Esta referencia explica cada estado de problema que puedes encontrar en la página de Cumplimiento > Problemas de cumplimiento: lo que el dispositivo está reportando realmente, las causas detrás de ello en macOS y Windows, y cómo resolverlo.
Las plataformas móviles (iOS, iPadOS, Android) y Linux están cubiertas por un subconjunto de estas reglas — consulta Plataformas soportadas para saber qué se aplica dónde.
Cómo Factorial IT decide que un dispositivo no cumple
Cada vez que un dispositivo se sincroniza, Factorial IT vuelve a ejecutar cada regla de cumplimiento y calcula un estado por regla — no hay un escaneo separado.
Un dispositivo genera un problema solo si su estado actual es uno que configuraste para generar un problema en Configuración de problemas de cumplimiento > Cumplimiento. Un estado configurado como Apagar nunca genera nada.
Los problemas se resuelven automáticamente en la siguiente sincronización una vez que el estado mejora. No hay un reconocimiento o cierre manual.
Descartar datos obsoletos primero
Un estado de cumplimiento es una instantánea de la última sincronización del dispositivo. Antes de tratar un problema como una violación real, verifica si los datos están obsoletos:
| Situación | Lo que ves | Lo que realmente está sucediendo |
| Dispositivo fuera de línea o en reposo | Cualquier estado, congelado | El dispositivo mantiene su último estado reportado hasta que se sincroniza nuevamente. Primero, soluciona la conectividad — los otros problemas pueden resolverse por sí solos. |
| Dispositivo inscrito hace minutos | PENDIENTE en varias reglas, NO_ENCRIPTADO | Los controles se aplican progresivamente después de la inscripción — las reglas entregadas por el perfil reportan PENDIENTE hasta que el dispositivo las aplique. En macOS, FileVault solo entra en efecto después del siguiente reinicio, y la clave de recuperación puede tardar hasta 24 horas después de ese reinicio para ser depositada. |
| Acción de inscripción recién realizada | Problema de inscripción aún visible | Los cambios en el estado de inscripción tardan hasta 30 minutos (el período de sincronización) en reflejarse en el panel de control. |
| Dispositivo Windows atrasado en una actualización | PERÍODO_DE_GRACIA | El dispositivo está dentro de la ventana de gracia que configuraste. No se necesita ninguna acción hasta que finalice la ventana. |
| Cualquier dispositivo SentinelOne generando un problema a la vez | NO_PROTEGIDO en toda la flota | El token de usuario del servicio SentinelOne ha expirado: la integración deja de sincronizar y los estados de protección se vuelven obsoletos. Renueva el token en Configuración > Integraciones > SentinelOne. |
| Problemas persistentes de bajo valor | FUERA_DE_LÍNEA en dispositivos saludables | La regla es más estricta que tu realidad. Genera un problema en Fuera de línea 7+ días en lugar de Fuera de línea — los breves intervalos de verificación son normales. |
Estado de Inscripción
Una regla global que se aplica a cada dispositivo gestionado. Verifica si el dispositivo está completamente inscrito y si el agente MDM aún se comunica con el servidor.
| Estado | Significado |
| MDM_APAGADO | El dispositivo no está inscrito o MDM está inactivo. |
| AGENTE_FALTANTE | El agente está instalado pero ya no envía datos al servidor. |
| MDM_EN_OTRO_MDM | El dispositivo está actualmente gestionado por un MDM diferente. |
| LISTO_ZTD | El dispositivo está configurado y esperando la Implementación Zero-Touch. Se espera en dispositivos en stock — no es un incidente. |
Por qué los dispositivos se desinscriben
Causas que se aplican a ambas plataformas:
- El empleado no completó todos los pasos de inscripción, o no permaneció conectado el tiempo suficiente para finalizar la sincronización
- El agente fue desinstalado manualmente, o una actualización del sistema o un error de configuración corrompió la instalación
- El servicio osqueryd utilizado por el agente se detuvo, o el agente no puede iniciarse debido a problemas de permisos
- El dispositivo está en una red que bloquea el acceso al servidor MDM — un proxy o firewall corta la comunicación
macOS
- Un usuario administrador puede eliminar un perfil MDM desbloqueado de la Configuración del Sistema. El dispositivo luego reporta MDM_APAGADO a pesar de que el agente aún pueda responder.
- Un token APNs expirado o revocado impide que el dispositivo valide su perfil — el perfil se vuelve inválido sin que nadie toque el dispositivo.
- Una acción de apagar mdm ejecutada desde el lado del servidor MDM elimina la gestión.
- La instalación del agente de Flota está incompleta — la causa más común de inscripción parcial en macOS.
Resolver problemas de inscripción
- AGENTE_FALTANTE — en el panel del dispositivo, haz clic en el botón de estado del dispositivo para activar remotamente la instalación del agente. Si eso falla, pide al empleado que abra su página de inscripción de Factorial IT, haga clic en su dispositivo asignado y descargue el agente.
- MDM_EN_OTRO_MDM — migra el dispositivo desde el MDM anterior primero.
- MDM_APAGADO — pide al empleado que se reinscriba. Puedes automatizar esto: en Configuración > MDM, habilita la desinscripción automática y la opción de reenviar automáticamente las invitaciones MDM a los empleados cuyos dispositivos fueron eliminados.
Permite hasta 30 minutos para que el estado se actualice después de la solución.
Windows
- El dispositivo aún está inscrito en un MDM anterior y reporta MDM_EN_OTRO_MDM — migra fuera del antiguo MDM antes de reinscribirte.
- Un proxy o firewall corporativo que bloquea la conexión del servidor deja un agente instalado en silencio (AGENTE_FALTANTE).
Resolver problemas de inscripción
- AGENTE_FALTANTE — en el panel del dispositivo, haz clic en el botón de estado del dispositivo para activar remotamente la instalación del agente. Si eso falla, pide al empleado que abra su página de inscripción de Factorial IT, haga clic en su dispositivo asignado y descargue el agente.
- MDM_EN_OTRO_MDM — migra el dispositivo desde el MDM anterior primero.
- MDM_APAGADO — pide al empleado que se reinscriba. Puedes automatizar esto: en Configuración > MDM, habilita la desinscripción automática y la opción de reenviar automáticamente las invitaciones MDM a los empleados cuyos dispositivos fueron eliminados.
Permite hasta 30 minutos para que el estado se actualice después de la solución.
Estado en Línea
Una regla global que rastrea si el dispositivo se conecta con el servidor.
| Estado | Significado |
| FUERA_DE_LÍNEA | El dispositivo ha perdido sus recientes conexiones. |
| FUERA_DE_LÍNEA_7_DÍAS | El dispositivo no se ha conectado durante 7 días o más. |
Por qué los dispositivos se desconectan
- El dispositivo está apagado o en reposo — un empleado de licencia, o un repuesto guardado en un cajón.
- La red bloquea la conexión del agente al servidor (VPN, proxy, reglas de firewall). Consulta Requisitos de red.
- El agente ya no está en funcionamiento. Un dispositivo que parece estar fuera de línea mientras es utilizado activamente por un empleado generalmente indica un agente faltante o un problema de red, no un dispositivo realmente fuera de línea — verifica el problema de Estado de Inscripción para el mismo dispositivo.
Resolver problemas en línea
Confirma con el empleado si el dispositivo está en uso. Si lo está, trátalo como un caso de AGENTE_FALTANTE (ver arriba). Si el ruido proviene de breves intervalos, genera problemas solo en Fuera de línea 7+ días.
Soporte de Plataforma
Una regla global que verifica el sistema operativo del dispositivo contra la línea base que Primo soporta como fuente de señal MDM. Un dispositivo por debajo de esa línea base no puede inscribirse, reportar telemetría o cumplir políticas de manera confiable — este problema está en tu lista de actualizaciones.
| Estado | Significado |
| POR_DEBAJO_DE_LA_VERSIÓN MÍNIMA | La versión del sistema operativo es más antigua que la mínima que Primo soporta en esa plataforma. |
| EDICIÓN_DE_SOFTWARE_NO_SOPORTADA | La edición del sistema operativo no está soportada — típicamente Windows Home / Familiar, que no puede ejecutar BitLocker o la mayoría de las políticas de seguridad. |
MEETS_REQUIREMENTS es el estado de cumplimiento. La regla permanece en silencio hasta que el dispositivo haya reportado su información de sistema operativo, por lo que un dispositivo recién inscrito nunca se marca como desconocido.
Resolver problemas de soporte de plataforma
- POR_DEBAJO_DE_LA_VERSIÓN_MÍNIMA — actualiza el sistema operativo. Las líneas base actuales por plataforma están listadas en Plataformas soportadas.
- EDICIÓN_DE_SOFTWARE_NO_SOPORTADA — actualiza la edición, no solo la versión: consulta Gestionar dispositivos Windows Home y Actualizar a Windows 11.
Cifrado
Verifica el cifrado de disco completo: FileVault en macOS, BitLocker en Windows. El cifrado no está activado por defecto — comienza cuando habilitas el control de Cifrado de Disco, que se aplica globalmente a los dispositivos inscritos una vez creado.
| Estado | Significado |
| NO_ENCRIPTADO | El disco no está cifrado. |
| ACCIÓN_REQUERIDA | El control está esperando al empleado — típicamente ingresar su contraseña de inicio de sesión para que se pueda generar y depositar la clave de recuperación. |
| CLAVE_DE_RECUPERACIÓN_FALTANTE | El disco está cifrado, pero Primo no tiene clave de recuperación para él. |
ENCRIPTADO es el estado de cumplimiento. Los dispositivos iOS y iPadOS siempre reportan ENCRIPTADO — su almacenamiento está cifrado por hardware por diseño. Un dispositivo Windows Home no genera ningún estado de cifrado: no puede ejecutar BitLocker y aparece bajo Soporte de Plataforma como EDICIÓN_DE_SOFTWARE_NO_SOPORTADA.
macOS
- FileVault se activa una vez que el control de Cifrado de Disco apunta al dispositivo, pero el cifrado solo entra en efecto después del siguiente reinicio. Un Mac que nunca se reinicia permanece NO_ENCRIPTADO — pide al empleado que reinicie.
- La clave de recuperación se deposita dentro de las 24 horas después de ese reinicio. Un Mac recién cifrado que muestra CLAVE_DE_RECUPERACIÓN_FALTANTE en esa ventana se resuelve por sí solo.
- Un Mac cifrado antes de la inscripción tiene una clave que Primo nunca vio — el depósito no es retroactivo. El empleado debe ingresar su contraseña cuando se le solicite para que se pueda generar y depositar una nueva clave (ACCIÓN_REQUERIDA).
Windows
- BitLocker comienza a cifrar tan pronto como el control llega al dispositivo, sin necesidad de reinicio, y la clave se almacena tan pronto como se activa el cifrado. Un dispositivo Windows atascado en NO_ENCRIPTADO generalmente tiene un bloqueador, no un retraso.
- BitLocker necesita un TPM funcional. Un TPM faltante o deshabilitado por firmware hace que el cifrado no pueda iniciarse.
Actualización de SO
Verifica que los dispositivos instalen las actualizaciones de SO requeridas antes de la fecha límite que estableces.
| Estado | Significado |
| NO_ACTUALIZADO | Una actualización requerida ha pasado su fecha límite y no está instalada. |
| PERÍODO_DE_GRACIA | Solo Windows — el dispositivo está atrasado pero dentro de la ventana de gracia que configuraste antes del reinicio forzado. |
| PENDIENTE | La política de actualización en sí no ha sido aplicada por el dispositivo aún — el mismo estado de entrega que cualquier perfil. |
ACTUALIZADO es el estado de cumplimiento. Entre el lanzamiento de una actualización y su fecha límite, el dispositivo permanece en cumplimiento — NO_ACTUALIZADO solo se activa una vez que ha pasado la fecha límite. Un dispositivo cuyo SO es demasiado antiguo para Primo mismo es un problema de Soporte de Plataforma, no de Actualización de SO.
Por qué los dispositivos se retrasan en las actualizaciones
- La fecha límite cuenta desde la fecha de disponibilidad de la actualización, no desde cuando configuraste la política. Habilitar la política en una flota que ejecuta versiones más antiguas marca esos dispositivos de inmediato — espera una ola de problemas en el primer día.
- El espacio en disco bajo bloquea la actualización en cada plataforma, y ninguna de ellas libera espacio automáticamente. En macOS 14+, el empleado ve una notificación del sistema; en macOS 13 y anteriores, la ventana de Nudge sigue reapareciendo mientras la descarga falla; en Windows, se le dice al empleado que la actualización falló. Un administrador puede necesitar intervenir.
- El dispositivo estaba apagado cuando pasó la fecha límite. En macOS 14+, la actualización se programa para 1 hora después de que se vuelva a encender; en Windows, el empleado recibe el período de gracia configurado antes del reinicio automático.
- El empleado sigue posponiendo dentro de la ventana permitida — la presión aumenta a medida que se acerca la fecha límite (notificaciones horarias 24 horas antes, más frecuentes en la última hora).
Resolver problemas de actualización
Pide al empleado que libere espacio en disco si ese es el obstáculo, luego deja que el flujo de aplicación se ejecute — se escalará por sí solo. Detalles y el horario exacto de notificación por plataforma: Aplicar actualizaciones de SO.
Protección de Endpoint (SentinelOne, ThreatDown)
Disponible una vez que la integración correspondiente está conectada. Verifica que el agente de protección de endpoint esté instalado y reportando.
| Estado | Significado |
| NO_PROTEGIDO | El agente de protección no está instalado, no está en funcionamiento, o no está reportando en este dispositivo. |
| FUERA_DE_LÍNEA_7_DÍAS | ThreatDown solo — el agente no ha reportado a la consola durante 7 días o más. |
ACTIVO es el estado de cumplimiento para ambas herramientas.
Por qué los dispositivos aparecen como no protegidos
- El control fue habilitado recientemente — el agente se instala en la próxima sincronización del dispositivo.
- El agente fue desinstalado localmente o no está en funcionamiento.
- La integración en sí está obsoleta. Los tokens de usuario del servicio SentinelOne expiran; una vez que el token caduca, la sincronización se detiene y los estados de protección se vuelven obsoletos en toda la flota. Renueva el token en Configuración > Integraciones > SentinelOne.
- El dispositivo está fuera de línea, por lo que su estado real de protección es desconocido.
Cuentas de administrador (Gestión de Usuarios Administradores, Rotación de Contraseña de Administrador)
Verifica que la cuenta local de administrador gestionada exista, tenga los privilegios esperados y rote su contraseña según lo programado.
| Estado | Significado |
| CREACIÓN_PENDIENTE | La creación de la cuenta de administrador fue enviada pero el dispositivo aún no la ha aplicado. |
| CREACIÓN_FALLIDA | El dispositivo no pudo crear la cuenta — por ejemplo, el nombre de usuario ya existe localmente. |
| DEMOTIÓN_PENDIENTE | La opción de degradar cuentas no coincidentes está habilitada, pero una o más cuentas no han sido degradadas aún. |
Por qué las acciones de la cuenta de administrador se estancan
- CREACIÓN_PENDIENTE en un dispositivo fuera de línea se resuelve una vez que se sincroniza.
- En macOS, la degradación espera hasta que la cuenta de administrador gestionada por Factorial IT tenga un SecureToken — el token del que depende FileVault. Factorial IT deliberadamente no degrada a nadie antes de eso, para que el dispositivo nunca quede sin un administrador que posea un token, y DEMOTIÓN_PENDIENTE persiste (el dispositivo registra el evento ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). El administrador gestionado recibe su token en su primer inicio de sesión en el dispositivo — haz que alguien inicie sesión en esa cuenta una vez, o concede el token manualmente. Consulta las reglas de SecureToken.
- El panel puede tardar hasta 24 horas en actualizar el estado de la cuenta local en la pestaña de Usuarios del dispositivo — verifica en el dispositivo antes de concluir un fallo.
La regla de Rotación de Contraseña de Administrador reporta sus propios estados: PENDIENTE, ÉXITO, ERROR. ÉXITO es conforme; PENDIENTE se elimina una vez que el dispositivo aplica la rotación, por lo que ERROR es el estado que vale la pena generar un problema.
Bloqueo de iCloud (Bloqueo de Activación)
Solo en macOS — el Bloqueo de Activación también existe en iOS y iPadOS, pero esta regla de cumplimiento solo evalúa Macs. Verifica que cuando el Bloqueo de Activación está activado, Primo tenga el código de bypass, para que el dispositivo pueda ser recuperado después de un borrado sin la Cuenta de Apple del empleado.
| Estado | Significado |
| CLAVE_DE_BYPASS_FALTANTE | El Bloqueo de Activación está activado, pero no hay código de bypass depositado en Factorial IT. |
Por qué falta un código de bypass
El depósito ocurre en el momento en que se activa el Bloqueo de Activación — no es retroactivo. Todas estas deben ser verdaderas para que el código se deposite:
- El dispositivo está supervisado a través de MDM.
- El dispositivo fue inscrito antes de que se habilitara el Bloqueo de Activación. Si el empleado activó Buscar Mi antes de la inscripción, el código no se puede recuperar — el único camino de recuperación son sus credenciales de Cuenta de Apple.
- El dispositivo es propiedad de la empresa (los dispositivos BYOD no son elegibles).
- El perfil MDM está instalado a nivel del sistema (la inscripción aprobada por el usuario sin ABM no deposita códigos de manera confiable).
Recuperación de SO
Solo en macOS. Verifica que la configuración de protección recoveryOS esté aplicada. Solo se evalúan Macs con Apple Silicon — los Macs Intel no pueden soportar la protección recoveryOS y no producen ningún estado.
| Estado | Significado |
| PENDIENTE | El dispositivo aún no ha aplicado la configuración recoveryOS. |
| FALLA | El dispositivo reportó que la configuración recoveryOS falló al aplicarse. |
PROTEGIDO es el estado de cumplimiento. La aplicación completa requiere que el dispositivo esté inscrito con el nivel de supervisión apropiado — un Mac no supervisado es lo primero que debes verificar en FALLA.
Controles entregados por perfil
Firewall, Política de Contraseña, Wi-Fi, Bloqueo de USB, Bloqueo de Aplicaciones, Captura de Pantalla, Desactivar AirDrop, Bloquear Panel de Perfiles, Google Chrome, Nomenclatura de Dispositivos, Archivo de Configuración Personalizado, Web Clip, AirPrint, Actualización de Software (macOS), y los controles de SSO (Entra SSO, Okta SSO, Primo SSO) funcionan de la misma manera: Primo entrega una configuración al dispositivo, y el dispositivo reporta de vuelta. Comparten los mismos estados de entrega:
| Estado | Significado |
| PENDIENTE | La configuración está en camino — el dispositivo la aplica en la siguiente sincronización. |
| ERROR | La configuración no se aplicó correctamente en el dispositivo. |
APLICADO es el estado de cumplimiento.
Por qué una configuración falla al aplicarse
macOs
- Un usuario administrador eliminó el perfil MDM que lleva la configuración (a menos que Bloquear Panel de Perfiles lo impida).
- Problemas de APNs impiden que el dispositivo reciba o valide perfiles — verifica el problema de Estado de Inscripción para el mismo dispositivo.
- El control apunta a una capacidad que el dispositivo carece: los controles de SSO de Plataforma requieren versiones recientes de macOS (Primo SSO necesita macOS 14+), y el empleado debe completar el aviso de registro del proveedor de identidad en su sesión.
PENDIENTE que persiste generalmente significa que el dispositivo está fuera de línea — soluciona la conectividad primero. Para ERROR, abre el cajón del dispositivo, salta al control MDM relacionado para verificar su configuración y reaplica.
Windows
- Windows Home / Familiar solo aplica parcialmente políticas de seguridad — varias configuraciones requieren Pro, Enterprise o Educación, y fallan sin un error explícito en Home. Consulta Gestionar dispositivos Windows Home.
- Una configuración conflictiva de un MDM anterior o una política de grupo local anula el valor entregado.
PENDIENTE que persiste generalmente significa que el dispositivo está fuera de línea — soluciona la conectividad primero. Para ERROR, abre el cajón del dispositivo, salta al control MDM relacionado para verificar su configuración y reaplica.
Acceso Remoto (RustDesk)
A diferencia de los controles entregados por perfil, la regla de Acceso Remoto rastrea una instalación de software, no un perfil de configuración.
| Estado | Significado |
| PENDIENTE | El agente RustDesk aún no está instalado en el dispositivo. |
INSTALADO es el estado de cumplimiento. Un PENDIENTE persistente generalmente significa que el dispositivo está fuera de línea o la instalación aún está en cola — verifica el estado de instalación de software desde el panel del dispositivo, luego deja que la siguiente sincronización resuelva el problema.
Resolver cualquier problema: el ciclo general
- Abre el cajón del dispositivo. Haz clic en la fila del problema en Cumplimiento > Problemas de cumplimiento. Revisa el estado completo del dispositivo en cada regla — varios problemas en un dispositivo a menudo comparten una única causa raíz (fuera de línea, agente faltante, perfil eliminado).
- Separar obsoleto de real. Verifica cuándo fue la última sincronización del dispositivo. Si ha estado fuera de línea, resuelve la conectividad antes que nada.
- Soluciona la causa raíz. Utiliza las secciones anteriores. Las acciones de remediación (aplicar perfil, bloquear, borrar) están disponibles desde el cajón del dispositivo — consulta Gestionar tus dispositivos.
- Deja que el problema se resuelva solo. Los problemas se resuelven automáticamente en la siguiente sincronización del dispositivo una vez que el estado mejora. Si un problema nunca debió activarse, establece ese estado en Apagar en Configuración de problemas de cumplimiento > Cumplimiento en su lugar.
Permisos
| Acción | Permisos |
| Ver problemas y reglas | MDM_LEER |
| Editar configuraciones de problemas | MDM_ESCRIBIR |