Retour

Référence de problème de conformité

Ce que signifie chaque statut de problème de conformité, pourquoi les appareils macOS et Windows le déclenchent, et comment les ramener à un état de conformité.

Cette référence explique chaque statut de problème que vous pouvez rencontrer sur la page Conformité > Problèmes de conformité : ce que l'appareil signale réellement, les causes sous-jacentes sur macOS et Windows, et comment les résoudre. 
Les plateformes mobiles (iOS, iPadOS, Android) et Linux sont couvertes par un sous-ensemble de ces règles — voir Plateformes prises en charge pour ce qui s'applique où.


 

Comment Factorial IT décide qu'un appareil est non conforme

Chaque fois qu'un appareil se synchronise, Factorial IT relance chaque règle de conformité et calcule un statut par règle — il n'y a pas de scan séparé.
Un appareil soulève un problème uniquement si son statut actuel est celui que vous avez défini pour soulever un problème dans Conformité > Paramètres des problèmes de conformité. Un statut défini sur Désactivé ne soulève jamais rien.
Les problèmes se résolvent automatiquement lors de la prochaine synchronisation une fois que le statut s'améliore. Il n'y a pas de reconnaissance ou de fermeture manuelle.


 

Écartez d'abord les données obsolètes

Un statut de conformité est un instantané de la dernière synchronisation de l'appareil. Avant de considérer un problème comme une véritable violation, vérifiez si les données sont obsolètes :

Situation Ce que vous voyez Ce qui se passe réellement
Appareil hors ligne ou en veille Tout statut, gelé L'appareil garde son dernier statut signalé jusqu'à ce qu'il se synchronise à nouveau. Réparez d'abord la connectivité — les autres problèmes peuvent se résoudre d'eux-mêmes.
Appareil inscrit il y a quelques minutes PENDING sur plusieurs règles, NOT_ENCRYPTED Les contrôles s'appliquent progressivement après l'inscription — les règles livrées par le profil rapportent PENDING jusqu'à ce que l'appareil les applique. Sur macOS, FileVault n'entre en vigueur qu'après le prochain redémarrage, et la clé de récupération peut prendre jusqu'à 24 heures après ce redémarrage pour être mise en séquestre.
Action d'inscription effectuée récemment Problème d'inscription encore visible Les changements de statut d'inscription prennent jusqu'à 30 minutes (la période de synchronisation) pour se refléter dans le cockpit.
Appareil Windows en retard sur une mise à jour GRACE_PERIOD L'appareil est dans la fenêtre de grâce que vous avez configurée. Aucune action n'est nécessaire jusqu'à la fin de la fenêtre.
Chaque appareil SentinelOne soulevant un problème en même temps NOT_PROTECTED à l'échelle de la flotte Le jeton utilisateur du service SentinelOne a expiré : l'intégration cesse de se synchroniser et les statuts de protection deviennent obsolètes. Renouvelez le jeton dans Paramètres > Intégrations > SentinelOne.
Problèmes persistants de faible valeur OFFLINE sur des appareils sains La règle est plus stricte que votre réalité. Soulevez un problème sur Hors ligne 7+ jours au lieu de Hors ligne — de courtes périodes de vérification sont normales.

 

Statut d'inscription

Une règle globale qui s'applique à chaque appareil géré. Elle vérifie si l'appareil est entièrement inscrit et si l'agent MDM communique toujours avec le serveur.

Statut Signification
MDM_OFF L'appareil n'est pas inscrit ou le MDM est inactif.
MISSING_AGENT L'agent est installé mais n'envoie plus de données au serveur.
MDM_ON_IN_ANOTHER_MDM L'appareil est actuellement géré par un autre MDM.
READY_ZTD L'appareil est configuré et attend le déploiement Zero-Touch. Attendu pour les appareils en stock — ce n'est pas un incident.

