Esta referência explica cada status de issue que você pode encontrar na página Compliance > Compliance issues: o que o dispositivo está realmente reportando, as causas por trás disso no macOS e Windows, e como resolvê-lo.
As plataformas móveis (iOS, iPadOS, Android) e Linux são cobertas por um subconjunto dessas regras — veja Supported platforms para o que se aplica onde.
Como Factorial IT decide que um dispositivo está não conforme
Toda vez que um dispositivo sincroniza, Factorial IT reexecuta cada regra de conformidade e calcula um status por regra — não há uma verificação separada.
Um dispositivo levanta uma issue somente se seu status atual for um que você configurou para levantar uma issue nas configurações de issues de Compliance > Compliance issue settings. Um status configurado como Off nunca levanta nada.
As issues são resolvidas automaticamente na próxima sincronização uma vez que o status melhore. Não há reconhecimento ou fechamento manual.
Exclua dados desatualizados primeiro
Um status de conformidade é um instantâneo da última sincronização do dispositivo. Antes de tratar uma issue como uma violação real, verifique se os dados estão desatualizados:
| Situação | O que você vê | O que está realmente acontecendo |
| Dispositivo offline ou em modo de espera | Qualquer status, congelado | O dispositivo mantém seu último status reportado até que sincronize novamente. Corrija a conectividade primeiro — as outras issues podem se resolver sozinhas. |
| Dispositivo inscrito há minutos | PENDING em várias regras, NOT_ENCRYPTED | Os controles se aplicam progressivamente após a inscrição — as regras entregues pelo perfil reportam PENDING até que o dispositivo as aplique. No macOS, o FileVault só entra em vigor após a próxima reinicialização, e a chave de recuperação pode levar até 24 horas após essa reinicialização para ser depositada. |
| Ação de inscrição acabada de ser realizada | Issue de inscrição ainda visível | As mudanças de status de inscrição levam até 30 minutos (o período de sincronização) para se refletir no cockpit. |
| Dispositivo Windows atrasado em uma atualização | GRACE_PERIOD | O dispositivo está dentro da janela de carência que você configurou. Nenhuma ação é necessária até que a janela termine. |
| Todo dispositivo SentinelOne levantando uma issue ao mesmo tempo | NOT_PROTECTED em toda a frota | O token de usuário do serviço SentinelOne expirou: a integração para de sincronizar e os status de proteção ficam desatualizados. Renove o token em Settings > Integrations > SentinelOne. |
| Issues persistentes de baixo valor | OFFLINE em dispositivos saudáveis | A regra é mais rigorosa do que sua realidade. Levante uma issue em Offline 7+ dias em vez de Offline — breves lacunas de check-in são normais. |
Status de Inscrição
Uma regra global que se aplica a cada dispositivo gerenciado. Verifica se o dispositivo está totalmente inscrito e se o agente MDM ainda se comunica com o servidor.
| Status | Significado |
| MDM_OFF | O dispositivo não está inscrito ou o MDM está inativo. |
| MISSING_AGENT | O agente está instalado, mas não está mais enviando dados para o servidor. |
| MDM_ON_IN_ANOTHER_MDM | O dispositivo está atualmente gerenciado por um MDM diferente. |
| READY_ZTD | O dispositivo está configurado e aguardando o Zero-Touch Deployment. Esperado para dispositivos em estoque — não é um incidente. |
Por que os dispositivos saem da inscrição
Causas que se aplicam a ambas as plataformas:
- O funcionário não completou todas as etapas de inscrição, ou não permaneceu conectado tempo suficiente para terminar a sincronização
- O agente foi desinstalado manualmente, ou uma atualização de sistema ou erro de configuração corrompeu a instalação
- O serviço osqueryd usado pelo agente parou, ou o agente falha ao iniciar devido a problemas de permissão
- O dispositivo está em uma rede que bloqueia o acesso ao servidor MDM — um proxy ou firewall corta a comunicação
macOS
- Um usuário administrador pode remover um perfil MDM desbloqueado das Configurações do Sistema. O dispositivo então reporta MDM_OFF mesmo que o agente ainda possa responder.
- Um token APNs expirado ou revogado impede que o dispositivo valide seu perfil — o perfil se torna inválido sem que ninguém toque no dispositivo.
- Uma ação de desligar o mdm executada do lado do servidor MDM remove a gestão.
- A instalação do agente Fleet está incompleta — a causa mais comum de inscrição parcial no macOS.
Resolver issues de inscrição
- MISSING_AGENT — no painel do dispositivo, clique no botão de status do dispositivo para acionar remotamente a instalação do agente. Se isso falhar, peça ao funcionário para abrir sua página de inscrição do Factorial IT, clicar no dispositivo atribuído e baixar o agente.
- MDM_ON_IN_ANOTHER_MDM — migre o dispositivo do MDM anterior primeiro.
- MDM_OFF — peça ao funcionário para reinscrever-se. Você pode automatizar isso: em Settings > MDM, ative a Auto-Unenrollment e a opção de reenviar automaticamente convites MDM para funcionários cujos dispositivos foram excluídos.
Permita até 30 minutos para que o status seja atualizado após a correção.
Windows
- O dispositivo ainda está inscrito em um MDM anterior e reporta MDM_ON_IN_ANOTHER_MDM — migre-o do antigo MDM antes de reinscrevê-lo.
- Um proxy ou firewall corporativo bloqueando a conexão do servidor deixa um agente instalado em silêncio (MISSING_AGENT).
Resolver issues de inscrição
- MISSING_AGENT — no painel do dispositivo, clique no botão de status do dispositivo para acionar remotamente a instalação do agente. Se isso falhar, peça ao funcionário para abrir sua página de inscrição do Factorial IT, clicar no dispositivo atribuído e baixar o agente.
- MDM_ON_IN_ANOTHER_MDM — migre o dispositivo do MDM anterior primeiro.
- MDM_OFF — peça ao funcionário para reinscrever-se. Você pode automatizar isso: em Settings > MDM, ative a Auto-Unenrollment e a opção de reenviar automaticamente convites MDM para funcionários cujos dispositivos foram excluídos.
Permita até 30 minutos para que o status seja atualizado após a correção.
Status Online
Uma regra global que rastreia se o dispositivo verifica com o servidor.
| Status | Significado |
| OFFLINE | O dispositivo perdeu seus check-ins recentes. |
| OFFLINE_7_DAYS | O dispositivo não fez check-in por 7 dias ou mais. |
Por que os dispositivos ficam offline
- O dispositivo está desligado ou em modo de espera — um funcionário de licença, ou um spare guardado em uma gaveta.
- A rede bloqueia a conexão do agente com o servidor (VPN, proxy, regras de firewall). Veja os requisitos de rede.
- O agente não está mais em execução. Um dispositivo que aparece offline enquanto é ativamente usado por um funcionário geralmente indica um agente ausente ou um problema de rede, não um dispositivo genuinamente offline — verifique a issue de Status de Inscrição para o mesmo dispositivo.
Resolver issues online
Confirme com o funcionário se o dispositivo está em uso. Se estiver, trate-o como um caso de MISSING_AGENT (veja acima). Se o ruído vier de lacunas curtas, levante issues apenas em Offline 7+ dias.
Suporte a Plataforma
Uma regra global que verifica o sistema operacional do dispositivo em relação à linha de base que o Primo suporta como fonte de sinal MDM. Um dispositivo abaixo dessa linha de base não pode se inscrever de forma confiável, reportar telemetria ou honrar políticas — esse problema é sua lista de upgrade.
| Status | Significado |
| BELOW_MINIMUM_VERSION | A versão do SO é mais antiga do que a mínima que o Primo suporta nessa plataforma. |
| UNSUPPORTED_OS_EDITION | A edição do SO não é suportada — tipicamente Windows Home / Family, que não pode executar BitLocker ou a maioria das políticas de segurança. |
MEETS_REQUIREMENTS é o status de conformidade. A regra permanece silenciosa até que o dispositivo tenha reportado suas informações de SO, então um dispositivo recém-inscrito nunca é sinalizado como desconhecido.
Resolver problemas de suporte à plataforma
- BELOW_MINIMUM_VERSION — atualize o SO. As linhas de base atuais por plataforma estão listadas em Supported platforms.
- UNSUPPORTED_OS_EDITION — atualize a edição, não apenas a versão: veja Manage Windows Home devices e Upgrade to Windows 11.
Criptografia
Verifica a criptografia de disco completo: FileVault no macOS, BitLocker no Windows. A criptografia não está ativada por padrão — ela começa quando você ativa o controle de Criptografia de Disco, que se aplica globalmente a dispositivos inscritos uma vez criado.
| Status | Significado |
| NOT_ENCRYPTED | O disco não está criptografado. |
| ACTION_REQUIRED | O controle está aguardando o funcionário — tipicamente a entrada de sua senha de login para que a chave de recuperação possa ser gerada e depositada. |
| MISSING_RECOVERY_KEY | O disco está criptografado, mas o Primo não possui chave de recuperação para ele. |
ENCRYPTED é o status de conformidade. Dispositivos iOS e iPadOS sempre reportam ENCRYPTED — seu armazenamento é criptografado por hardware por design. Um dispositivo Windows Home não levanta nenhum status de criptografia: ele não pode executar BitLocker e aparece sob Suporte à Plataforma como UNSUPPORTED_OS_EDITION em vez disso.
macOS
- O FileVault é ativado uma vez que o controle de Criptografia de Disco direciona o dispositivo, mas a criptografia só entra em vigor após a próxima reinicialização. Um Mac que nunca reinicia permanece NOT_ENCRYPTED — peça ao funcionário para reiniciar.
- A chave de recuperação é depositada dentro de 24 horas após essa reinicialização. Um Mac recém-criptografado que mostra MISSING_RECOVERY_KEY nessa janela se resolve por conta própria.
- Um Mac criptografado antes da inscrição possui uma chave que o Primo nunca viu — o depósito não é retroativo. O funcionário deve inserir sua senha quando solicitado para que uma nova chave possa ser gerada e depositada (ACTION_REQUIRED).
Windows
- O BitLocker começa a criptografar assim que o controle chega ao dispositivo, sem necessidade de reinicialização, e a chave é armazenada assim que a criptografia é ativada. Um dispositivo Windows preso em NOT_ENCRYPTED geralmente tem um bloqueador, não um atraso.
- O BitLocker precisa de um TPM funcionando. Um TPM ausente ou desativado por firmware faz com que a criptografia falhe ao iniciar.
Atualização do SO
Verifica se os dispositivos instalam as atualizações de SO necessárias até o prazo que você impõe.
| Status | Significado |
| NOT_UP_TO_DATE | Uma atualização necessária passou de seu prazo e não foi instalada. |
| GRACE_PERIOD | Apenas Windows — o dispositivo está atrasado, mas dentro da janela de carência que você configurou antes da reinicialização forçada. |
| PENDING | A política de atualização em si ainda não foi aplicada pelo dispositivo — o mesmo estado de entrega que qualquer perfil. |
UP_TO_DATE é o status de conformidade. Entre a liberação de uma atualização e seu prazo, o dispositivo permanece em conformidade — NOT_UP_TO_DATE só é acionado uma vez que o prazo tenha passado. Um dispositivo cujo SO é muito antigo para o próprio Primo é um problema de Suporte à Plataforma, não um de Atualização do SO.
Por que os dispositivos ficam atrasados nas atualizações
- O prazo conta a partir da data de disponibilidade da atualização, não a partir de quando você configurou a política. Ativar a política em uma frota que executa versões mais antigas sinaliza esses dispositivos imediatamente — espere uma onda de issues no primeiro dia.
- Espaço em disco insuficiente bloqueia a atualização em todas as plataformas, e nenhuma delas libera espaço automaticamente. No macOS 14+ o funcionário vê uma notificação do sistema; no macOS 13 e anteriores, a janela de Nudge continua reaparecendo enquanto o download falha; no Windows, o funcionário é informado de que a atualização falhou. Um administrador pode precisar intervir.
- O dispositivo estava desligado quando o prazo passou. No macOS 14+, a atualização é agendada para 1 hora após ele ser religado; no Windows, o funcionário recebe o período de carência configurado antes da reinicialização automática.
- O funcionário continua adiando dentro da janela permitida — a pressão aumenta à medida que o prazo se aproxima (notificações a cada hora 24 horas antes, mais frequentes na última hora).
Resolver issues de atualização
Peça ao funcionário para liberar espaço em disco se esse for o bloqueador, depois deixe a execução da imposição ocorrer — ela se intensifica sozinha. Detalhes e o cronograma exato de notificações por plataforma: Enforce OS updates.
Proteção de endpoint (SentinelOne, ThreatDown)
Disponível uma vez que a integração correspondente esteja conectada. Verifica se o agente de proteção de endpoint está instalado e reportando.
| Status | Significado |
| NOT_PROTECTED | O agente de proteção não está instalado, não está em execução ou não está reportando neste dispositivo. |
| OFFLINE_7_DAYS | Apenas ThreatDown — o agente não reportou ao console por 7 dias ou mais. |
ACTIVE é o status de conformidade para ambas as ferramentas.
Por que os dispositivos aparecem como desprotegidos
- O controle foi apenas ativado — o agente é instalado na próxima sincronização do dispositivo.
- O agente foi desinstalado localmente ou não está em execução.
- A própria integração está desatualizada. Tokens de usuário do serviço SentinelOne expiram; uma vez que o token expire, a sincronização para e os status de proteção ficam desatualizados em toda a frota. Renove o token em Settings > Integrations > SentinelOne.
- O dispositivo está offline, então seu estado real de proteção é desconhecido.
Contas de administrador (Admin User Management, Admin Password Rotation)
Verifica se a conta de administrador local gerenciada existe, possui os privilégios esperados e altera sua senha conforme programado.
| Status | Significado |
| CREATION_PENDING | A criação da conta de administrador foi enviada, mas o dispositivo ainda não a aplicou. |
| CREATION_FAILED | O dispositivo não conseguiu criar a conta — por exemplo, o nome de usuário já existe localmente. |
| DEMOTION_PENDING | Despromover contas que não correspondem está ativado, mas uma ou mais contas ainda não foram despromovidas. |
Por que as ações da conta de administrador travam
- CREATION_PENDING em um dispositivo offline se resolve assim que ele sincroniza.
- No macOS, a despromoção aguarda até que a conta de administrador gerenciada pelo Factorial IT em si possua um SecureToken — o token do qual o FileVault depende. Factorial IT deliberadamente não despromove ninguém antes disso, para que o dispositivo nunca fique sem um administrador que possua um token, e DEMOTION_PENDING persiste (o dispositivo registra o evento ADMIN_DEMOTION_BLOCKED_SECURE_TOKEN_NOT_GRANTED). O administrador gerenciado recebe seu token no seu primeiro login no dispositivo — faça alguém fazer login nessa conta uma vez, ou conceda o token manualmente. Veja as regras do SecureToken.
- O cockpit pode levar até 24 horas para atualizar o status da conta local na aba Usuários do dispositivo — verifique no dispositivo antes de concluir uma falha.
A regra de Rotação de Senha de Administrador reporta seus próprios status: PENDING, SUCCESS, ERROR. SUCCESS é conforme; PENDING se limpa assim que o dispositivo aplica a rotação, então ERROR é o status que vale a pena levantar uma issue.
Bloqueio do iCloud (Activation Lock)
apenas macOS — O Bloqueio de Ativação também existe no iOS e iPadOS, mas esta regra de conformidade avalia apenas Macs. Ela verifica se, quando o Bloqueio de Ativação está ativado, o Primo possui o código de bypass, para que o dispositivo possa ser recuperado após uma limpeza sem a conta Apple do funcionário.
| Status | Significado |
| MISSING_BYPASS_CODE | O Bloqueio de Ativação está ativado, mas nenhum código de bypass está depositado no Factorial IT. |
Por que um código de bypass está faltando
O depósito acontece no momento em que o Bloqueio de Ativação é ativado — não é retroativo. Todos esses devem ser verdadeiros para que o código seja depositado:
- O dispositivo é supervisionado via MDM.
- O dispositivo foi inscrito antes de o Bloqueio de Ativação ser ativado. Se o funcionário ativou o Encontrar Meu iPhone antes da inscrição, o código não pode ser recuperado — o único caminho de recuperação são as credenciais da conta Apple dele.
- O dispositivo é de propriedade da empresa (dispositivos BYOD não são elegíveis).
- O perfil MDM está instalado no nível do sistema (inscrição aprovada pelo usuário sem ABM não deposita códigos de forma confiável).
Recuperação do SO
apenas macOS. Verifica se a configuração de proteção do recoveryOS é aplicada. Apenas Macs com Apple Silicon são avaliados — Macs Intel não podem suportar a proteção do recoveryOS e não produzem nenhum status.
| Status | Significado |
| PENDING | O dispositivo ainda não aplicou a configuração do recoveryOS. |
| FAILES | O dispositivo reportou que a configuração do recoveryOS falhou ao aplicar. |
PROTECTED é o status de conformidade. A aplicação total requer que o dispositivo esteja inscrito com o nível de supervisão apropriado — um Mac não supervisionado é a primeira coisa a verificar em FAILED.
Controles entregues por perfil
Firewall, Política de Senha, Wi-Fi, Bloqueio de USB, Bloqueio de Aplicativos, Captura de Tela, Desativar AirDrop, Bloquear Painel de Perfis, Google Chrome, Nomeação de Dispositivo, Arquivo de Configuração Personalizado, Web Clip, AirPrint, Atualização de Software (macOS), e os controles SSO (Entra SSO, Okta SSO, Primo SSO) funcionam todos da mesma maneira: o Primo entrega uma configuração ao dispositivo, e o dispositivo reporta de volta. Eles compartilham os mesmos status de entrega:
| Status | Significado |
| PENDING | A configuração está a caminho — o dispositivo a aplica na próxima sincronização. |
| ERROR | A configuração não foi aplicada corretamente no dispositivo. |
ENFORCED é o status de conformidade.
Por que uma configuração falha ao aplicar
macOs
- Um usuário administrador removeu o perfil MDM que carrega a configuração (a menos que o Bloquear Painel de Perfis impeça isso).
- Problemas com APNs impedem o dispositivo de receber ou validar perfis — verifique a issue de Status de Inscrição para o mesmo dispositivo.
- O controle direciona uma capacidade que o dispositivo não possui: controles SSO de Plataforma requerem versões recentes do macOS (Primo SSO precisa de macOS 14+), e o funcionário deve completar o prompt de registro do provedor de identidade em sua sessão.
PENDING que persiste geralmente significa que o dispositivo está offline — corrija a conectividade primeiro. Para ERROR, abra a gaveta do dispositivo, vá até o controle MDM relacionado para verificar sua configuração e reaplique.
Windows
- Windows Home / Family aplica apenas parcialmente políticas de segurança — várias configurações requerem Pro, Enterprise ou Education, e falham sem um erro explícito no Home. Veja Manage Windows Home devices.
- Uma configuração conflitante de um MDM anterior ou uma política de grupo local substitui o valor entregue.
PENDING que persiste geralmente significa que o dispositivo está offline — corrija a conectividade primeiro. Para ERROR, abra a gaveta do dispositivo, vá até o controle MDM relacionado para verificar sua configuração e reaplique.
Acesso Remoto (RustDesk)
Diferente dos controles entregues por perfil, a regra de Acesso Remoto rastreia uma instalação de software, não um perfil de configuração.
| Status | Significado |
| PENDING | O agente RustDesk ainda não está instalado no dispositivo. |
INSTALLED é o status de conformidade. Um PENDING persistente geralmente significa que o dispositivo está offline ou a instalação ainda está na fila — verifique o status da instalação do software a partir do painel do dispositivo, depois deixe a próxima sincronização resolver a issue.
Resolver qualquer issue: o loop geral
- Abra a gaveta do dispositivo. Clique na linha da issue em Compliance > Compliance issues. Revise o status completo do dispositivo em cada regra — várias issues em um dispositivo muitas vezes compartilham uma única causa raiz (offline, agente ausente, perfil removido).
- Separe os dados desatualizados dos reais. Verifique quando o dispositivo sincronizou pela última vez. Se ele estiver offline, resolva a conectividade antes de qualquer outra coisa.
- Corrija a causa raiz. Use as seções acima. Ações de remediação (enviar perfil, bloquear, limpar) estão disponíveis a partir da gaveta do dispositivo — veja Manage your devices.
- Deixe a issue se resolver sozinha. Issues se resolvem automaticamente na próxima sincronização do dispositivo uma vez que o status melhore. Se uma issue nunca deveria ter sido acionada, defina esse status como Off em Compliance > Compliance issue settings em vez disso.
Permissões
| Ação | Permissões |
| Visualizar issues e regras | MDM_READ |
| Editar configurações de issues | MDM_WRITE |