Questa referenza spiega ogni stato del problema che puoi incontrare nella pagina Compliance > Problemi di conformità: cosa sta effettivamente segnalando il dispositivo, le cause dietro di esso su macOS e Windows, e come risolverlo.
Le piattaforme mobili (iOS, iPadOS, Android) e Linux sono coperte da un sottoinsieme di queste regole — consulta Piattaforme supportate per sapere cosa si applica dove.
Come Factorial IT decide che un dispositivo non è conforme
Ogni volta che un dispositivo si sincronizza, Factorial IT riesegue ciascuna regola di conformità e calcola uno stato per regola — non c'è una scansione separata.
Un dispositivo solleva un problema solo se il suo stato attuale è uno di quelli impostati per sollevare un problema nelle impostazioni di conformità > Impostazioni del problema di conformità. Uno stato impostato su Off non solleva mai nulla.
I problemi si risolvono automaticamente alla sincronizzazione successiva una volta che lo stato migliora. Non ci sono riconoscimenti o chiusure manuali.
Escludere prima i dati obsoleti
Uno stato di conformità è un'istantanea dall'ultima sincronizzazione del dispositivo. Prima di trattare un problema come una vera violazione, controlla se i dati sono obsoleti:
| Situazione | Cosa vedi | Cosa sta effettivamente accadendo |
| Dispositivo offline o in standby | Qualsiasi stato, bloccato | Il dispositivo mantiene il suo ultimo stato segnalato fino a quando non si sincronizza di nuovo. Risolvi prima la connettività — gli altri problemi potrebbero risolversi da soli. |
| Dispositivo registrato minuti fa | PENDING su diverse regole, NOT_ENCRYPTED | I controlli si applicano progressivamente dopo la registrazione — le regole fornite dal profilo segnalano PENDING fino a quando il dispositivo non le applica. Su macOS, FileVault ha effetto solo dopo il riavvio successivo, e la chiave di recupero può richiedere fino a 24 ore dopo quel riavvio per essere depositata. |
| Azione di registrazione appena eseguita | Problema di registrazione ancora visibile | I cambiamenti di stato di registrazione richiedono fino a 30 minuti (il periodo di sincronizzazione) per riflettersi nel cockpit. |
| Dispositivo Windows in ritardo su un aggiornamento | GRACE_PERIOD | Il dispositivo è all'interno della finestra di grazia che hai configurato. Non è necessaria alcuna azione fino alla fine della finestra. |
| Ogni dispositivo SentinelOne solleva un problema contemporaneamente | NOT_PROTECTED a livello di flotta | Il token utente del servizio SentinelOne è scaduto: l'integrazione smette di sincronizzarsi e gli stati di protezione diventano obsoleti. Rinnova il token in Impostazioni > Integrazioni > SentinelOne. |
| Problemi persistenti a basso valore | OFFLINE su dispositivi sani | La regola è più severa della tua realtà. Solleva un problema su Offline 7+ giorni invece di Offline — brevi intervalli di check-in sono normali. |
Stato di registrazione
Una regola globale che si applica a ogni dispositivo gestito. Controlla se il dispositivo è completamente registrato e se l'agente MDM comunica ancora con il server.
| Stato | Significato |
| MDM_OFF | Il dispositivo non è registrato o l'MDM è inattivo. |
| MISSING_AGENT | L'agente è installato ma non sta più inviando dati al server. |
| MDM_ON_IN_ANOTHER_MDM | Il dispositivo è attualmente gestito da un altro MDM. |
| READY_ZTD | Il dispositivo è configurato e in attesa di Zero-Touch Deployment. Atteso per i dispositivi in stock — non è un incidente. |
Perché i dispositivi escono dalla registrazione
Cause che si applicano a entrambe le piattaforme:
- L'impiegato non ha completato tutti i passaggi di registrazione, o non è rimasto connesso a lungo abbastanza per completare la sincronizzazione
- L'agente è stato disinstallato manualmente, o un aggiornamento di sistema o un errore di configurazione ha corrotto l'installazione
- Il servizio osqueryd utilizzato dall'agente si è fermato, o l'agente non riesce a partire a causa di problemi di autorizzazione
- Il dispositivo si trova su una rete che blocca l'accesso al server MDM — un proxy o un firewall interrompe la comunicazione
macOS
- Un utente amministratore può rimuovere un profilo MDM sbloccato dalle Impostazioni di sistema. Il dispositivo riporta quindi MDM_OFF anche se l'agente potrebbe ancora rispondere.
- Un token APNs scaduto o revocato impedisce al dispositivo di convalidare il proprio profilo — il profilo diventa non valido senza che nessuno tocchi il dispositivo.
- Un'azione di disattivazione mdm eseguita dal lato del server MDM rimuove la gestione.
- L'installazione dell'agente Fleet è incompleta — la causa più comune di registrazione parziale su macOS.
Risolvi i problemi di registrazione
- MISSING_AGENT — nel pannello del dispositivo, fai clic sul pulsante di stato del dispositivo per attivare a distanza l'installazione dell'agente. Se ciò non funziona, chiedi all'impiegato di aprire la propria pagina di registrazione Factorial IT, fare clic sul dispositivo assegnato e scaricare l'agente.
- MDM_ON_IN_ANOTHER_MDM — migra prima il dispositivo dal precedente MDM.
- MDM_OFF — chiedi all'impiegato di registrarsi di nuovo. Puoi automatizzare questo: in Impostazioni > MDM, abilita Auto-Deregistrazione e l'opzione per rinviare automaticamente gli inviti MDM agli impiegati i cui dispositivi sono stati eliminati.
Consenti fino a 30 minuti affinché lo stato si aggiorni dopo la correzione.
Windows
- Il dispositivo è ancora registrato in un precedente MDM e riporta MDM_ON_IN_ANOTHER_MDM — migralo fuori dal vecchio MDM prima di registrarlo di nuovo.
- Un proxy o un firewall aziendale che blocca la connessione al server lascia un agente installato silenzioso (MISSING_AGENT).
Risolvi i problemi di registrazione
- MISSING_AGENT — nel pannello del dispositivo, fai clic sul pulsante di stato del dispositivo per attivare a distanza l'installazione dell'agente. Se ciò non funziona, chiedi all'impiegato di aprire la propria pagina di registrazione Factorial IT, fare clic sul dispositivo assegnato e scaricare l'agente.
- MDM_ON_IN_ANOTHER_MDM — migra prima il dispositivo dal precedente MDM.
- MDM_OFF — chiedi all'impiegato di registrarsi di nuovo. Puoi automatizzare questo: in Impostazioni > MDM, abilita Auto-Deregistrazione e l'opzione per rinviare automaticamente gli inviti MDM agli impiegati i cui dispositivi sono stati eliminati.
Consenti fino a 30 minuti affinché lo stato si aggiorni dopo la correzione.
Stato Online
Una regola globale che tiene traccia se il dispositivo si registra con il server.
| Stato | Significato |
| OFFLINE | Il dispositivo ha perso i suoi recenti check-in. |
| OFFLINE_7_DAYS | Il dispositivo non si è registrato per 7 giorni o più. |
Perché i dispositivi vanno offline
- Il dispositivo è spento o in standby — un impiegato in congedo, o un dispositivo di riserva in un cassetto.
- La rete blocca la connessione dell'agente al server (VPN, proxy, regole del firewall). Vedi Requisiti di rete.
- L'agente non è più in esecuzione. Un dispositivo che appare offline mentre è attivamente utilizzato da un impiegato indica tipicamente un agente mancante o un problema di rete, non un dispositivo realmente offline — controlla il problema di Stato di registrazione per lo stesso dispositivo.
Risolvi i problemi online
Conferma con l'impiegato se il dispositivo è in uso. Se lo è, trattalo come un caso di MISSING_AGENT (vedi sopra). Se il rumore proviene da brevi intervalli, solleva problemi solo su Offline 7+ giorni.
Supporto della piattaforma
Una regola globale che controlla il sistema operativo del dispositivo rispetto alla baseline supportata da Primo come fonte di segnale MDM. Un dispositivo al di sotto di quella baseline non può registrarsi, segnalare telemetria o rispettare le politiche in modo affidabile — questo problema è la tua lista di aggiornamento.
| Stato | Significato |
| BELOW_MINIMUM_VERSION | La versione del sistema operativo è più vecchia della minima supportata da Primo su quella piattaforma. |
| UNSUPPORTED_OS_EDITION | L'edizione del sistema operativo non è supportata — tipicamente Windows Home / Family, che non può eseguire BitLocker o la maggior parte delle politiche di sicurezza. |
MEETS_REQUIREMENTS è lo stato conforme. La regola rimane silenziosa fino a quando il dispositivo non ha riportato le sue informazioni sul sistema operativo, quindi un dispositivo appena registrato non viene mai contrassegnato come sconosciuto.
Risolvi i problemi di supporto della piattaforma
- BELOW_MINIMUM_VERSION — aggiorna il sistema operativo. Le attuali baseline per piattaforma sono elencate in Piattaforme supportate.
- UNSUPPORTED_OS_EDITION — aggiorna l'edizione, non solo la versione: consulta Gestisci dispositivi Windows Home e Aggiorna a Windows 11.
Crittografia
Controlla la crittografia del disco completo: FileVault su macOS, BitLocker su Windows. La crittografia non è attivata per impostazione predefinita — inizia quando abiliti il controllo di Crittografia disco, che si applica globalmente ai dispositivi registrati una volta creato.
| Stato | Significato |
| NOT_ENCRYPTED | Il disco non è crittografato. |
| ACTION_REQUIRED | Il controllo è in attesa dell'impiegato — tipicamente l'inserimento della propria password di accesso affinché la chiave di recupero possa essere generata e depositata. |
| MISSING_RECOVERY_KEY | Il disco è crittografato, ma Primo non detiene alcuna chiave di recupero per esso. |
ENCRYPTED è lo stato conforme. I dispositivi iOS e iPadOS segnalano sempre ENCRYPTED — il loro storage è crittografato a livello hardware per design. Un dispositivo Windows Home non solleva alcuno stato di crittografia: non può eseguire BitLocker e appare sotto Supporto della piattaforma come UNSUPPORTED_OS_EDITION invece.
macOS
- FileVault si attiva una volta che il controllo di Crittografia disco mira al dispositivo, ma la crittografia ha effetto solo dopo il riavvio successivo. Un Mac che non si riavvia mai rimane NOT_ENCRYPTED — chiedi all'impiegato di riavviare.
- La chiave di recupero viene depositata entro 24 ore dopo quel riavvio. Un Mac appena crittografato che mostra MISSING_RECOVERY_KEY in quella finestra si risolve da solo.
- Un Mac crittografato prima della registrazione ha una chiave che Primo non ha mai visto — il deposito non è retroattivo. L'impiegato deve inserire la propria password quando richiesto affinché una nuova chiave possa essere generata e depositata (ACTION_REQUIRED).
Windows
- BitLocker inizia a crittografare non appena il controllo raggiunge il dispositivo, senza richiedere riavvio, e la chiave viene memorizzata non appena la crittografia si attiva. Un dispositivo Windows bloccato su NOT_ENCRYPTED di solito ha un blocco, non un ritardo.
- BitLocker necessita di un TPM funzionante. Un TPM mancante o disabilitato nel firmware impedisce l'avvio della crittografia.
Aggiornamento OS
Controlla che i dispositivi installino gli aggiornamenti del sistema operativo richiesti entro la scadenza che imponi.
| Stato | Significato |
| NOT_UP_TO_DATE | Un aggiornamento richiesto è oltre la sua scadenza e non è installato. |
| GRACE_PERIOD | Solo Windows — il dispositivo è in ritardo ma all'interno della finestra di grazia che hai configurato prima del riavvio forzato. |
| PENDING | La politica di aggiornamento stessa non è stata ancora applicata dal dispositivo — lo stesso stato di consegna di qualsiasi profilo. |
UP_TO_DATE è lo stato conforme. Tra il rilascio di un aggiornamento e la sua scadenza, il dispositivo rimane conforme — NOT_UP_TO_DATE si attiva solo una volta che la scadenza è passata. Un dispositivo il cui sistema operativo è troppo vecchio per Primo stesso è un problema di Supporto della piattaforma, non di Aggiornamento OS.
Perché i dispositivi restano indietro sugli aggiornamenti
- La scadenza conta dalla data di disponibilità dell'aggiornamento, non da quando hai configurato la politica. Abilitare la politica su una flotta che esegue versioni più vecchie contrassegna immediatamente quei dispositivi — aspettati una serie di problemi il primo giorno.
- Spazio su disco insufficiente blocca l'aggiornamento su ogni piattaforma, e nessuna di esse libera spazio automaticamente. Su macOS 14+ l'impiegato vede una notifica di sistema; su macOS 13 e versioni precedenti la finestra di Nudge continua a riapparire mentre il download fallisce; su Windows l'impiegato viene informato che l'aggiornamento è fallito. Un amministratore potrebbe dover intervenire.
- Il dispositivo era spento quando la scadenza è passata. Su macOS 14+ l'aggiornamento è programmato per 1 ora dopo che si riaccende; su Windows l'impiegato riceve il periodo di grazia configurato prima del riavvio automatico.
- L'impiegato continua a rimandare all'interno della finestra consentita — la pressione aumenta man mano che la scadenza si avvicina (notifiche orarie 24 ore prima, più frequenti nell'ultima ora).
Risolvi i problemi di aggiornamento
Fai liberare spazio su disco all'impiegato se questo è il blocco, quindi lascia che il flusso di applicazione delle regole funzioni — si intensifica da solo. Dettagli e il programma di notifica esatto per piattaforma: Applica aggiornamenti OS.
Protezione degli endpoint (SentinelOne, ThreatDown)
Disponibile una volta che l'integrazione corrispondente è connessa. Controlla che l'agente di protezione degli endpoint sia installato e riporti.
| Stato | Significato |
| NOT_PROTECTED | L'agente di protezione non è installato, non è in esecuzione o non sta riportando su questo dispositivo. |
| OFFLINE_7_DAYS | ThreatDown solo — l'agente non ha riportato alla console per 7 giorni o più. |
ACTIVE è lo stato conforme per entrambi gli strumenti.
Perché i dispositivi appaiono come non protetti
- Il controllo è appena stato abilitato — l'agente si installa al prossimo sincronizzazione del dispositivo.
- L'agente è stato disinstallato localmente o non è in esecuzione.
- L'integrazione stessa è obsoleta. I token utente del servizio SentinelOne scadono; una volta che il token scade, la sincronizzazione si ferma e gli stati di protezione diventano obsoleti a livello di flotta. Rinnova il token in Impostazioni > Integrazioni > SentinelOne.
- Il dispositivo è offline, quindi il suo stato di protezione reale è sconosciuto.
Account amministratori (Gestione Utente Amministratore, Rotazione Password Amministratore)
Controlla che l'account amministratore locale gestito esista, detenga i privilegi attesi e ruoti la propria password secondo il programma.
| Stato | Significato |
| CREATION_PENDING | La creazione dell'account amministratore è stata inviata ma il dispositivo non l'ha ancora applicata. |
| CREATION_FAILED | Il dispositivo non è riuscito a creare l'account — ad esempio, il nome utente esiste già localmente. |
| DEMOTION_PENDING | La demozione degli account non corrispondenti è abilitata, ma uno o più account non sono stati ancora demossi. |
Perché le azioni dell'account amministratore si bloccano
- CREATION_PENDING su un dispositivo offline si risolve una volta che si sincronizza.
- Su macOS, la demozione attende fino a quando l'account amministratore gestito da Factorial IT stesso detiene un SecureToken — il token di cui dipende FileVault. Factorial IT non demote deliberatamente nessuno prima di allora, affinché il dispositivo non rimanga mai senza un amministratore con un token, e DEMOTION_PENDING persiste (il dispositivo registra l'evento ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). L'amministratore gestito riceve il proprio token al primo accesso su quel dispositivo — chiedi a qualcuno di accedere a quell'account una volta, o concedi manualmente il token. Vedi regole SecureToken.
- Il cockpit può impiegare fino a 24 ore per aggiornare lo stato dell'account locale nella scheda Utenti del dispositivo — verifica sul dispositivo prima di concludere un fallimento.
La regola di Rotazione Password Amministratore riporta i propri stati: PENDING, SUCCESS, ERROR. SUCCESS è conforme; PENDING si cancella una volta che il dispositivo applica la rotazione, quindi ERROR è lo stato su cui vale la pena sollevare un problema.
Blocco iCloud (Blocco di Attivazione)
Solo macOS — il Blocco di Attivazione esiste anche su iOS e iPadOS, ma questa regola di conformità valuta solo i Mac. Controlla che quando il Blocco di Attivazione è attivo, Primo detenga il codice di bypass, in modo che il dispositivo possa essere recuperato dopo un ripristino senza l'Apple Account dell'impiegato.
| Stato | Significato |
| MISSING_BYPASS_CODE | Il Blocco di Attivazione è attivo, ma nessun codice di bypass è depositato in Factorial IT. |
Perché manca un codice di bypass
Il deposito avviene nel momento in cui si attiva il Blocco di Attivazione — non è retroattivo. Tutti questi devono essere veri affinché il codice venga depositato:
- Il dispositivo è supervisionato tramite MDM.
- Il dispositivo è stato registrato prima che il Blocco di Attivazione fosse abilitato. Se l'impiegato ha attivato Trova il mio prima della registrazione, il codice non può essere recuperato — l'unico percorso di recupero sono le loro credenziali dell'Apple Account.
- Il dispositivo è di proprietà dell'azienda (i dispositivi BYOD non sono idonei).
- Il profilo MDM è installato a livello di sistema (la registrazione approvata dall'utente senza ABM non deposita codici in modo affidabile).
Recovery OS
Solo macOS. Controlla che la configurazione di protezione recoveryOS sia applicata. Solo i Mac con Apple Silicon sono valutati — i Mac Intel non possono supportare la protezione recoveryOS e non producono alcuno stato.
| Stato | Significato |
| PENDING | Il dispositivo non ha ancora applicato la configurazione recoveryOS. |
| FAILES | Il dispositivo ha segnalato che la configurazione recoveryOS non è riuscita ad applicarsi. |
PROTECTED è lo stato conforme. L'applicazione completa richiede che il dispositivo sia registrato con il livello di supervisione appropriato — un Mac non supervisionato è la prima cosa da controllare su FAILED.
Controlli forniti dal profilo
Firewall, Politica di Password, Wi-Fi, Blocco USB, Blocco App, Cattura Schermo, Disabilita AirDrop, Blocco Pannello Profili, Google Chrome, Nominativo Dispositivo, File di Configurazione Personalizzato, Web Clip, AirPrint, Aggiornamento Software (macOS), e i controlli SSO (Entra SSO, Okta SSO, Primo SSO) funzionano tutti allo stesso modo: Primo fornisce una configurazione al dispositivo e il dispositivo riporta indietro. Condividono gli stessi stati di consegna:
| Stato | Significato |
| PENDING | La configurazione è in arrivo — il dispositivo la applica alla prossima sincronizzazione. |
| ERROR | La configurazione non è stata applicata correttamente sul dispositivo. |
ENFORCED è lo stato conforme.
Perché una configurazione non riesce ad applicarsi
macOs
- Un utente amministratore ha rimosso il profilo MDM che contiene la configurazione (a meno che il Blocco Pannello Profili non lo impedisca).
- I problemi di APNs impediscono al dispositivo di ricevere o convalidare i profili — controlla il problema di Stato di registrazione per lo stesso dispositivo.
- Il controllo mira a una funzionalità che il dispositivo non ha: i controlli SSO della piattaforma richiedono versioni recenti di macOS (Primo SSO necessita di macOS 14+), e l'impiegato deve completare il prompt di registrazione del fornitore di identità nella propria sessione.
PENDING che persiste di solito significa che il dispositivo è offline — risolvi prima la connettività. Per ERROR, apri il cassetto del dispositivo, vai al controllo MDM correlato per verificare la sua configurazione e ripeti l'applicazione.
Windows
- Windows Home / Family applica solo parzialmente le politiche di sicurezza — diverse configurazioni richiedono Pro, Enterprise o Education, e falliscono senza un errore esplicito su Home. Vedi Gestisci dispositivi Windows Home.
- Un'impostazione in conflitto da un precedente MDM o una politica di gruppo locale sovrascrive il valore fornito.
PENDING che persiste di solito significa che il dispositivo è offline — risolvi prima la connettività. Per ERROR, apri il cassetto del dispositivo, vai al controllo MDM correlato per verificare la sua configurazione e ripeti l'applicazione.
Accesso Remoto (RustDesk)
Contrariamente ai controlli forniti dal profilo, la regola di Accesso Remoto tiene traccia di un'installazione software, non di un profilo di configurazione.
| Stato | Significato |
| PENDING | L'agente RustDesk non è ancora installato sul dispositivo. |
INSTALLED è lo stato conforme. Un PENDING persistente di solito significa che il dispositivo è offline o che l'installazione è ancora in attesa — controlla lo stato di installazione software dal pannello del dispositivo, quindi lascia che la prossima sincronizzazione risolva il problema.
Risolvi qualsiasi problema: il ciclo generale
- Apri il cassetto del dispositivo. Fai clic sulla riga del problema in Compliance > Problemi di conformità. Rivedi lo stato completo del dispositivo su ogni regola — diversi problemi su un dispositivo spesso condividono una singola causa principale (offline, agente mancante, profilo rimosso).
- Separa i dati obsoleti da quelli reali. Controlla quando il dispositivo si è sincronizzato per l'ultima volta. Se è stato offline, risolvi la connettività prima di qualsiasi altra cosa.
- Risolvi la causa principale. Utilizza le sezioni sopra. Le azioni di rimedio (invia profilo, blocca, cancella) sono disponibili dal cassetto del dispositivo — consulta Gestisci i tuoi dispositivi.
- Lascia che il problema si risolva da solo. I problemi si risolvono automaticamente alla prossima sincronizzazione del dispositivo una volta che lo stato migliora. Se un problema non avrebbe mai dovuto attivarsi, imposta quello stato su Off nelle impostazioni di conformità > Impostazioni del problema di conformità invece.
Permessi
| Azioni | Permessi |
| Visualizza problemi e regole | MDM_READ |
| Modifica impostazioni del problema | MDM_WRITE |