 

Pourquoi les appareils sortent de l'inscription

Causes qui s'appliquent aux deux plateformes :

  • L'employé n'a pas complété toutes les étapes d'inscription, ou n'est pas resté connecté assez longtemps pour terminer la synchronisation
  • L'agent a été désinstallé manuellement, ou une mise à jour système ou une erreur de configuration a corrompu l'installation
  • Le service osqueryd utilisé par l'agent a arrêté, ou l'agent ne parvient pas à démarrer en raison de problèmes de permission
  • L'appareil est sur un réseau qui bloque l'accès au serveur MDM — un proxy ou un pare-feu coupe la communication

macOS

  1. Un utilisateur admin peut supprimer un profil MDM déverrouillé des Paramètres système. L'appareil signale alors MDM_OFF même si l'agent peut encore répondre.
  2. Un jeton APNs expiré ou révoqué empêche l'appareil de valider son profil — le profil devient invalide sans que quiconque touche à l'appareil.
  3. Une action de désactivation du MDM exécutée depuis le côté serveur MDM supprime la gestion.
  4. L'installation de l'agent Fleet est incomplète — la cause la plus courante de l'inscription partielle sur macOS.
     

Résoudre les problèmes d'inscription

  • MISSING_AGENT — dans le panneau de l'appareil, cliquez sur le bouton de statut de l'appareil pour déclencher à distance l'installation de l'agent. Si cela échoue, demandez à l'employé d'ouvrir sa page d'inscription Factorial IT, de cliquer sur son appareil attribué et de télécharger l'agent.
  • MDM_ON_IN_ANOTHER_MDM — migrez d'abord l'appareil de l'ancien MDM.
  • MDM_OFF — demandez à l'employé de se réinscrire. Vous pouvez automatiser cela : dans Paramètres > MDM, activez la désinscription automatique et l'option de renvoyer automatiquement les invitations MDM aux employés dont les appareils ont été purgés.

Attendez jusqu'à 30 minutes pour que le statut se mette à jour après la correction.

 

 

Windows

  • L'appareil est toujours inscrit dans un ancien MDM et signale MDM_ON_IN_ANOTHER_MDM — migrez-le hors de l'ancien MDM avant de vous réinscrire.
  • Un proxy ou un pare-feu d'entreprise bloquant la connexion au serveur laisse un agent installé silencieux (MISSING_AGENT).
     

Résoudre les problèmes d'inscription

  • MISSING_AGENT — dans le panneau de l'appareil, cliquez sur le bouton de statut de l'appareil pour déclencher à distance l'installation de l'agent. Si cela échoue, demandez à l'employé d'ouvrir sa page d'inscription Factorial IT, de cliquer sur son appareil attribué et de télécharger l'agent.
  • MDM_ON_IN_ANOTHER_MDM — migrez d'abord l'appareil de l'ancien MDM.
  • MDM_OFF — demandez à l'employé de se réinscrire. Vous pouvez automatiser cela : dans Paramètres > MDM, activez la désinscription automatique et l'option de renvoyer automatiquement les invitations MDM aux employés dont les appareils ont été purgés.

Attendez jusqu'à 30 minutes pour que le statut se mette à jour après la correction.

 

 

Statut en ligne

Une règle globale qui suit si l'appareil se connecte au serveur.

Statut Signification
OFFLINE L'appareil a manqué ses vérifications récentes.
OFFLINE_7_DAYS L'appareil n'a pas vérifié pendant 7 jours ou plus.

Pourquoi les appareils deviennent hors ligne

  • L'appareil est éteint ou en veille — un employé en congé, ou un appareil de secours dans un tiroir.
  • Le réseau bloque la connexion de l'agent au serveur (VPN, proxy, règles de pare-feu). Voir Exigences réseau.
  • L'agent ne fonctionne plus. Un appareil qui semble hors ligne alors qu'il est utilisé activement par un employé indique généralement un agent manquant ou un problème de réseau, et non un appareil réellement hors ligne — vérifiez le problème de statut d'inscription pour le même appareil.

