KairosLink
Instalar el agente Windows
Cómo generar el instalador MSI, instalarlo en uno o en cientos de equipos, verificar que enroló y diagnosticar cuando el equipo no aparece en el panel.
El agente es lo que convierte una PC en un equipo administrado. Sin agente no hay monitoreo, ni parches, ni control remoto, ni inventario.
Esta guía cubre el camino completo: generar el instalador, ponerlo en el equipo, confirmar que enroló y, sobre todo, saber qué mirar cuando el equipo no aparece.
Generar el instalador
En Clientes, ficha del cliente, pestaña Equipos, sección Instalador, botón + Crear Instalador. Necesitás permiso de gestión de equipos.
Se abre el modal con dos solapas, Windows y Linux. En la de Windows cargás:
| Campo | Para qué |
|---|---|
| Nombre del equipo | Usar el nombre real de la máquina o Personalizado |
| Sitio (opcional) | Etiqueta libre, por ejemplo la sucursal |
| Departamento (opcional) | Etiqueta libre |
| Tipo de dispositivo (opcional) | Server, Notebook, PC oficina, lo que uses |
Botón Generar. El build tarda entre 30 y 90 segundos y la pantalla te lo dice.
No cierres el modal mientras genera. Si lo cerrás con el build en curso, el instalador se descarta y hay que empezar de nuevo. Una vez que dice Instalador listo, ya podés cerrar tranquilo: queda en la lista de instaladores del cliente.
Las tres etiquetas opcionales viajan dentro del MSI y se completan solas en la ficha del equipo al enrolar. Si generás el instalador sin ellas, esos campos quedan vacíos.
Qué es ese archivo
Un MSI de unos 17 MB, con nombre kairoslink-installer-{número}.msi.
El instalador es por cliente, no por organización. Lleva adentro la credencial de enrolamiento de ese cliente, y por eso un MSI de un cliente no sirve para otro.
Un mismo MSI sirve para varios equipos del mismo cliente durante 7 días. No hace falta generar uno por máquina: generás uno y lo usás en toda la tanda.
Lo que el instalador no lleva es la contraseña de escritorio remoto. Esa la genera el propio equipo, la aplica hasheada y se la informa al panel al enrolar. Nunca queda en claro en el instalador ni en el disco.
Cómo llevarlo al equipo
Hay cuatro caminos, y se eligen por la escala.
Descarga directa
Desde el modal recién generado, o desde el menú de la fila del instalador en la lista, botón Descargar. Necesitás estar logueado.
Link público, sin login
Botón Copiar link. Genera una dirección que cualquiera puede abrir sin usuario ni contraseña: se la mandás al usuario del equipo y él mismo baja el MSI.
Es el camino más rápido para instalar en la máquina de alguien que está lejos. El link vence a los 7 días, igual que el instalador, y la pantalla te muestra la fecha exacta.
Ese link es una credencial: quien lo tenga puede sumar equipos a ese cliente mientras esté vigente.
Instalación silenciosa
Con el MSI en el equipo, en una consola con privilegios de administrador:
msiexec /i "C:\ruta\kairoslink-installer-123.msi" /qn /norestart /L*v "C:\ProgramData\KairosLink\deploy\msi.log"
/qn instala sin interfaz, /norestart evita el reinicio y /L*v deja un log detallado que después sirve para diagnosticar.
No hay propiedades de línea de comandos que pasarle. No existe un TOKEN= ni un SERVER=: la credencial ya viaja dentro del MSI, así que el comando siempre es el mismo.
Este es el comando que usás si desplegás con tu propio script o con otra herramienta.
Despliegue masivo por GPO
Si el cliente tiene dominio y ya tenés el agente instalado en el Domain Controller, KairosLink arma la GPO por vos.
En Monitoreo, Active Directory, opción de desplegar: Instalar agente en equipos del dominio. Requiere el permiso de despliegue de agentes, que por defecto solo tienen Owner y Admin.
El Domain Controller copia el MSI a SYSVOL y crea una política con una tarea inmediata que corre en cada equipo elegido como SYSTEM. Elegís entre entrega Automática, que crea y vincula la GPO, o Manual, que te deja un backup para importar con GPMC.
Dos cosas que definen el resultado:
- Cuándo instala. El camino que instala seguro es el reinicio. Si además la tarea inmediata corre, se instala antes, en el próximo refresh de política, que son unos 90 minutos a 2 horas.
- Con entrega Manual, la GPO no queda vinculada. Hasta que la vincules vos con GPMC, ningún equipo va a instalar nada por más que la campaña figure creada.
El tope es de 500 equipos por campaña. Si un equipo ya tiene KairosLink instalado, el script no lo reinstala.
Qué necesita el equipo
Privilegios de administrador local. El MSI instala un servicio, así que la consola tiene que estar elevada. En el despliegue por GPO esto está resuelto porque corre como SYSTEM.
Salida a internet por 443. El agente necesita alcanzar el panel por HTTPS para enrolarse, latir y recibir comandos, y relay.kairoslink.io por WSS para el control remoto cuando no hay camino directo.
No hace falta IP pública ni abrir puertos de entrada. Todas las conexiones las inicia el agente hacia afuera. El control remoto negocia el camino en tres escalones: LAN, conexión directa entre pares, y relay como último recurso cuando el NAT o el firewall no dejan pasar.
El equipo no necesita alcanzar GitHub. El panel proxea el binario, así que la descarga sale siempre del dominio de KairosLink.
TLS 1.2. Windows viejos que no lo soportan pueden fallar al reportar.
Antes de dar de alta un equipo nuevo, KairosLink verifica el tope de tu plan. Una reinstalación sobre un equipo que ya existe nunca choca contra ese tope.
Qué pasa al arrancar
En cuanto el agente arranca, se enrola contra el panel: presenta la credencial que trae el MSI, informa su hostname y su huella de hardware, y genera la contraseña de escritorio remoto que le informa al panel.
Si todo está bien, el panel responde y le emite al equipo su credencial individual, propia de esa máquina.
El equipo aparece al instante. No hay cola ni proceso intermedio: en cuanto el enrolamiento responde, el equipo ya figura en Equipos como en línea.
A partir de ahí late cada 20 segundos. Si deja de latir, pasa a offline a los 70 segundos.
Qué se completa solo
Del agente: hostname, sistema operativo, versión, CPU, memoria, IP pública, IP local y el identificador de escritorio remoto.
Del instalador: sitio, departamento y tipo de dispositivo, si los cargaste al generarlo.
Las alertas por correo de ese equipo arrancan apagadas, a propósito. El equipo se monitorea desde el minuto cero, pero no manda un solo correo hasta que prendas el interruptor en su ficha. Si instalás un agente y esperás que te avise algo por mail, no va a pasar hasta que lo actives.
Las notas del equipo quedan vacías: eso se carga a mano.
Verificar que funcionó
En el panel, pantalla Equipos. Buscá el equipo y mirá la columna Última conexión: eso es lo que confirma que está vivo de verdad y no solo dado de alta. Un equipo que enroló pero no late pasa a Offline a los 70 segundos.
El panel distingue Offline de Offline sin aviso. El primero es un apagado que el agente anunció; el segundo es un corte de energía, un cuelgue o una pérdida de red. Un agente que nunca habló cae en la segunda categoría.
En el equipo, el producto queda registrado en el desinstalador de Windows con un nombre que empieza con KairosLink. Si instalaste con /L*v, el log de msiexec te dice exactamente qué pasó.
Cuando el equipo no aparece
Esta es la parte que importa. Cada causa tiene un síntoma que la distingue de las demás, así que el orden de diagnóstico es este:
Paso 1: ¿la instalación terminó bien?
