Broadcom-VMware-Lizenzaudit: was die Auditklausel abdeckt und was Sie vorbereiten sollten
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Broadcoms veröffentlichtes Foundation Agreement (Software Module, Abschnitt 3.4, Version 05112026) hält fest, dass Broadcom verifizierte Berichte und Aufzeichnungen anfordern und nach schriftlicher Ankündigung 30 Tage im Voraus die Einhaltung aus der Ferne oder in den Räumlichkeiten des Kunden prüfen darf
- Die Berichts- und Prüfpflichten gelten während der Laufzeit und 12 Monate danach; welche Bedingungen gelten, entscheiden der eigene Vertrag des Kunden und das Transaction Document jedes Kaufs, also das Angebot oder das Bestellformular
- Für VCF 9 und neuer verlangt Broadcoms VCF-Programmdokumentation vom Juni 2026 einen Compliance Report 180 Tage nach der Registrierung der Lizenz und danach alle 180 Tage
- 2025 berichtete die Fachpresse über Schreiben an Inhaber von Dauerlizenzen mit abgelaufener Wartung zu Updates, die nach diesem Datum installiert wurden, und über Audit-Schreiben, die Deployment und Entitlements als Prüfumfang nannten
- Zur Vorbereitung gehören ein Verzeichnis von Versionen, Builds und Kernen je Host (KB 345263, KB 313548), die Entitlements je Site ID aus dem Broadcom Support Portal (KB 145804), eine Patch-Zeitleiste im Abgleich mit den Supportenddaten und ein benannter Koordinator
Eurokommerz × Vixen.UNO: VMware-Optimierung Experten kontaktieren →
Was ein VMware-Lizenzaudit durch Broadcom umfasst
Ein VMware-Lizenzaudit durch Broadcom, auch Compliance-Audit genannt, prüft, ob die VMware-Software, die ein Unternehmen betreibt, dem entspricht, was seine Verträge erlauben. Broadcom veröffentlicht auf docs.broadcom.com unter der Adresse seiner Endbenutzervereinbarung ein Foundation Agreement mit einem Software Module (Versionsnummer 05112026, gelesen am 10. Oktober 2026). Abschnitt 3.4 des Software Module nennt dafür zwei Instrumente. Der Kunde verpflichtet sich, „verified reports and records reasonably requested by Broadcom“ (eigene Übersetzung: „verifizierte Berichte und Aufzeichnungen, die Broadcom in angemessener Weise anfordert“) bereitzustellen, um die Einhaltung der zulässigen Nutzungsbeschränkung und der Lizenzmetrik im Transaction Document zu überprüfen. Nach Abschnitt 3.4.4 dürfen Broadcom oder ein unabhängiger Dritter „upon thirty (30) days’ prior written notice“ (eigene Übersetzung: „nach schriftlicher Ankündigung dreißig (30) Tage im Voraus“) die Einhaltung des Vertrags und des Transaction Document prüfen, aus der Ferne oder in den Räumlichkeiten des Kunden.
Die Definition eines Broadcom Offering im Vertrag nennt die VMware-Produktfamilie neben CA und Symantec. Die Berichts- und Prüfpflichten „remain in effect during the Term of the Broadcom Offering and for twelve (12) months thereafter“ (eigene Übersetzung: „bleiben während der Laufzeit des Broadcom Offering und für zwölf (12) Monate danach in Kraft“). Stellt eine Selbstprüfung oder ein Audit unlizenzierte Nutzung fest, sieht Abschnitt 3.4.4 eine schriftliche Mitteilung von Broadcom vor und, innerhalb von 30 Tagen danach, eine Bestellung von so vielen Lizenzen und so viel Support, dass die vergangene oder aktuelle Nutzung über die zulässige Nutzungsbeschränkung und Lizenzmetrik hinaus abgedeckt ist.
