Descripción general
El cumplimiento responde a dos preguntas:
- ¿Mis dispositivos siguen alineados con nuestras políticas? ¿Está el disco cifrado, está el sistema operativo actualizado, está el antivirus en funcionamiento, está el dispositivo aún inscrito y en línea?
- ¿Qué desviaciones debería conocer? Tú eliges. Cualquier cosa que no señales se ignora.
Cada vez que un dispositivo se sincroniza, se reevalúa según tus reglas y la lista de alertas se actualiza. No hay un escaneo que iniciar y no hay alertas que reconocer manualmente.
Los cuatro términos que vale la pena conocer
Término |
Qué significa |
|---|---|
Tipo de regla |
Una categoría que se audita. El Estado de Inscripción y el Estado en Línea son globales y se aplican a cada dispositivo. Cualquier otro tipo — cifrado, actualización de SO, política de contraseñas, firewall, Wi-Fi, antivirus, usuarios administradores — está vinculado a un control de MDM y solo se vuelve configurable una vez que ese control existe. |
Estado |
Un valor específico de la regla como Cifrado, No cifrado, Actualizado, Fuera de línea 7+ días. Cada tipo de regla tiene su propio conjunto. |
Regla de alerta |
Tu configuración: qué estados, para un tipo de regla dado, deberían generar una alerta. |
Alerta |
Un dispositivo que actualmente reporta un estado que señalaste como no conforme. |
Cómo usar
El cumplimiento se encuentra en una página:
- Ve a MDM > Alertas de Cumplimiento para ver la lista en vivo de dispositivos que actualmente violan tus políticas. Esta es tu cola de triaje diaria.
- Haz clic en Gestionar reglas, en la parte superior derecha, para elegir qué estados cuentan como una violación.
Un dispositivo solo aparece en la lista de alertas si su estado actual coincide con uno que señalaste en Gestionar reglas. Cambia las reglas y la lista se actualiza en la siguiente sincronización del dispositivo.
Cómo aparece y se elimina una alerta
- El dispositivo se sincroniza. Cada regla de cumplimiento se vuelve a ejecutar contra él.
- Se calcula un estado por regla — Cifrado para la regla de cifrado, Fuera de línea 7+ días para la regla en línea, y así sucesivamente.
- El estado se compara con tus reglas. Si aparece en la lista de no conformidad que configuraste, el dispositivo se señala. De lo contrario, cuenta como conforme.
- La alerta se elimina automáticamente cuando el estado mejora: el cifrado se completa, el sistema operativo se actualiza, el dispositivo vuelve a estar en línea. No hay que reconocer ni posponer.
Cobertura de la plataforma
El cumplimiento se ejecuta en cada plataforma gestionada: macOS, Windows, Linux, iOS, iPadOS y Android. Cada regla solo devuelve resultados significativos donde se ejecuta el control subyacente — cifrado de FileVault en macOS, BitLocker en Windows, SentinelOne en plataformas de escritorio.
Permisos
Acción |
Permiso |
|---|---|
Ver alertas y reglas |
MDM_READ |
Editar reglas de alerta |
MDM_WRITE |
Consejos y Mejores Prácticas
- Configura las reglas antes de juzgar la función. Hasta que señales estados, la lista de alertas permanece vacía: se recopilan datos de estado, pero no se genera ninguna alerta.
- Comienza con las dos reglas globales. El Estado de Inscripción y el Estado en Línea funcionan en cada dispositivo sin ningún control de MDM en su lugar, por lo que te dan una lista útil desde el primer día.
- No señales cada estado que puedas. Una lista de alertas que nadie triaje es peor que no tener lista. Señala lo que realmente actuarías.
- Espera una primera semana ruidosa. Los dispositivos recién cifrados y las máquinas que han estado fuera de línea recientemente se resuelven por sí solas; ajusta las reglas una vez que hayas visto una semana normal.
Solución de problemas y FAQ
Solución de problemas
La lista de alertas está vacía a pesar de que los dispositivos son claramente no conformes. Aún no se han señalado estados. Los datos de estado se recopilan de todos modos, pero no aparece nada hasta que configures reglas en Gestionar reglas.
Una regla que quiero no es configurable. Está vinculada a un control de MDM que aún no existe. Las reglas para cifrado, firewall, antivirus y el resto solo aparecen una vez que se establece el control correspondiente.
Una alerta no se eliminó después de que arreglamos el dispositivo. Las alertas se recalculan en la sincronización del dispositivo, no inmediatamente. Espera la próxima verificación.
FAQ
-
¿Tenemos que reconocer o cerrar alertas?
No. Se eliminan automáticamente cuando mejora el estado del dispositivo.
-
¿Hay un escaneo que programar?
No. La reevaluación ocurre en cada sincronización del dispositivo.
-
¿Por qué algunas reglas se aplican a todos los dispositivos y otras no?
El Estado de Inscripción y el Estado en Línea son globales. Todo lo demás depende de que exista primero un control de MDM.