Résoudre les problèmes en ligne

Confirmez avec l'employé si l'appareil est en cours d'utilisation. Si c'est le cas, considérez cela comme un cas de MISSING_AGENT (voir ci-dessus). Si le bruit provient de courtes interruptions, soulevez des problèmes uniquement sur Hors ligne 7+ jours.



Support des plateformes

Une règle globale qui vérifie le système d'exploitation de l'appareil par rapport à la base de référence que Primo prend en charge en tant que source de signal MDM. Un appareil en dessous de cette base de référence ne peut pas s'inscrire de manière fiable, signaler des télémetries ou respecter des politiques — ce problème figure sur votre liste de mise à niveau.

Statut Signification
BELOW_MINIMUM_VERSION La version du système d'exploitation est plus ancienne que le minimum que Primo prend en charge sur cette plateforme.
UNSUPPORTED_OS_EDITION L'édition du système d'exploitation n'est pas prise en charge — généralement Windows Home / Family, qui ne peut pas exécuter BitLocker ou la plupart des politiques de sécurité.

MEETS_REQUIREMENTS est le statut conforme. La règle reste silencieuse jusqu'à ce que l'appareil ait signalé ses informations sur le système d'exploitation, donc un appareil récemment inscrit n'est jamais signalé comme inconnu.
​
Résoudre les problèmes de support des plateformes

  • BELOW_MINIMUM_VERSION — mettez à jour le système d'exploitation. Les bases de référence actuelles par plateforme sont répertoriées dans Plateformes prises en charge.
  • UNSUPPORTED_OS_EDITION — mettez à niveau l'édition, pas seulement la version : voir Gérer les appareils Windows Home et Mise à niveau vers Windows 11.
    ​

 

Chiffrement

Vérifie le chiffrement de disque complet : FileVault sur macOS, BitLocker sur Windows. Le chiffrement n'est pas activé par défaut — il commence lorsque vous activez le contrôle de chiffrement de disque, qui s'applique globalement aux appareils inscrits une fois créé.

Statut Signification
NOT_ENCRYPTED Le disque n'est pas chiffré.
ACTION_REQUIRED Le contrôle attend de l'employé — généralement l'entrée de son mot de passe de connexion afin que la clé de récupération puisse être générée et mise en séquestre.
MISSING_RECOVERY_KEY Le disque est chiffré, mais Primo ne détient aucune clé de récupération pour celui-ci.

ENCRYPTED est le statut conforme. Les appareils iOS et iPadOS signalent toujours ENCRYPTED — leur stockage est chiffré matériellement par conception. Un appareil Windows Home ne soulève aucun statut de chiffrement : il ne peut pas exécuter BitLocker et apparaît sous Support des plateformes comme UNSUPPORTED_OS_EDITION à la place.

macOS

  • FileVault s'active une fois que le contrôle de chiffrement de disque cible l'appareil, mais le chiffrement n'entre en vigueur qu'après le prochain redémarrage. Un Mac qui ne redémarre jamais reste NOT_ENCRYPTED — demandez à l'employé de redémarrer.
  • La clé de récupération est mise en séquestre dans les 24 heures suivant ce redémarrage. Un Mac récemment chiffré affichant MISSING_RECOVERY_KEY dans cette fenêtre se résout de lui-même.
  • Un Mac chiffré avant l'inscription a une clé que Primo n'a jamais vue — la mise en séquestre n'est pas rétroactive. L'employé doit entrer son mot de passe lorsqu'il est invité afin qu'une nouvelle clé puisse être générée et mise en séquestre (ACTION_REQUIRED).

Windows

  • BitLocker commence à chiffrer dès que le contrôle atteint l'appareil, sans redémarrage requis, et la clé est stockée dès que le chiffrement s'active. Un appareil Windows bloqué sur NOT_ENCRYPTED a généralement un bloqueur, pas un retard.
  • BitLocker nécessite un TPM fonctionnel. Un TPM manquant ou désactivé par le firmware empêche le démarrage du chiffrement.