| KLAUSEL | INHALT | ABSCHNITT |
|---|---|---|
| Unterlagen auf Anfrage | verifizierte Berichte und Aufzeichnungen, in angemessener Weise angefordert, um die Nutzung an der Lizenzmetrik zu prüfen | Software Module 3.4.1 |
| Dauer | während der Laufzeit und 12 Monate danach | Software Module 3.4.1 |
| Audit nach Ankündigung | schriftliche Ankündigung 30 Tage im Voraus; Broadcom oder ein unabhängiger Dritter; aus der Ferne oder vor Ort | Software Module 3.4.4 |
| Durchführung | der Kunde wirkt nach Treu und Glauben mit; das Audit ist vertraulich und nach Art und Zeit wirtschaftlich angemessen | Software Module 3.4.4 |
| Nutzung ohne Lizenz erkannt | schriftliche Mitteilung, dann innerhalb von 30 Tagen eine Bestellung, die die Mehrnutzung abdeckt | Software Module 3.4.4 |
| Compliance Report VCF 9 | ein regelmäßiger verifizierter Bericht über die installierte Basis, wo die Programmdokumentation ihn verlangt | Software Module 3.4.3 |
Broadcom Foundation Agreement, Software Module, Abschnitt 3.4, Version 05112026, auf docs.broadcom.com, gelesen am 10. Oktober 2026; unsere Zusammenfassung des Wortlauts, wörtlich zitierte Passagen im Text.
Welche Bedingungen für einen Kauf gelten, entscheidet der eigene Vertrag des Kunden, nicht die heute veröffentlichte Fassung. Broadcoms Specific Program Documentation (SPD) für VMware Cloud Foundation vom Juni 2026 verweist auf „the applicable end user agreement or governing contract“ (eigene Übersetzung: „die anwendbare Endbenutzervereinbarung oder den maßgeblichen Vertrag“). Als maßgebliche SPD nennt sie die Fassung, die auf legaldocs.broadcom.com veröffentlicht ist, und zwar „on the date that Broadcom accepts“ (eigene Übersetzung: „an dem Tag, an dem Broadcom … annimmt“) das Transaction Document des Kunden, das das Foundation Agreement als Angebot, Bestellformular oder Leistungsbeschreibung (statement of work) definiert; für ein später installiertes Release nennt sie die Fassung, die am Tag der Installation veröffentlicht ist. Früher angenommene Verträge, auch bei VMware gekaufte Dauerlizenzen, können auf andere Bedingungen verweisen. Ob und wie eine bestimmte Klausel auf Ihre Verträge anwendbar ist, ist eine rechtliche Beurteilung für die Rechtsabteilung des Unternehmens.
Compliance Reports in VCF 9 und was sie erfassen
Für VMware Cloud Foundation 9 und neuer ergänzt Abschnitt 3.4.3 eine laufende Pflicht, wo die Programmdokumentation sie vermerkt: einen „regularly-scheduled verified report detailing Customer’s installed base and license compliance“ (eigene Übersetzung: „regelmäßig geplanten verifizierten Bericht, der die installierte Basis des Kunden und die Lizenz-Compliance im Einzelnen darstellt“), den die Software erzeugt und entweder selbst übermittelt oder den der Kunde hochlädt. Die Klausel nennt außerdem vDefend 9 und Avi Load Balancer 32 und neuer. Die VCF-SPD vom Juni 2026 legt den Rhythmus auf 180 Tage ab dem Datum der Registrierung der Lizenz und danach alle 180 Tage fest.
Trifft kein fristgerechter, unveränderter Compliance Report ein, werden laut derselben SPD Funktionen der Management-Ebene eingeschränkt oder gesperrt und Supportberechtigungen ausgesetzt, „including access to Updates or Upgrades“ (eigene Übersetzung: „einschließlich des Zugangs zu Updates oder Upgrades“). Unter 9.x erhält Broadcom also mindestens alle 180 Tage einen Bericht über die installierte Basis. Bewahren Sie von jedem Bericht eine datierte Kopie auf; wo VCF Operations die Berichts- und Lizenzdaten zeigt, beschreibt unser Leitfaden zum Prüfen des VMware-Lizenz-Ablaufdatums. Umgebungen unter 8.x oder älter senden keinen solchen Bericht; eine Anforderung von Unterlagen beginnt dort also bei dem Inventar, das das Unternehmen selbst führt.
