверу, нуждается в Client Access License.

Инструменты для автоматизации SAM

Ручной аудит хорош для маленьких компаний. Для средних и крупных нужна автоматизация. Вот что доступно:

Microsoft Intune. Облачное решение для управления устройствами. Автоматически инвентаризирует ПО, отслеживает установки, может даже удалённо удалять нелицензионное ПО. Стоит от $8/пользователь/месяц.

SCCM (System Center Configuration Manager). On-premise решение. Полная инвентаризация, развёртывание ПО, отчёты по лицензиям. Требует Windows Server и лицензию System Center.

Lansweeper. Сторонний инструмент инвентаризации. Сканирует сеть, находит всё ПО, строит отчёты. Есть бесплатная версия до 100 устройств.

GLPI + FusionInventory. Open-source решение. Бесплатно. Требует настройки, но работает хорошо. Агент устанавливается на каждый компьютер и отправляет данные на сервер GLPI.

Если честно, для компании до 50 компьютеров достаточно Excel-таблицы и ежеквартальной ручной проверки. Для 50-200 машин MAP Toolkit или Lansweeper. Для 200+ уже Intune или SCCM.

Как правильно вести реестр лицензий

Грубо говоря, реестр лицензий это ваша страховка от аудита. Вот минимальный набор полей, который должен быть:

# Структура таблицы реестра лицензий (Excel/Google Sheets)
# Колонки:
# 1. Продукт (Windows 11 Pro, Office 2024 Standard и т.д.)
# 2. Ключ продукта (или номер подписки)
# 3. Тип лицензии (OEM, Retail, Volume, Subscription)
# 4. Дата покупки
# 5. Продавец/LSP партнёр
# 6. Документ покупки (ссылка на скан/PDF)
# 7. Привязан к (имя компьютера или пользователя)
# 8. Статус (активна, свободна, возвращена)
# 9. Срок действия (для подписок)
# 10. Примечания

Обновляйте таблицу при каждом изменении: покупка нового компа, увольнение сотрудника, перемещение между отделами. Это скучно, но при аудите эта таблица спасёт вам недели работы.

Что будет если нашли нарушения

Microsoft не штрафует в привычном смысле. Но:

  • Вы обязаны докупить недостающие лицензии в установленный срок
  • Microsoft может потребовать оплату по максимальным розничным ценам (а не по скидочным корпоративным)
  • При серьёзных нарушениях Microsoft может передать дело юристам
  • Повторные нарушения могут привести к расторжению корпоративного контракта

Но если вы сотрудничаете и устраняете нарушения, обычно всё заканчивается нормально. Microsoft заинтересована в том, чтобы вы купили лицензии, а не в том, чтобы засудить вас.

Как избежать проблем с аудитом

Профилактика лучше лечения. Вот что нужно делать на постоянной основе:

  1. Ведите реестр лицензий (какие лицензии куплены, на какие компьютеры установлены)
  2. Используйте инструменты инвентаризации (SCCM, Intune, MAP Toolkit)
  3. При увольнении сотрудника учитывайте его лицензии
  4. При покупке нового компьютера сразу покупайте лицензии
  5. Храните все документы на лицензии в одном месте
  6. Проводите внутренний аудит раз в полгода

SAM как процесс, а не разовое мероприятие

Кстати, SAM это не только подготовка к проверке. Правильный SAM помогает оптимизировать расходы на ПО. Может оказаться, что вы платите за 100 лицензий Office, а используют его только 70 человек. Или что дешевле перейти с бессрочных лицензий на подписку Microsoft 365.

Ну и ещё один момент. Microsoft может предложить «добровольный SAM» (Voluntary SAM Engagement). Это когда Microsoft присылает партнёра, который бесплатно поможет провести инвентаризацию и оптимизацию лицензий. Звучит как ловушка, но на практике это неплохой способ навести порядок до принудительного аудита.

Сроки аудита и как их продлить

Стандартный срок подготовки к аудиту 30-90 дней. Но если вы не укладываетесь, можно попросить продление. Microsoft обычно идёт навстречу, если вы демонстрируете добросовестность: уже начали инвентаризацию, частично предоставили данные, заказали недостающие лицензии.