 

Mise à jour du système d'exploitation

Vérifie que les appareils installent les mises à jour du système d'exploitation requises avant la date limite que vous imposez.

Statut Signification
NOT_UP_TO_DATE Une mise à jour requise est passée sa date limite et n'est pas installée.
GRACE_PERIOD Windows uniquement — l'appareil est en retard mais dans la fenêtre de grâce que vous avez configurée avant le redémarrage forcé.
PENDING La politique de mise à jour elle-même n'a pas encore été appliquée par l'appareil — le même état de livraison que tout profil.

UP_TO_DATE est le statut conforme. Entre la sortie d'une mise à jour et sa date limite, l'appareil reste conforme — NOT_UP_TO_DATE ne se déclenche qu'une fois la date limite passée. Un appareil dont le système d'exploitation est trop ancien pour Primo lui-même est un problème de support des plateformes, pas un problème de mise à jour du système d'exploitation.

 

Pourquoi les appareils prennent du retard sur les mises à jour

  • La date limite compte à partir de la date de disponibilité de la mise à jour, et non de la date à laquelle vous avez configuré la politique. Activer la politique sur une flotte fonctionnant avec des versions plus anciennes signale immédiatement ces appareils — attendez-vous à une vague de problèmes le premier jour.
  • Un espace disque insuffisant bloque la mise à jour sur chaque plateforme, et aucune d'entre elles ne libère automatiquement d'espace. Sur macOS 14+, l'employé voit une notification système ; sur macOS 13 et antérieur, la fenêtre Nudge continue de réapparaître pendant que le téléchargement échoue ; sur Windows, l'employé est informé que la mise à jour a échoué. Un administrateur peut devoir intervenir.
  • L'appareil était éteint lorsque la date limite est passée. Sur macOS 14+, la mise à jour est programmée 1 heure après sa remise en marche ; sur Windows, l'employé bénéficie de la période de grâce configurée avant le redémarrage automatique.
  • L'employé continue de reporter dans la fenêtre autorisée — la pression augmente à mesure que la date limite approche (notifications horaires 24 heures avant, plus fréquentes dans la dernière heure).

Résoudre les problèmes de mise à jour

Demandez à l'employé de libérer de l'espace disque si cela bloque, puis laissez le flux d'application se dérouler — il s'intensifie de lui-même. Détails et calendrier exact des notifications par plateforme : Appliquer les mises à jour du système d'exploitation.


 

Protection des points de terminaison (SentinelOne, ThreatDown)

Disponible une fois que l'intégration correspondante est connectée. Vérifie que l'agent de protection des points de terminaison est installé et rapporte.
 

Statut Signification
NOT_PROTECTED L'agent de protection n'est pas installé, ne fonctionne pas ou ne rapporte pas sur cet appareil.
OFFLINE_7_DAYS ThreatDown uniquement — l'agent n'a pas rapporté à la console pendant 7 jours ou plus.

ACTIVE est le statut conforme pour les deux outils.
 

Pourquoi les appareils apparaissent comme non protégés

  • Le contrôle vient d'être activé — l'agent s'installe lors de la prochaine synchronisation de l'appareil.
  • L'agent a été désinstallé localement ou ne fonctionne pas.
  • L'intégration elle-même est obsolète. Les jetons d'utilisateur du service SentinelOne expirent ; une fois le jeton expiré, la synchronisation s'arrête et les statuts de protection deviennent obsolètes à l'échelle de la flotte. Renouvelez le jeton dans Paramètres > Intégrations > SentinelOne.
  • L'appareil est hors ligne, donc son état réel de protection est inconnu.

 

Comptes administrateurs (Gestion des utilisateurs administrateurs, Rotation des mots de passe administrateurs)

Vérifie que le compte administrateur local géré existe, détient les privilèges attendus et fait tourner son mot de passe selon le calendrier.

Statut Signification
CREATION_PENDING La création du compte administrateur a été envoyée mais l'appareil ne l'a pas encore appliquée.
CREATION_FAILED L'appareil n'a pas pu créer le compte — par exemple, le nom d'utilisateur existe déjà localement.
DEMOTION_PENDING La rétrogradation des comptes non correspondants est activée, mais un ou plusieurs comptes n'ont pas encore été rétrogradés.

Pourquoi les actions des comptes administrateurs sont bloquées

  • CREATION_PENDING sur un appareil hors ligne se résout une fois qu'il se synchronise.
  • Sur macOS, la rétrogradation attend que le compte administrateur géré par Factorial IT détienne un SecureToken — le jeton dont dépend FileVault. Factorial IT ne rétrograde délibérément personne avant cela, de sorte que l'appareil ne soit jamais laissé sans administrateur détenant un jeton, et DEMOTION_PENDING persiste (l'appareil enregistre l'événement ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). L'administrateur géré reçoit son jeton lors de sa première connexion sur l'appareil — demandez à quelqu'un de se connecter à ce compte une fois, ou de donner le jeton manuellement. Voir les règles de SecureToken.
  • Le cockpit peut prendre jusqu'à 24 heures pour actualiser le statut du compte local dans l'onglet Utilisateurs de l'appareil — vérifiez sur l'appareil avant de conclure à un échec.

La règle de rotation des mots de passe administrateurs rapporte ses propres statuts : PENDING, SUCCESS, ERROR. SUCCESS est conforme ; PENDING se résout une fois que l'appareil applique la rotation, donc ERROR est le statut sur lequel il vaut la peine de soulever un problème.


 

Verrouillage iCloud (Verrouillage d'activation)

macOS uniquement — le verrouillage d'activation existe également sur iOS et iPadOS, mais cette règle de conformité n'évalue que les Macs. Elle vérifie que lorsque le verrouillage d'activation est activé, Primo détient le code de contournement, afin que l'appareil puisse être récupéré après un effacement sans le compte Apple de l'employé.

Statut Signification
MISSING_BYPASS_CODE Le verrouillage d'activation est activé, mais aucun code de contournement n'est mis en séquestre dans Factorial IT.

Pourquoi un code de contournement est manquant

La mise en séquestre se produit au moment où le verrouillage d'activation s'active — elle n'est pas rétroactive. Toutes ces conditions doivent être vraies pour que le code soit mis en séquestre :

  • L'appareil est supervisé via MDM.
  • L'appareil a été inscrit avant que le verrouillage d'activation ne soit activé. Si l'employé a activé Localiser mon iPhone avant l'inscription, le code ne peut pas être récupéré — le seul chemin de récupération est ses identifiants de compte Apple.
  • L'appareil est la propriété de l'entreprise (les appareils BYOD ne sont pas éligibles).
  • Le profil MDM est installé au niveau système (l'inscription approuvée par l'utilisateur sans ABM ne met pas en séquestre les codes de manière fiable).

 

Recovery OS

macOS uniquement. Vérifie que la configuration de protection recoveryOS est appliquée. Seuls les Macs Apple Silicon sont évalués — les Macs Intel ne peuvent pas prendre en charge la protection recoveryOS et ne produisent aucun statut.

Statut Signification
PENDING L'appareil n'a pas encore appliqué la configuration recoveryOS.
FAILES L'appareil a signalé que la configuration recoveryOS n'a pas pu être appliquée.

PROTECTED est le statut conforme. L'application complète nécessite que l'appareil soit inscrit avec le niveau de supervision approprié — un Mac non supervisé est la première chose à vérifier en cas de FAILED.


 

Contrôles livrés par profil

Pare-feu, Politique de mot de passe, Wi-Fi, Blocage USB, Blocage d'applications, Capture d'écran, Désactiver AirDrop, Verrouiller le panneau de profils, Google Chrome, Nommage des appareils, Fichier de configuration personnalisé, Web Clip, AirPrint, Mise à jour logicielle (macOS), et les contrôles SSO (Entra SSO, Okta SSO, Primo SSO) fonctionnent tous de la même manière : Primo livre une configuration à l'appareil, et l'appareil rapporte en retour. Ils partagent les mêmes statuts de livraison :

Statut Signification
PENDING La configuration est en route — l'appareil l'applique lors de la prochaine synchronisation.
ERROR La configuration ne s'est pas appliquée correctement sur l'appareil.

ENFORCED est le statut conforme.

Pourquoi une configuration échoue à s'appliquer

macOs

  • Un utilisateur admin a supprimé le profil MDM portant la configuration (à moins que le verrouillage du panneau de profils ne l'empêche).
  • Des problèmes APNs empêchent l'appareil de recevoir ou de valider les profils — vérifiez le problème de statut d'inscription pour le même appareil.
  • Le contrôle cible une capacité que l'appareil n'a pas : les contrôles SSO de la plateforme nécessitent des versions récentes de macOS (Primo SSO a besoin de macOS 14+), et l'employé doit compléter l'invite d'enregistrement du fournisseur d'identité dans sa session.

PENDING qui persiste signifie généralement que l'appareil est hors ligne — réparez d'abord la connectivité. Pour ERROR, ouvrez le tiroir de l'appareil, passez au contrôle MDM associé pour vérifier sa configuration, et réappliquez.

Windows

  • Windows Home / Family n'applique que partiellement les politiques de sécurité — plusieurs configurations nécessitent Pro, Enterprise ou Éducation, et échouent sans une erreur explicite sur Home. Voir Gérer les appareils Windows Home.
  • Un paramètre en conflit d'un ancien MDM ou une stratégie de groupe locale remplace la valeur livrée.

PENDING qui persiste signifie généralement que l'appareil est hors ligne — réparez d'abord la connectivité. Pour ERROR, ouvrez le tiroir de l'appareil, passez au contrôle MDM associé pour vérifier sa configuration, et réappliquez.


 

Accès à distance (RustDesk)

Contrairement aux contrôles livrés par profil, la règle d'accès à distance suit une installation de logiciel, pas un profil de configuration.

Statut Signification
PENDING L'agent RustDesk n'est pas encore installé sur l'appareil.

INSTALLED est le statut conforme. Un PENDING persistant signifie généralement que l'appareil est hors ligne ou que l'installation est toujours en attente — vérifiez le statut d'installation du logiciel depuis le panneau de l'appareil, puis laissez la prochaine synchronisation résoudre le problème.


 

Résoudre tout problème : la boucle générale

  1. Ouvrez le tiroir de l'appareil. Cliquez sur la ligne de problème dans Conformité > Problèmes de conformité. Examinez le statut complet de l'appareil à travers chaque règle — plusieurs problèmes sur un même appareil partagent souvent une seule cause racine (hors ligne, agent manquant, profil supprimé).
  2. Séparez les données obsolètes des données réelles. Vérifiez quand l'appareil s'est synchronisé pour la dernière fois. S'il a été hors ligne, réparez la connectivité avant toute autre chose.
  3. Réparez la cause racine. Utilisez les sections ci-dessus. Les actions de remédiation (pousser le profil, verrouiller, effacer) sont disponibles depuis le tiroir de l'appareil — voir Gérer vos appareils.
  4. Laissez le problème se résoudre de lui-même. Les problèmes se résolvent automatiquement lors de la prochaine synchronisation de l'appareil une fois que le statut s'améliore. Si un problème n'aurait jamais dû se déclencher, définissez ce statut sur Désactivé dans Conformité > Paramètres des problèmes de conformité à la place.

 

Permissions

Action Permissions
Voir les problèmes et les règles MDM_READ
Modifier les paramètres des problèmes MDM_WRITE

 

Cet article vous a-t-il aidé ?

Give feedback about this article

Vous ne trouvez pas ce que vous cherchez ?

Notre équipe de service client est là pour vous.

Nous contacter

Knowledge Base Software powered by Helpjuice