VMware-Audit-Schreiben 2025 laut Presseberichten
Die Fachpresse berichtete 2025 über zwei Arten von Schreiben. ITdaily berichtete am 9. Mai 2025, Inhaber von Dauerlizenzen ohne aktiven Support hätten Schreiben von Broadcom erhalten, wonach die Nutzung von Updates, Patches oder Erweiterungen nach Ablauf des Wartungsvertrags eine Vertragsverletzung sei, und darin werde verlangt, solche Software zu entfernen. Dem Bericht zufolge sind „nur noch Zero-Day-Patches erlaubt“, und die Schreiben erwähnten, dass Broadcom Audits durchführen kann.
SDxCentral berichtete am 27. Juni 2025, dass ehemalige VMware-Kunden Audit-Schreiben erhielten. Als Beispiel nannte es einen Softwareanbieter in den Niederlanden, der mit einem Schreiben vom 20. Juni für ein formelles Audit seiner Nutzung von VMware-Software und Supportleistungen ausgewählt worden war. Laut SDxCentral sollte eine Prüfungsgesellschaft „das VMware-Deployment und die Entitlements des Unternehmens“ prüfen, die Prüfung konnte Arbeit vor Ort oder Tests aus der Ferne umfassen, und das Schreiben regte Besprechungen mit Mitarbeitern aus Buchhaltung, Lizenzverwaltung und IT an. Ein Broadcom-Dokument, das das Auditverfahren über die oben genannten Klauseln hinaus beschreibt, haben wir nicht gefunden.
Broadcoms KB 314603 beschreibt, welche Patches nach dem Supportende verfügbar bleiben. Sie gibt „allen Kunden mit Dauerlizenz, einschließlich derer mit abgelaufenen Supportverträgen“ Zugang zu Patches für kritische Sicherheitshinweise mit einem CVSS-Wert von 9,0 oder höher, unter vSphere 8.x. Was eine abgelaufene Dauerlizenz sonst noch erlaubt, behandelt unser Artikel zum VMware-Support nach Broadcom.
Prüfpunkte im Audit und die Nachweise dafür
Die Klauseln und die Presseberichte verweisen auf Nachweise darüber, was eingesetzt ist, worauf das Unternehmen Anspruch hat und was wann installiert wurde. Für jeden Punkt unten gibt es eine Quelle im Unternehmen oder in Broadcoms Portal.
| PRÜFPUNKT | NACHWEIS | WO SIE IHN FINDEN |
|---|---|---|
| Produkte und Versionen | Produkt, Version und Build je Host und je vCenter | vSphere Client; vmware -v auf ESXi, vpxd -v auf vCenter (KB 345263) |
| Lizenzierte Kerne | Sockel, Kerne je Sockel, Kernlizenzen je Host | Ausgabe des Moduls aus KB 313548, ein Lauf je vCenter |
| vSAN-Kapazität | TiB Rohkapazität je vSAN-Cluster | KB 313548, Clusterangaben in der Ausgabe |
| Entitlements | Vertragsstatus, Start- und Enddatum je Site ID | Broadcom Support Portal, My Entitlements, Entitlement Details (KB 145804) |
| Vertragsunterlagen | Angebote, Bestellformulare, Bestellungen, Rechnungen | Archiv von Einkauf und Finanzabteilung |
| Patch-Historie | Build je Host, sein Release-Datum und sein Installationsdatum, im Abgleich mit dem Supportenddatum | Build-Tabellen in KB 316595; Change-Protokolle |
| Berichte unter VCF 9 | Compliance-Report-Dateien mit ihrem Datum | VCF Operations |
| Hosts außerhalb von vCenter | Eigenständige Hosts, Labor- und DR-Hosts | Hardware-Inventar, Standort für Standort |
Broadcom KB 345263, 313548, 145804, 316595 und 314603; Foundation Agreement, Software Module 3.4; VCF-SPD (Juni 2026); SDxCentral, 27. Juni 2025.
Inventur von Versionen, Builds und Kernen
Bei einer Umgebung mit 10 bis 60 Hosts besteht das Inventar aus einer Zeile je Host. Broadcoms KB 345263 nennt zwei Wege, die Build-Nummer von ESXi abzulesen: den Host in der Ansicht Hosts and Clusters des vSphere Client auswählen, wo die Zusammenfassungszeile den Build enthält, oder vmware -v in der ESXi Shell ausführen. Bei vCenter Server zeigt die Registerkarte Summary den Build unter Version Information, und vpxd -v gibt ihn auf der Appliance aus. KB 316595 listet die Builds von ESXi und ESX mit Version, Release-Name und Release-Datum auf, sodass sich der Build jedes Hosts dem Datum zuordnen lässt, an dem Broadcom oder VMware ihn veröffentlicht hat.
Kerne und vSAN-Kapazität liefert das PowerCLI-Modul aus Broadcoms KB 313548, das für jeden mit einem vCenter verbundenen Host Sockel, Kerne je Sockel, Kernlizenzen und vSAN-TiB auflistet. Unser Schritt-für-Schritt-Leitfaden zum Broadcom-Skript zur Kernzählung behandelt einen Lauf je vCenter und die Prüfungen, die eine falsche Zählung aufdecken; die Regeln hinter den Zahlen stehen in unserem Leitfaden zur VMware-Lizenzierung nach Broadcom. Führen Sie das Modul auf jedem vCenter aus, auch auf denen des DR-Standorts und der Testcluster, und gleichen Sie dann seine Hostliste mit dem Hardware-Inventar ab. Eigenständige Hosts, Laborhosts und Hosts an einem Backup-Standort, die nie in ein vCenter aufgenommen wurden, erscheinen nicht in der Ausgabe; für diese verweist KB 313548 auf die manuelle Zählung.
Erfassen Sie je Host: Standort, vCenter, Cluster, CPU-Modell, Sockel, Kerne je Sockel, ESXi-Version und Build, das Installationsdatum dieses Builds und die Site ID, deren Entitlement den Host abdeckt. Bewahren Sie die CSV-Dateien mit dem Datum jedes Laufs auf.
Unsere VMware-Optimierung umfasst eine vollständige Inventur der Umgebung: Versionen, Abonnements und tatsächliche Ressourcennutzung. Beschreiben Sie Ihre Hosts, vCenter und Site IDs im Formular unten.
Entitlements im Broadcom Support Portal
Broadcoms KB 145804 beschreibt, wo Entitlements abgelesen werden. Melden Sie sich im Broadcom Support Portal an, öffnen Sie My Dashboard, dann im linken Menü My Entitlements, und suchen Sie nach Produktname, Site ID oder Stichwort. Die Registerkarte Entitlement Details öffnet die Seite License, die Contract Status, Start Date und End Date zusammen mit Downloads, Lizenzschlüsseln und Supportfällen zeigt. Eine Exportfunktion haben wir in KB 145804 nicht gefunden; speichern Sie deshalb für die Akte eine datierte Kopie der Seite jeder Site ID.
Ordnen Sie jede Hostzeile im Inventar einer Site ID zu und jede Site ID den Vertragsunterlagen dahinter: dem Angebot, dem Bestellformular oder der Bestellung und der Rechnung. Wie Site IDs das Poolen von Abonnements bei der Verlängerung beeinflussen, steht in unserer Checkliste zum VMware-Verlängerungsangebot. Bei Dauerlizenzen, die bei VMware gekauft wurden, gehören die ursprünglichen Bestellunterlagen und Lizenzschlüssel in dieselbe Akte; ältere Kaufbelege liegen beim Einkauf.
Dieser Abgleich kann drei Arten von Lücken zeigen: einen Host ohne Entitlement dahinter, ein Entitlement ohne Host und ein Supportenddatum, das vor dem Release-Datum des neuesten unter dieser Site ID installierten Builds liegt. Führen Sie jede Lücke mit den Fakten auf, die sie erklären.
Patch-Historie nach dem Supportende
Bei Dauerlizenzen, deren Supportvertrag beendet ist, betrafen die 2025 gemeldeten Schreiben Updates, die nach diesem Datum installiert wurden; verglichen wird also das Supportenddatum mit späteren Builds. Entnehmen Sie das Enddatum je Site ID dem Portal. Schlagen Sie für jeden Host unter dieser Site ID in KB 316595 das Release-Datum seines aktuellen Builds und jedes seit diesem Enddatum installierten Builds nach. Jeder Build, der nach dem Enddatum veröffentlicht oder installiert wurde, kommt auf eine Liste, mit seinem Release-Datum, seinem Installationsdatum, dem Change-Protokoll, mit dem er installiert wurde, und der Angabe, ob er ein Patch für einen kritischen Sicherheitshinweis nach KB 314603 war, die vSphere 8.x abdeckt. Die Change-Protokolle Ihrer Wartungsfenster sind die Nachweise für die Installationsdaten.
Wer antwortet und wie Sie die Nachweise vorbereiten
Eine Audit-Anfrage betrifft IT, Einkauf, Finanzabteilung und Rechtsabteilung zugleich. Die folgende Vorbereitung setzt voraus, dass das Unternehmen vor der ersten Besprechung festlegt, wer für es spricht.
- Halten Sie das Eingangsdatum des Schreibens oder der E-Mail und die darin genannte Ankündigungsfrist fest, und geben Sie beides noch am selben Tag an die Rechtsabteilung, den Einkauf und die IT-Leitung weiter.
- Benennen Sie einen Koordinator, der Anfragen entgegennimmt und Antworten versendet, mit einer Stellvertretung, und bewahren Sie von allem, was versendet wird, eine datierte Kopie auf.
- Erstellen Sie das Inventar: Führen Sie die Inventur von Hosts und Builds und das Modul aus KB 313548 auf jedem vCenter aus und datieren Sie die Ausgabe.
- Speichern Sie die Entitlements je Site ID aus dem Broadcom Support Portal und ordnen Sie jeden Host einer Site ID zu.
- Erstellen Sie die Patch-Zeitleiste für jeden Host mit einer Dauerlizenz, deren Support beendet ist.
- Sammeln Sie die Vertragsunterlagen für jede Site ID und für jede Dauerlizenz.
- Führen Sie die Lücken mit ihren Fakten auf; über Inhalt und Form der Antwort entscheidet die Rechtsabteilung.
Als durchgerechnetes Beispiel dient eine Umgebung mit 36 Hosts an zwei Standorten mit drei vCentern für Produktion, DR und Test. Produktion und DR laufen unter zwei Site IDs mit aktuellen Abonnements, und der Testcluster mit sechs Hosts läuft mit vSphere-7-Dauerlizenzen, deren Support beendet ist. Das Nachweispaket enthält 36 Hostzeilen, drei datierte Skriptläufe, zwei gespeicherte Entitlement-Seiten plus die Unterlagen zu den Dauerlizenzen und eine Patch-Zeitleiste für die sechs Testhosts.
Unser Engineering-Partner Vixen.UNO arbeitet in Ihrer Umgebung unter Ihren Zugriffsregeln, mit einem NDA vor technischen Details. Schreiben Sie uns die Zahl der Hosts, vCenter und Standorte, die das Inventar erfassen soll.
Was wir tun
Eurokommerz liefert VMware/Broadcom-Lizenzen gemeinsam mit unserem Engineering-Partner Vixen.UNO unter einem europäischen Vertrag. In der VMware-Optimierung erstellt das Vixen.UNO-Team eine vollständige Inventur der Umgebung, ihrer Versionen, Abonnements und tatsächlichen Ressourcennutzung, stimmt Editionen und Abonnements innerhalb der aktuellen Broadcom-Lizenzlogik auf die Workloads ab und erstellt einen Maßnahmenplan vor Verlängerung und Supportende, mit Terminen. Diese Inventur umfasst die Versionen und Abonnements, die Sie laut diesem Artikel erfassen sollen. Das erste Gespräch ist kostenlos; das technische Assessment ist kostenpflichtig, sein Preis steht vor Arbeitsbeginn fest, und unser Infrastruktur-Audit deckt die Umgebung über VMware hinaus ab.
FAQ
Was verlangt ein VMware-Audit-Schreiben von Broadcom?
Wie lange vorher kündigt Broadcom ein VMware-Lizenzaudit an?
Kann Broadcom VMware-Dauerlizenzen auditieren?
Wie bereite ich mich auf ein VMware-Lizenzaudit vor?
Wo finde ich meine VMware-Entitlements?
Was ist der VCF Compliance Report zur VMware-Lizenz-Compliance?
Schicken Sie uns die Zahl der Hosts, Cluster und vCenter, die eingesetzten ESXi- und vCenter-Versionen, Ihre Site IDs und die Vertrags- und Supportenddaten, die Ihnen vorliegen. Wir antworten innerhalb eines Werktages und vereinbaren ein erstes Gespräch, in dem wir das Inventar durchgehen und Sie 2 bis 3 mögliche Szenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages