Esta referencia explica cada estado de problema que puedes encontrar en la página de Cumplimiento > Problemas de cumplimiento: lo que el dispositivo está reportando realmente, las causas detrás de ello en macOS y Windows, y cómo resolverlo.
Las plataformas móviles (iOS, iPadOS, Android) y Linux están cubiertas por un subconjunto de estas reglas — consulta Plataformas compatibles para ver lo que aplica donde.
Cómo Factorial IT decide que un dispositivo no cumple
Cada vez que un dispositivo se sincroniza, Factorial IT vuelve a ejecutar cada regla de cumplimiento y calcula un estado por regla — no hay un escaneo separado.
Un dispositivo genera un problema solo si su estado actual es uno que configuraste para generar un problema en Configuración de problemas de cumplimiento > Problemas de cumplimiento. Un estado configurado como Apagar nunca genera nada.
Los problemas se resuelven automáticamente en la siguiente sincronización una vez que el estado mejora. No hay un reconocimiento o cierre manual.
Descartar datos obsoletos primero
Un estado de cumplimiento es una instantánea de la última sincronización del dispositivo. Antes de tratar un problema como una violación real, verifica si los datos están obsoletos:
| Situación | Lo que ves | Lo que realmente está sucediendo |
| Dispositivo fuera de línea o en reposo | Cualquier estado, congelado | El dispositivo mantiene su último estado reportado hasta que se sincroniza nuevamente. Primero arregla la conectividad — los otros problemas pueden resolverse por sí solos. |
| Dispositivo inscrito hace minutos | PENDIENTE en varias reglas, NO_ENCRIPTADO | Los controles se aplican progresivamente después de la inscripción — las reglas entregadas por perfil reportan PENDIENTE hasta que el dispositivo las aplica. En macOS, FileVault solo tiene efecto después del siguiente reinicio, y la clave de recuperación puede tardar hasta 24 horas después de ese reinicio en ser depositada. |
| Acción de inscripción recién realizada | Problema de inscripción aún visible | Los cambios en el estado de inscripción tardan hasta 30 minutos (el período de sincronización) en reflejarse en el panel de control. |
| Dispositivo Windows retrasado en una actualización | PERÍODO DE GRACIA | El dispositivo está dentro de la ventana de gracia que configuraste. No se necesita ninguna acción hasta que termine la ventana. |
| Cada dispositivo SentinelOne genera un problema a la vez | NO_PROTEGIDO a nivel de flota | El token de usuario del servicio SentinelOne ha expirado: la integración deja de sincronizarse y los estados de protección se vuelven obsoletos. Renueva el token en Configuración > Integraciones > SentinelOne. |
| Problemas persistentes de bajo valor | FUERA_DE_LÍNEA en dispositivos saludables | La regla es más estricta que tu realidad. Genera un problema en Fuera de línea 7+ días en lugar de Fuera de línea — los cortos períodos de verificación son normales. |
Estado de Inscripción
Una regla global que se aplica a cada dispositivo gestionado. Verifica si el dispositivo está completamente inscrito y si el agente MDM aún se comunica con el servidor.
| Estado | Significado |
| MDM_APAGADO | El dispositivo no está inscrito o MDM está inactivo. |
| AGENTE_FALTANTE | El agente está instalado pero ya no envía datos al servidor. |
| MDM_EN_OTRO_MDM | El dispositivo está actualmente gestionado por un MDM diferente. |
| LISTO_ZTD | El dispositivo está configurado y esperando el Despliegue Zero-Touch. Esperado para dispositivos en stock — no es un incidente. |
Por qué los dispositivos se desinscriben
Causas que se aplican a ambas plataformas:
- El empleado no completó todos los pasos de inscripción, o no se mantuvo conectado el tiempo suficiente para finalizar la sincronización
- El agente fue desinstalado manualmente, o una actualización del sistema o un error de configuración corrompieron la instalación
- El servicio osqueryd utilizado por el agente se ha detenido, o el agente no puede iniciarse debido a problemas de permisos
- El dispositivo está en una red que bloquea el acceso al servidor MDM — un proxy o firewall corta la comunicación
macOS
- Un usuario administrador puede eliminar un perfil MDM desbloqueado de Configuración del sistema. El dispositivo luego reporta MDM_APAGADO aunque el agente aún pueda responder.
- Un token APNs expirado o revocado impide que el dispositivo valide su perfil — el perfil se vuelve inválido sin que nadie toque el dispositivo.
- Una acción de apagar mdm ejecutada desde el lado del servidor MDM elimina la gestión.