Вот в чём прикол: игнорировать письмо от Microsoft нельзя. Некоторые думают «не ответим, и они забудут». Не забудут. Игнорирование приводит к эскалации: подключаются юристы, и дальше разговор идёт уже на другом уровне. Лучше сразу ответить, запросить разумные сроки и начать подготовку.

Мой коллега Сергей (IT-менеджер в производственной компании, 120 рабочих станций Dell OptiPlex 5090) получил уведомление об аудите с дедлайном через 30 дней. Написал аудитору, объяснил что компания большая и нужно больше времени. Дали 60 дней. За это время провели полную инвентаризацию, нашли дефицит в 15 лицензий Office, докупили их и закрыли аудит без штрафа.

Аудит подписок Microsoft 365

С подписками Microsoft 365 аудит проще, потому что Microsoft сама видит количество активных подписок в Admin Center. Но и тут бывают нарушения:

  • Несколько сотрудников используют один аккаунт (каждому нужна своя подписка)
  • Уволенные сотрудники, чьи подписки не отключены (платите за неиспользуемые лицензии)
  • Использование подписки E3 там, где достаточно E1 (переплата)

По факту, с подписками основная проблема не недостаток лицензий, а переплата за неиспользуемые. Регулярно проверяйте в Admin Center, кто реально использует подписку, а кто нет.

Кого чаще всего проверяют

Microsoft не проверяет всех подряд. Вот кто в зоне риска:

  • Компании, которые ранее имели корпоративные контракты и не продлили их
  • Организации, которые резко сократили объём закупок лицензий
  • Компании, на которые пожаловались (бывшие сотрудники, конкуренты)
  • Организации определённых отраслей (IT, финансы, госсектор)
  • Компании с большим числом сотрудников, но минимальными закупками ПО

Если честно, малый бизнес на 10-20 человек проверяют редко. Основной фокус Microsoft на средних и крупных компаниях. Но это не значит, что можно расслабиться. Один звонок от обиженного ex-сотрудника, и аудит у вашей двери.

Что делать после аудита

Аудит прошёл, дефицит закрыт. Что дальше? Самая большая ошибка: вздохнуть с облегчением и забыть. Через 2-3 года ситуация повторится.

Вот план действий после аудита:

  1. Внедрите систему учёта лицензий (хотя бы Excel-таблицу)
  2. Назначьте ответственного за управление лицензиями (SAM-менеджер)
  3. Настройте автоматическую инвентаризацию ПО (MAP Toolkit, SCCM, Intune)
  4. Проводите внутренний аудит каждые 6 месяцев
  5. При покупке нового компьютера сразу покупайте лицензии
  6. При увольнении сотрудника освобождайте лицензии
  7. Храните все документы о покупке лицензий в одном месте

На самом деле SAM это не разовое мероприятие, а постоянный процесс. Компании, которые ведут учёт лицензий регулярно, проходят аудит за пару дней вместо пары месяцев. И не тратят деньги на срочную докупку по завышенным ценам.

Стоимость нарушений: реальные цифры

Многие думают: «ну, заставят докупить лицензии, и всё». Не всё. Microsoft может потребовать оплату по максимальным розничным ценам (ERP, Estimated Retail Price). Корпоративная лицензия Windows Pro стоит, допустим, 8-10 тысяч рублей. Розничная 15-20 тысяч. Разница ощутимая, особенно при 50-100 штук.

Плюс расходы на привлечение консультантов, аудиторов, юристов. Плюс время сотрудников, потраченное на подготовку документов. По факту, стоимость неожиданного аудита в 3-5 раз выше, чем стоимость тех лицензий, на которых «сэкономили».

Итого

SAM-аудит это не приговор. При правильной подготовке он проходится без штрафов. Главное: инвентаризируйте ПО заранее (MAP Toolkit или SCCM), соберите документы на лицензии, устраните дефицит до дедлайна. Для быстрого закрытия дефицита ESD-ключи Windows и Office можно взять на keytrust24.store. Ведите реестр лицензий на постоянной основе, и аудит станет формальностью.

Частые вопросы

Шаг 1: инвентаризация оборудования

Составьте список всех компьютеров, серверов и виртуальных машин в организации.

Шаг 3: сбор документов на лицензии

Соберите все подтверждения покупки лицензий:

Шаг 4: сравнение и выявление дефицита

Составьте таблицу:

Шаг 5: устранение дефицита

Если обнаружен дефицит, докупите лицензии до дедлайна аудита. Варианты: