Back

Referència d'assumpte de compliment

Què significa cada estat d'assumpte de compliment, per què els dispositius macOS i Windows el desencadenen, i com portar-los de nou a un estat de compliment.

Aquesta referència explica cada estat d'un problema que pots trobar a la pàgina Compliment > Problemes de compliment: què està informant realment l'aparell, les causes darrere d'això a macOS i Windows, i com resoldre-ho. 
Les plataformes mòbils (iOS, iPadOS, Android) i Linux estan cobertes per un subconjunt d'aquestes regles — consulta Plataformes suportades per saber què s'aplica on.


 

Com Factorial IT decideix que un dispositiu no compleix

Cada vegada que un dispositiu es sincronitza, Factorial IT torna a executar cada regla de compliment i calcula un estat per regla — no hi ha un escaneig separat.
Un dispositiu aixeca un problema només si el seu estat actual és un que has configurat per aixecar un problema a Compliment > Configuració de problemes de compliment. Un estat configurat a Apagat mai aixeca res.
Els problemes es resolen automàticament en la següent sincronització un cop l'estat millora. No hi ha reconeixement o tancament manual.


 

Descarta primer les dades obsoletes

Un estat de compliment és una instantània de la darrera sincronització del dispositiu. Abans de tractar un problema com una violació real, comprova si les dades són obsoletes:

Situació El que veus El que està passant realment
Dispositiu fora de línia o adormit Qualsevol estat, congelat El dispositiu manté el seu últim estat informat fins que es sincronitza de nou. Soluciona primer la connectivitat — els altres problemes poden resoldre's sols.
Dispositiu inscrit fa minuts PENDENT en diverses regles, NO_ENCRYPTAT Els controls s'apliquen progressivament després de la inscripció — les regles entregades pel perfil informen PENDENT fins que el dispositiu les aplica. A macOS, FileVault només entra en vigor després del següent reinici, i la clau de recuperació pot trigar fins a 24 hores després d'aquest reinici per ser escrow.
Acció d'inscripció acabada de realitzar Problema d'inscripció encara visible Els canvis d'estat d'inscripció triguem fins a 30 minuts (el període de sincronització) a reflectir-se al cockpit.
Dispositiu Windows endarrerit en una actualització PERÍODE_DE_GRÀCIA El dispositiu està dins de la finestra de gràcia que has configurat. No es necessita cap acció fins que acabi la finestra.
Cada dispositiu SentinelOne aixecant un problema alhora NO_PROTEGIT a nivell de flota El token d'usuari del servei SentinelOne ha expirat: la integració deixa de sincronitzar i els estats de protecció es tornen obsolets. Renova el token a Configuració > Integracions > SentinelOne.
Problemes persistents de baix valor OFLINE en dispositius saludables La regla és més estricta que la teva realitat. Aixequeu un problema en Offline 7+ dies en lloc d'Offline — els curts períodes de revisió són normals.

 

Estat d'inscripció

Una regla global que s'aplica a cada dispositiu gestionat. Comprova si el dispositiu està completament inscrit i si l'agent MDM encara comunica amb el servidor.

Estat Significat
MDM_APAGAT El dispositiu no està inscrit o el MDM està inactiu.
AGENT_MISSING L'agent està instal·lat però ja no envia dades al servidor.
MDM_ACTIVAT_EN_UN_ALT_MDM El dispositiu està actualment gestionat per un MDM diferent.
LLEST_ZTD El dispositiu està configurat i esperant el Desplegament Zero-Touch. Esperat per a dispositius en estoc — no és un incident.

 

Per què els dispositius surten de l'inscripció

Causants que s'apliquen a ambdues plataformes:

  • L'empleat no va completar tots els passos d'inscripció, o no va estar connectat prou temps per acabar la sincronització
  • L'agent va ser desinstal·lat manualment, o una actualització del sistema o un error de configuració va corrompre la instal·lació
  • El servei osqueryd utilitzat per l'agent s'ha aturat, o l'agent no pot iniciar-se a causa de problemes de permís
  • El dispositiu es troba en una xarxa que bloqueja l'accés al servidor MDM — un proxy o tallafoc talla la comunicació

macOS

  1. Un usuari administrador pot eliminar un perfil MDM desbloquejat de Configuració del sistema. El dispositiu informa llavors MDM_APAGAT encara que l'agent pugui seguir responent.
  2. Un token APNs expirat o revocat impedeix que el dispositiu validi el seu perfil — el perfil es torna invàlid sense que ningú toqui el dispositiu.
  3. Una acció de desactivació del MDM executada des del servidor MDM elimina la gestió.
  4. La instal·lació de l'agent Fleet està incompleta — la causa més comuna d'inscripció parcial a macOS.
     

Resolució de problemes d'inscripció

  • AGENT_MISSING — al panell del dispositiu, fes clic al botó d'estat del dispositiu per activar remotament la instal·lació de l'agent. Si això falla, demana a l'empleat que obri la seva pàgina d'inscripció de Factorial IT, faci clic al seu dispositiu assignat i descarregui l'agent.
  • MDM_ACTIVAT_EN_UN ALT_MDM — migra el dispositiu del MDM anterior primer.
  • MDM_APAGAT — demana a l'empleat que es torni a inscriure. Pots automatitzar això: a Configuració > MDM, activa la Desinscripció Automàtica i l'opció de tornar a enviar automàticament les invitacions MDM als empleats els dispositius dels quals han estat eliminats.

Permet fins a 30 minuts perquè l'estat s'actualitzi després de la solució.

 

 

Windows

  • El dispositiu encara està inscrit en un MDM anterior i informa MDM_ACTIVAT_EN_UN ALT_MDM — migra'l fora de l'antic MDM abans de tornar a inscriure'l.
  • Un proxy o tallafoc corporatiu que bloquegi la connexió al servidor deixa un agent instal·lat en silenci (AGENT_MISSING).
     

Resolució de problemes d'inscripció

  • AGENT_MISSING — al panell del dispositiu, fes clic al botó d'estat del dispositiu per activar remotament la instal·lació de l'agent. Si això falla, demana a l'empleat que obri la seva pàgina d'inscripció de Factorial IT, faci clic al seu dispositiu assignat i descarregui l'agent.
  • MDM_ACTIVAT_EN_UN ALT_MDM — migra el dispositiu del MDM anterior primer.
  • MDM_APAGAT — demana a l'empleat que es torni a inscriure. Pots automatitzar això: a Configuració > MDM, activa la Desinscripció Automàtica i l'opció de tornar a enviar automàticament les invitacions MDM als empleats els dispositius dels quals han estat eliminats.

Permet fins a 30 minuts perquè l'estat s'actualitzi després de la solució.

 

 

Estat en línia

Una regla global que rastreja si el dispositiu es connecta amb el servidor.

Estat Significat
OFLINE  El dispositiu ha perdut les seves connexions recents.
OFLINE_7_DIES  El dispositiu no s'ha connectat durant 7 dies o més.

Per què els dispositius es desconecten

  • El dispositiu està apagat o adormit — un empleat de baixa, o un recanvi guardat en un calaix.
  • La xarxa bloqueja la connexió de l'agent al servidor (VPN, proxy, regles de tallafoc). Consulta els requisits de xarxa.
  • L'agent ja no s'executa. Un dispositiu que sembla estar fora de línia mentre és utilitzat activament per un empleat normalment indica un agent absent o un problema de xarxa, no un dispositiu realment fora de línia — comprova el problema d'estat d'inscripció per al mateix dispositiu.

Resolució de problemes en línia

Confirma amb l'empleat si el dispositiu està en ús. Si ho està, tracta-ho com un cas AGENT_MISSING (veure més amunt). Si el soroll prové de breus interrupcions, aixeca problemes només en Offline 7+ dies.



Suport de plataforma

Una regla global que comprova el sistema operatiu del dispositiu contra la línia base que Primo suporta com a font de senyal MDM. Un dispositiu per sota d'aquesta línia base no pot inscriure's de manera fiable, informar telemetria o respectar polítiques — aquest problema és la teva llista d'actualitzacions.

Estat Significat
PER_SOTA_DE_LA_VERSIÓ_MINIMA La versió del sistema operatiu és més antiga que la mínima que Primo suporta en aquesta plataforma.
EDICIÓ_DE_SISTEMA_OPERATIU_NO_SUPORTADA L'edició del sistema operatiu no és suportada — típicament Windows Home / Familiar, que no pot executar BitLocker o la majoria de polítiques de seguretat.

MEETS_REQUIREMENTS és l'estat de compliment. La regla roman en silenci fins que el dispositiu ha informat la seva informació del sistema operatiu, així que un dispositiu recentment inscrit mai s'etiqueta com a desconegut.
​
Resolució de problemes de suport de plataforma

  • PER_SOTA_DE_LA_VERSIÓ_MINIMA — actualitza el sistema operatiu. Les línies base actuals per plataforma es detallen a Plataformes suportades.
  • EDICIÓ_DE_SISTEMA_OPERATIU_NO_SUPORTADA — actualitza l'edició, no només la versió: consulta Gestiona dispositius Windows Home i Actualitza a Windows 11.
    ​

 

Encriptació

Comprova la xifrat de tot el disc: FileVault a macOS, BitLocker a Windows. L'encriptació no està activada per defecte — comença quan habilites el control d'Encriptació de Disc, que s'aplica globalment als dispositius inscrits un cop creat.

Estat Significat
NO_ENCRIPTAT El disc no està encriptat.
ACTION_REQUIRED El control està esperant l'empleat — típicament entrant la seva contrasenya d'inici de sessió perquè la clau de recuperació pugui ser generada i escrowed.
MISSING_RECOVERY_KEY El disc està encriptat, però Primo no té cap clau de recuperació per a ell.

ENCRIPTAT és l'estat de compliment. Els dispositius iOS i iPadOS sempre informen ENCRIPTAT — el seu emmagatzematge està encriptat per hardware per disseny. Un dispositiu Windows Home no aixeca cap estat d'encriptació: no pot executar BitLocker i apareix sota Suport de plataforma com a EDICIÓ_DE_SISTEMA_OPERATIU_NO_SUPORTADA en canvi.

macOS

  • FileVault s'activa un cop el control d'Encriptació de Disc apunta al dispositiu, però l'encriptació només entra en vigor després del següent reinici. Un Mac que mai reinicia es manté NO_ENCRIPTAT — demana a l'empleat que reiniciï.
  • La clau de recuperació es escrowed dins de les 24 hores després d'aquest reinici. Un Mac recentment encriptat que mostra MISSING_RECOVERY_KEY en aquesta finestra es resol per si sol.
  • Un Mac encriptat abans de la inscripció té una clau que Primo mai ha vist — l'escrow no és retroactiu. L'empleat ha d'entrar la seva contrasenya quan se li demani perquè es pugui generar i escrowed una nova clau (ACTION_REQUIRED).

Windows

  • BitLocker comença a encriptar tan aviat com el control arriba al dispositiu, sense que es requereixi reinici, i la clau es desa tan aviat com l'encriptació s'activa. Un dispositiu Windows encallat en NO_ENCRIPTAT normalment té un bloqueig, no un retard.
  • BitLocker necessita un TPM funcional. Un TPM absent o desactivat per firmware fa que l'encriptació no pugui començar.

 

Actualització del sistema operatiu

Comprova que els dispositius instal·lin les actualitzacions del sistema operatiu requerides abans de la data límit que imposis.

Estat Significat
NO_ACTUALITZAT Una actualització requerida ha passat la seva data límit i no està instal·lada.
PERÍODE_DE_GRÀCIA Només Windows — el dispositiu està endarrerit però dins de la finestra de gràcia que has configurat abans del reinici forçat.
PENDENT La política d'actualització en si mateixa no s'ha aplicat encara pel dispositiu — el mateix estat de lliurament que qualsevol perfil.

ACTUALITZAT és l'estat de compliment. Entre el llançament d'una actualització i la seva data límit, el dispositiu es manté complint — NO_ACTUALITZAT només es dispara un cop ha passat la data límit. Un dispositiu el sistema operatiu del qual és massa antic per a Primo mateix és un problema de suport de plataforma, no un problema d'actualització del sistema operatiu.

 

Per què els dispositius es queden enrere en les actualitzacions

  • La data límit compta a partir de la data de disponibilitat de l'actualització, no des de quan has configurat la política. Habilitar la política en una flota que executa versions més antigues marca immediatament aquests dispositius — espera una onada de problemes el primer dia.
  • Espai en disc baix bloqueja l'actualització en cada plataforma, i cap d'elles allibera espai automàticament. A macOS 14+ l'empleat veu una notificació del sistema; a macOS 13 i versions anteriors la finestra de Nudge continua apareixent mentre la descàrrega falla; a Windows l'empleat se li informa que l'actualització ha fallat. Un administrador pot haver d'intervenir.
  • El dispositiu estava apagat quan va passar la data límit. A macOS 14+ l'actualització es programa per 1 hora després que s'encengui; a Windows l'empleat obté el període de gràcia configurat abans del reinici automàtic.
  • L'empleat continua ajornant dins de la finestra permesa — la pressió augmenta a mesura que s'acosta la data límit (notificacions horàries 24 hores abans, més freqüents a l'hora final).

Resolució de problemes d'actualització

Fes que l'empleat alliberi espai en disc si aquest és el bloqueig, després deixa que el flux d'aplicació s'executi — s'escalfa per si sol. Detalls i el programa de notificació exacte per plataforma: Apliques actualitzacions del sistema operatiu.


 

Protecció de punt final (SentinelOne, ThreatDown)

Disponible un cop la integració corresponent estigui connectada. Comprova que l'agent de protecció de punt final estigui instal·lat i informant.
 

Estat Significat
NO_PROTEGIT L'agent de protecció no està instal·lat, no s'està executant, o no està informant sobre aquest dispositiu.
OFFLINE_7_DIES Només ThreatDown — l'agent no ha informat al consol durant 7 dies o més.

ACTIU és l'estat de compliment per a ambdues eines.
 

Per què els dispositius apareixen com a no protegits

  • El control acaba d'activar-se — l'agent s'instal·la en la següent sincronització del dispositiu.
  • L'agent va ser desinstal·lat localment o no s'està executant.
  • La integració mateixa està obsoleta. Els tokens d'usuari del servei SentinelOne expiren; un cop el token caduca, la sincronització s'atura i els estats de protecció es tornen obsolets a nivell de flota. Renova el token a Configuració > Integracions > SentinelOne.
  • El dispositiu està fora de línia, així que el seu veritable estat de protecció és desconegut.

 

Compte d'administrador (Gestió d'Usuari Administrador, Rotació de Contrasenyes d'Administrador)

Comprova que el compte d'administrador local gestionat existeix, té els privilegis esperats, i rota la seva contrasenya segons el previst.

Estat Significat
PENDENT_DE_CREACIÓ La creació del compte d'administrador s'ha enviat però el dispositiu encara no l'ha aplicat.
CREACIÓ_FALLIDA El dispositiu no ha pogut crear el compte — per exemple, el nom d'usuari ja existeix localment.
PENDENT_DE_DEMOCIÓ Despromoure comptes que no coincideixen està habilitat, però un o més comptes no han estat despromoguts encara.

Per què les accions del compte d'administrador es bloquegen

  • PENDENT_DE_CREACIÓ en un dispositiu fora de línia es resol un cop es sincronitza.
  • A macOS, la despromoció espera fins que el compte d'administrador gestionat per Factorial IT mateix tingui un SecureToken — el token del qual depèn FileVault. Factorial IT deliberadament no despromou ningú abans d'això, així que el dispositiu mai es queda sense un administrador amb un token, i PENDENT_DE_DEMOCIÓ persisteix (el dispositiu registra l'esdeveniment ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). L'administrador gestionat rep el seu token en el seu primer inici de sessió al dispositiu — fes que algú s'iniciï sessió en aquest compte una vegada, o atorga el token manualment. Consulta les regles de SecureToken.
  • El cockpit pot trigar fins a 24 hores a actualitzar l'estat del compte local a la pestanya Usuaris del dispositiu — verifica al dispositiu abans de concloure un error.

La regla de Rotació de Contrasenyes d'Administrador informa els seus propis estats: PENDENT, ÈXIT, ERROR. ÈXIT és de compliment; PENDENT es neteja un cop el dispositiu aplica la rotació, així que ERROR és l'estat que val la pena aixecar un problema.


 

Bloqueig d'iCloud (Bloqueig d'Activació)

Només macOS — el Bloqueig d'Activació també existeix a iOS i iPadOS, però aquesta regla de compliment només avalua Macs. Comprova que quan el Bloqueig d'Activació està activat, Primo té el codi de bypass, de manera que el dispositiu es pot recuperar després d'un esborrat sense el compte d'Apple de l'empleat.

Estat Significat
MISSING_BYPASS_CODE El Bloqueig d'Activació està activat, però no hi ha cap codi de bypass escrowed a Factorial IT.

Per què falta un codi de bypass

L'escrow es produeix en el moment en què s'activa el Bloqueig d'Activació — no és retroactiu. Totes aquestes han de ser veritables perquè el codi s'escrow:

  • El dispositiu està supervisat a través de MDM.
  • El dispositiu va ser inscrit abans que el Bloqueig d'Activació fos habilitat. Si l'empleat va activar Troba el meu abans de la inscripció, el codi no es pot recuperar — el únic camí de recuperació són les seves credencials del compte d'Apple.
  • El dispositiu és propietat de l'empresa (dispositius BYOD no són elegibles).
  • El perfil MDM està instal·lat a nivell de sistema (la inscripció aprovada per l'usuari sense ABM no escrowa codis de manera fiable).

 

Recuperació del sistema operatiu

Només macOS. Comprova que la configuració de protecció recoveryOS s'aplica. Només es valoren els Macs amb Apple Silicon — els Macs Intel no poden suportar la protecció recoveryOS i no produeixen cap estat.

Estat Significat
PENDENT El dispositiu encara no ha aplicat la configuració recoveryOS.
FALLIDA El dispositiu ha informat que la configuració recoveryOS no s'ha pogut aplicar.

PROTEGIT és l'estat de compliment. L'aplicació completa requereix que el dispositiu estigui inscrit amb el nivell de supervisió adequat — un Mac no supervisat és la primera cosa a comprovar en FALLIDA.


 

Controls entregats pel perfil

Tallafoc, Política de Contrasenyes, Wi-Fi, Bloqueig USB, Bloqueig d'Aplicacions, Captura de Pantalla, Desactivar AirDrop, Bloqueig de la Pestanya de Perfils, Google Chrome, Nomenclatura de Dispositius, Fitxer de Configuració Personalitzat, Clip Web, AirPrint, Actualització de Programari (macOS), i els controls SSO (Entra SSO, Okta SSO, Primo SSO) funcionen de la mateixa manera: Primo entrega una configuració al dispositiu, i el dispositiu informa de tornada. Compartixen els mateixos estats de lliurament:

Estat Significat
PENDENT La configuració està en camí — el dispositiu l'aplica en la següent sincronització.
ERROR La configuració no s'ha aplicat correctament al dispositiu.

APLICAT és l'estat de compliment.

Per què una configuració falla a l'aplicació

macOs

  • Un usuari administrador va eliminar el perfil MDM que portava la configuració (a menys que Bloqueig de la Pestanya de Perfils ho impedeixi).
  • Problemes amb APNs impedeixen que el dispositiu rebi o validi perfils — comprova el problema d'estat d'inscripció per al mateix dispositiu.
  • El control apunta a una capacitat que el dispositiu no té: els controls SSO de la plataforma requereixen versions recents de macOS (Primo SSO necessita macOS 14+), i l'empleat ha de completar el missatge de registre del proveïdor d'identitat durant la seva sessió.

PENDENT que persisteix normalment significa que el dispositiu està fora de línia — soluciona la connectivitat primer. Per ERROR, obre el calaix del dispositiu, salta al control MDM relacionat per verificar la seva configuració, i torna a aplicar.

Windows

  • Windows Home / Familiar només aplica parcialment polítiques de seguretat — diverses configuracions requereixen Pro, Enterprise, o Educació, i fallen sense un error explícit a Home. Consulta Gestiona dispositius Windows Home.
  • Una configuració conflictiu d'un MDM anterior o una política de grup local sobreescriu el valor lliurat.

PENDENT que persisteix normalment significa que el dispositiu està fora de línia — soluciona la connectivitat primer. Per ERROR, obre el calaix del dispositiu, salta al control MDM relacionat per verificar la seva configuració, i torna a aplicar.


 

Accés remot (RustDesk)

A diferència dels controls entregats pel perfil, la regla d'Accés remot rastreja una instal·lació de programari, no un perfil de configuració.

Estat Significat
PENDENT L'agent RustDesk no està instal·lat al dispositiu encara.

INSTAL·LAT és l'estat de compliment. Un PENDENT persistent normalment significa que el dispositiu està fora de línia o que la instal·lació encara està en cua — comprova l'estat de la instal·lació del programari des del panell del dispositiu, després deixa que la següent sincronització esborrat el problema.


 

Resolució de qualsevol problema: el bucle general

  1. Obre el calaix del dispositiu. Fes clic a la fila del problema a Compliment > Problemes de compliment. Revisa l'estat complet del dispositiu a través de cada regla — diversos problemes en un dispositiu sovint comparteixen una única causa arrel (fora de línia, agent absent, perfil eliminat).
  2. Separar obsolet de real. Comprova quan va ser la darrera sincronització del dispositiu. Si ha estat fora de línia, resol la connectivitat abans de res.
  3. Soluciona la causa arrel. Utilitza les seccions anteriors. Les accions de remediació (empujar perfil, bloquejar, esborrar) estan disponibles des del calaix del dispositiu — consulta Gestiona els teus dispositius.
  4. Deixa que el problema es resolgui per si sol. Els problemes es resolen automàticament en la següent sincronització del dispositiu un cop l'estat millora. Si un problema no hauria d'haver-se activat mai, estableix aquest estat a Apagat a Compliment > Configuració de problemes de compliment en canvi.

 

Permisos

Acció Permisos
Veure problemes i regles MDM_READ
Editar configuracions de problemes     MDM_WRITE

 

Was this article helpful?

Give feedback about this article

Can’t find what you’re looking for?

Our customer care team is here for you.

Contact us

Knowledge Base Software powered by Helpjuice