- La instalación del agente de Flota está incompleta — la causa más común de inscripción parcial en macOS.
Resolver problemas de inscripción
- AGENTE_FALTANTE — en el panel del dispositivo, haz clic en el botón de estado del dispositivo para activar remotamente la instalación del agente. Si eso falla, pide al empleado que abra su página de inscripción de Factorial IT, haga clic en su dispositivo asignado y descargue el agente.
- MDM_EN_OTRO_MDM — migra el dispositivo desde el MDM anterior primero.
- MDM_APAGADO — pide al empleado que se reinscriba. Puedes automatizar esto: en Configuración > MDM, habilita la Auto-desinscripción y la opción de reenviar automáticamente las invitaciones MDM a empleados cuyos dispositivos fueron eliminados.
Permite hasta 30 minutos para que el estado se actualice después de la solución.
Windows
- El dispositivo aún está inscrito en un MDM anterior y reporta MDM_EN_OTRO_MDM — migra fuera del antiguo MDM antes de reinscribirte.
- Un proxy o firewall corporativo que bloquea la conexión al servidor deja al agente instalado en silencio (AGENTE_FALTANTE).
Resolver problemas de inscripción
- AGENTE_FALTANTE — en el panel del dispositivo, haz clic en el botón de estado del dispositivo para activar remotamente la instalación del agente. Si eso falla, pide al empleado que abra su página de inscripción de Factorial IT, haga clic en su dispositivo asignado y descargue el agente.
- MDM_EN_OTRO_MDM — migra el dispositivo desde el MDM anterior primero.
- MDM_APAGADO — pide al empleado que se reinscriba. Puedes automatizar esto: en Configuración > MDM, habilita la Auto-desinscripción y la opción de reenviar automáticamente las invitaciones MDM a empleados cuyos dispositivos fueron eliminados.
Permite hasta 30 minutos para que el estado se actualice después de la solución.
Estado en línea
Una regla global que rastrea si el dispositivo se conecta con el servidor.
| Estado | Significado |
| FUERA_DE_LÍNEA | El dispositivo no realizó sus recientes conexiones. |
| FUERA_DE_LÍNEA_7_DÍAS | El dispositivo no se ha conectado durante 7 días o más. |
Por qué los dispositivos se desconectan
- El dispositivo está apagado o en reposo — un empleado de licencia, o un repuesto guardado en un cajón.
- La red bloquea la conexión del agente al servidor (VPN, proxy, reglas de firewall). Consulta los Requisitos de red.
- El agente ya no está en ejecución. Un dispositivo que parece estar fuera de línea mientras es utilizado activamente por un empleado generalmente indica un agente faltante o un problema de red, no un dispositivo realmente fuera de línea — verifica el problema de Estado de Inscripción para el mismo dispositivo.
Resolver problemas en línea
Confirma con el empleado si el dispositivo está en uso. Si lo está, trátalo como un caso de AGENTE_FALTANTE (ver arriba). Si el ruido proviene de brechas cortas, genera problemas solo en Fuera de línea 7+ días.
Soporte de plataforma
Una regla global que verifica el sistema operativo del dispositivo contra la línea base que Primo admite como fuente de señal MDM. Un dispositivo por debajo de esa línea base no puede inscribirse, reportar telemetría ni honrar políticas de manera confiable — este problema está en tu lista de actualizaciones.
| Estado | Significado |
| POR_DEBAJO_DE_LA_VERSIÓN_MÍNIMA | La versión del sistema operativo es más antigua que la mínima que Primo admite en esa plataforma. |
| EDICIÓN_OS_NO_SOPORTADA | La edición del sistema operativo no es compatible — típicamente Windows Home / Familiar, que no puede ejecutar BitLocker o la mayoría de las políticas de seguridad. |
MEETS_REQUIREMENTS es el estado de cumplimiento. La regla permanece en silencio hasta que el dispositivo haya reportado su información del sistema operativo, por lo que un dispositivo recién inscrito nunca se marca como desconocido.
Resolver problemas de soporte de plataforma
- POR_DEBAJO_DE_LA_VERSIÓN_MÍNIMA — actualiza el sistema operativo. Las líneas base actuales por plataforma están listadas en Plataformas compatibles.
- EDICIÓN_OS_NO_SOPORTADA — actualiza la edición, no solo la versión: consulta Gestionar dispositivos Windows Home y Actualizar a Windows 11.
Cifrado
Verifica el cifrado de disco completo: FileVault en macOS, BitLocker en Windows. El cifrado no está activado por defecto — comienza cuando habilitas el control de Cifrado de Disco, que se aplica globalmente a los dispositivos inscritos una vez creado.
| Estado | Significado |
| NO_ENCRIPTADO | El disco no está encriptado. |
| ACTION_REQUIRED | El control está esperando al empleado — típicamente ingresando su contraseña de inicio de sesión para que se pueda generar y depositar la clave de recuperación. |
| CLAVE_DE_RECUPERACIÓN_FALTANTE | El disco está encriptado, pero Primo no tiene ninguna clave de recuperación para él. |
ENCRIPTADO es el estado de cumplimiento. Los dispositivos iOS y iPadOS siempre reportan ENCRIPTADO — su almacenamiento está encriptado por hardware por diseño. Un dispositivo Windows Home no genera ningún estado de cifrado en absoluto: no puede ejecutar BitLocker y se presenta bajo Soporte de plataforma como EDICIÓN_OS_NO_SOPORTADA en su lugar.
macOS
- FileVault se activa una vez que el control de Cifrado de Disco apunta al dispositivo, pero el cifrado solo tiene efecto después del siguiente reinicio. Un Mac que nunca reinicia permanece NO_ENCRIPTADO — pide al empleado que reinicie.
- La clave de recuperación se deposita dentro de las 24 horas después de ese reinicio. Un Mac recién encriptado que muestra CLAVE_DE_RECUPERACIÓN_FALTANTE en esa ventana se resuelve por sí solo.
- Un Mac encriptado antes de la inscripción tiene una clave que Primo nunca vio — el depósito no es retroactivo. El empleado debe ingresar su contraseña cuando se le solicite para que se pueda generar y depositar una nueva clave (ACTION_REQUIRED).
Windows
- BitLocker comienza a encriptar tan pronto como el control llega al dispositivo, sin necesidad de reinicio, y la clave se almacena tan pronto como se activa el cifrado. Un dispositivo Windows atascado en NO_ENCRIPTADO generalmente tiene un bloqueador, no un retraso.
- BitLocker necesita un TPM funcional. Un TPM faltante o deshabilitado por firmware hace que el cifrado no pueda iniciarse.
Actualización de SO
Verifica que los dispositivos instalen las actualizaciones de SO requeridas antes de la fecha límite que impongas.
| Estado | Significado |
| NO_ACTUALIZADO | Una actualización requerida ha pasado su fecha límite y no está instalada. |
| PERÍODO_DE_GRACIA | Solo Windows — el dispositivo está retrasado pero dentro de la ventana de gracia que configuraste antes del reinicio forzado. |
| PENDIENTE | La política de actualización en sí no se ha aplicado aún por el dispositivo — el mismo estado de entrega que cualquier perfil. |
ACTUALIZADO es el estado de cumplimiento. Entre la fecha de lanzamiento de una actualización y su fecha límite, el dispositivo permanece en cumplimiento — NO_ACTUALIZADO solo se activa una vez que ha pasado la fecha límite. Un dispositivo cuyo SO es demasiado antiguo para Primo en sí es un problema de Soporte de plataforma, no de Actualización de SO.
Por qué los dispositivos se retrasan en las actualizaciones
- La fecha límite cuenta desde la fecha de disponibilidad de la actualización, no desde cuando configuraste la política. Habilitar la política en una flota que ejecuta versiones más antiguas señala esos dispositivos de inmediato — espera una ola de problemas en el primer día.
- El bajo espacio en disco bloquea la actualización en cada plataforma, y ninguna de ellas libera espacio automáticamente. En macOS 14+, el empleado ve una notificación del sistema; en macOS 13 y versiones anteriores, la ventana de Nudge sigue reapareciendo mientras la descarga falla; en Windows, se le informa al empleado que la actualización falló. Un administrador puede necesitar intervenir.
- El dispositivo estaba apagado cuando pasó la fecha límite. En macOS 14+, la actualización está programada para 1 hora después de que se vuelva a encender; en Windows, el empleado recibe el período de gracia configurado antes del reinicio automático.
- El empleado sigue posponiendo dentro de la ventana permitida — la presión aumenta a medida que se acerca la fecha límite (notificaciones por hora 24 horas antes, más frecuentes en la última hora).
Resolver problemas de actualización
Pide al empleado que libere espacio en disco si ese es el bloqueador, luego deja que el flujo de aplicación se ejecute — se escalará por sí mismo. Detalles y el horario de notificación exacto por plataforma: Aplicar actualizaciones de SO.
Protección de endpoint (SentinelOne, ThreatDown)
Disponible una vez que la integración correspondiente está conectada. Verifica que el agente de protección de endpoint esté instalado y reportando.
| Estado | Significado |
| NO_PROTEGIDO | El agente de protección no está instalado, no está en ejecución o no está reportando en este dispositivo. |
| FUERA_DE_LÍNEA_7_DÍAS | ThreatDown solo — el agente no ha reportado a la consola durante 7 días o más. |
ACTIVO es el estado de cumplimiento para ambas herramientas.
Por qué los dispositivos se muestran como no protegidos
- El control fue habilitado recientemente — el agente se instala en la próxima sincronización del dispositivo.
- El agente fue desinstalado localmente o no está en ejecución.
- La integración en sí está obsoleta. Los tokens de usuario del servicio SentinelOne expiran; una vez que el token caduca, la sincronización se detiene y los estados de protección se vuelven obsoletos en toda la flota. Renueva el token en Configuración > Integraciones > SentinelOne.
- El dispositivo está fuera de línea, por lo que su estado real de protección es desconocido.
Cuentas de administrador (Gestión de Usuarios Administradores, Rotación de Contraseña de Administrador)
Verifica que la cuenta de administrador local gestionada exista, tenga los privilegios esperados y rote su contraseña según lo programado.
| Estado | Significado |
| PENDIENTE_DE_CREACIÓN | La creación de la cuenta de administrador fue enviada pero el dispositivo no la ha aplicado aún. |
| FALLO_EN_CREACIÓN | El dispositivo no pudo crear la cuenta — por ejemplo, el nombre de usuario ya existe localmente. |
| PENDIENTE_DE_DEGRADACIÓN | Degradar cuentas no coincidentes está habilitado, pero una o más cuentas no han sido degradadas aún. |
Por qué las acciones de la cuenta de administrador se detienen
- PENDIENTE_DE_CREACIÓN en un dispositivo fuera de línea se resuelve una vez que se sincroniza.
- En macOS, la degradación espera hasta que la cuenta de administrador gestionada por Factorial IT tenga un SecureToken — el token del que depende FileVault. Factorial IT deliberadamente no degrada a nadie antes de eso, para que el dispositivo nunca quede sin un administrador que tenga un token, y PENDIENTE_DE_DEGRADACIÓN persiste (el dispositivo registra el evento ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). El administrador gestionado recibe su token en su primer inicio de sesión en el dispositivo — haz que alguien inicie sesión en esa cuenta una vez, o concede el token manualmente. Consulta las reglas de SecureToken.
- El panel puede tardar hasta 24 horas en actualizar el estado de la cuenta local en la pestaña Usuarios del dispositivo — verifica en el dispositivo antes de concluir un fallo.
La regla de Rotación de Contraseña de Administrador reporta sus propios estados: PENDIENTE, ÉXITO, ERROR. ÉXITO es el estado de cumplimiento; PENDIENTE se elimina una vez que el dispositivo aplica la rotación, por lo que ERROR es el estado que vale la pena generar un problema.
Bloqueo de iCloud (Bloqueo de Activación)
Solo macOS — el Bloqueo de Activación también existe en iOS y iPadOS, pero esta regla de cumplimiento solo evalúa Macs. Verifica que cuando el Bloqueo de Activación está activo, Primo tenga el código de bypass, para que el dispositivo pueda ser recuperado después de un borrado sin la Cuenta de Apple del empleado.
| Estado | Significado |
| CLAVE_DE_BYPASS_FALTANTE | El Bloqueo de Activación está activo, pero no hay código de bypass depositado en Factorial IT. |
Por qué falta un código de bypass
El depósito ocurre en el momento en que se activa el Bloqueo de Activación — no es retroactivo. Todas estas deben ser verdaderas para que el código se deposite:
- El dispositivo está supervisado a través de MDM.
- El dispositivo fue inscrito antes de que se habilitara el Bloqueo de Activación. Si el empleado activó Buscar Mi antes de la inscripción, el código no se puede recuperar — el único camino de recuperación son sus credenciales de Cuenta de Apple.
- El dispositivo es propiedad de la empresa (los dispositivos BYOD no son elegibles).
- El perfil MDM está instalado a nivel del sistema (la inscripción aprobada por el usuario sin ABM no deposita códigos de manera confiable).
Recuperación de SO
Solo macOS. Verifica que la configuración de protección recoveryOS esté aplicada. Solo se evalúan Macs con Apple Silicon — los Macs Intel no pueden soportar la protección recoveryOS y no producen ningún estado.
| Estado | Significado |
| PENDIENTE | El dispositivo no ha aplicado la configuración recoveryOS aún. |
| FALLO | El dispositivo reportó que la configuración recoveryOS falló al aplicarse. |
PROTEGIDO es el estado de cumplimiento. La aplicación completa requiere que el dispositivo esté inscrito con el nivel de supervisión apropiado — un Mac no supervisado es lo primero que se debe verificar en FALLIDO.
Controles entregados por perfil
Firewall, Política de Contraseña, Wi-Fi, Bloqueo de USB, Bloqueo de Aplicaciones, Captura de Pantalla, Desactivar AirDrop, Bloquear Panel de Perfiles, Google Chrome, Nomenclatura de Dispositivos, Archivo de Configuración Personalizado, Web Clip, AirPrint, Actualización de Software (macOS), y los controles SSO (Entra SSO, Okta SSO, Primo SSO) funcionan de la misma manera: Primo entrega una configuración al dispositivo, y el dispositivo reporta de vuelta. Comparten los mismos estados de entrega:
| Estado | Significado |
| PENDIENTE | La configuración está en camino — el dispositivo la aplica en la siguiente sincronización. |
| ERROR | La configuración no se aplicó correctamente en el dispositivo. |
APLICADO es el estado de cumplimiento.
Por qué una configuración falla al aplicarse
macOs
- Un usuario administrador eliminó el perfil MDM que lleva la configuración (a menos que Bloquear Panel de Perfiles lo impida).
- Los problemas de APNs impiden que el dispositivo reciba o valide perfiles — verifica el problema de Estado de Inscripción para el mismo dispositivo.
- El control apunta a una capacidad que el dispositivo no tiene: los controles SSO de Plataforma requieren versiones recientes de macOS (Primo SSO necesita macOS 14+), y el empleado debe completar el aviso de registro del proveedor de identidad en su sesión.
PENDIENTE que persiste generalmente significa que el dispositivo está fuera de línea — arregla la conectividad primero. Para ERROR, abre el cajón del dispositivo, salta al control MDM relacionado para verificar su configuración y vuelve a aplicar.
Windows
- Windows Home / Familiar solo aplica parcialmente las políticas de seguridad — varias configuraciones requieren Pro, Enterprise o Educación, y fallan sin un error explícito en Home. Consulta Gestionar dispositivos Windows Home.
- Una configuración en conflicto de un MDM anterior o una política de grupo local anula el valor entregado.
PENDIENTE que persiste generalmente significa que el dispositivo está fuera de línea — arregla la conectividad primero. Para ERROR, abre el cajón del dispositivo, salta al control MDM relacionado para verificar su configuración y vuelve a aplicar.
Acceso Remoto (RustDesk)
A diferencia de los controles entregados por perfil, la regla de Acceso Remoto rastrea una instalación de software, no un perfil de configuración.
| Estado | Significado |
| PENDIENTE | El agente RustDesk no está instalado en el dispositivo aún. |
INSTALADO es el estado de cumplimiento. Un PENDIENTE persistente generalmente significa que el dispositivo está fuera de línea o que la instalación aún está en cola — verifica el estado de instalación del software desde el panel del dispositivo, luego deja que la siguiente sincronización resuelva el problema.
Resolver cualquier problema: el bucle general
- Abre el cajón del dispositivo. Haz clic en la fila del problema en Cumplimiento > Problemas de cumplimiento. Revisa el estado completo del dispositivo en cada regla — varios problemas en un dispositivo a menudo comparten una única causa raíz (fuera de línea, agente faltante, perfil eliminado).
- Separa lo obsoleto de lo real. Verifica cuándo fue la última sincronización del dispositivo. Si ha estado fuera de línea, resuelve la conectividad antes que nada.
- Arregla la causa raíz. Utiliza las secciones anteriores. Las acciones de remediación (enviar perfil, bloquear, borrar) están disponibles desde el cajón del dispositivo — consulta Gestionar tus dispositivos.
- Deja que el problema se resuelva por sí mismo. Los problemas se resuelven automáticamente en la siguiente sincronización del dispositivo una vez que el estado mejora. Si un problema nunca debió haberse activado, establece ese estado en Apagar en Configuración de problemas de cumplimiento > Problemas de cumplimiento en su lugar.
Permisos
| Acción | Permisos |
| Ver problemas y reglas | MDM_LEER |
| Editar configuraciones de problemas | MDM_ESCRIBIR |