Mirá el código de salida de msiexec, o el log si usaste /L*v. Los códigos más frecuentes:
| Código | Qué significa |
|---|---|
| 0 | Instaló bien |
| 1603 | Error fatal. El motivo real está en el log de MsiInstaller |
| 1618 | Hay otra instalación en curso |
| 1619 | No se pudo abrir el paquete: el MSI no está donde se lo fue a buscar, o no hubo permiso de lectura |
| 1620 | El paquete está corrupto |
| 1633 | La plataforma del paquete no es compatible con ese equipo |
| 1638 | Ya hay otra versión instalada |
| 3010 | Instaló bien pero pide reinicio |
Si el código es 0 y el equipo igual no aparece, la instalación no es el problema: el problema es de red o de credencial. Seguí al paso 2.
Paso 2: el equipo no aparece de ninguna forma
Estas son las causas reales, ordenadas por frecuencia:
El MSI está vencido o su credencial fue rotada. Un instalador vive 7 días. Y si alguien rotó la credencial de enrolamiento de ese cliente, todos los MSI generados antes quedan inservibles para altas nuevas. Solución: generar un instalador nuevo.
El cliente del instalador fue borrado. Borrar un cliente revoca sus credenciales de enrolamiento. El agente recibe un mensaje explícito diciendo que ese instalador pertenece a un cliente que ya no existe.
Se llegó al tope de equipos del plan. Solo afecta a equipos nuevos. Si estás reinstalando sobre uno que ya existe, no es esto.
El equipo no tiene salida al panel. Es el único caso silencioso: no queda ningún rastro del lado del servidor, porque la conexión nunca llegó. Si el equipo no figura por ningún lado y la instalación dio 0, probá alcanzar el panel por 443 desde esa máquina.
Paso 3: el equipo aparece pero no reporta
Se reinstaló el sistema, se restauró una imagen o se cambió la placa madre. El equipo ya tenía su credencial individual y ahora presenta una huella de hardware distinta, así que KairosLink rechaza el re-enrolamiento por seguridad. Es el único caso donde el equipo figura en el panel, con su ficha completa, y el enrolamiento falla igual.
Solución: en la ficha del equipo, Revocar credencial. Después el agente vuelve a enrolarse solo.
Se movió el equipo de un cliente a otro y su agente es de los viejos. Si el agente no tiene credencial individual, depende de la credencial compartida del cliente. Al moverlo, esa credencial ya no corresponde y el equipo deja de reportar. Solución: reinstalar con el instalador del cliente nuevo.
Se revocó la credencial del equipo desde el panel. El agente se corta de golpe y no vuelve hasta que se re-enrole.
Paso 4: se instala, aparece un momento y desaparece
Alguien apretó Desinstalar agente sobre ese equipo y quedó marcado. Reinstalar no borra esa marca: el agente enrola, recibe la orden de desinstalarse en el primer latido y se va.
Se distingue fácil porque el equipo aparece en la lista y desaparece solo a los pocos segundos.
Si desplegaste por GPO y no enrola nadie
El panel tiene un diagnóstico propio en la campaña, que revisa hasta 25 equipos por corrida y te dice cuál de estas cosas pasó:
- El equipo nunca procesó la política, porque no le llegó o no refrescó desde que se creó
- El equipo informa la GPO como denegada
- La política no figura en la lista de ese equipo
- No se pudo mirar nada porque el equipo no contesta el puerto 135 desde el DC
- El log del Programador de tareas está apagado en ese equipo
- La tarea corrió y msiexec falló, con el código y su traducción
- La instalación corrió bien y el agente no hizo contacto, que es el caso donde el problema es de red o de credencial, no de despliegue
Vale la pena tener presente lo que el propio panel te avisa: que la GPO se haya creado y vinculado bien solo dice lo que hizo el Domain Controller. Lo que pasa del lado de los equipos no se sabe hasta pedir el diagnóstico.
Desinstalar
Hay tres acciones distintas y hacen cosas distintas:
| Acción | Qué hace |
|---|---|
| Desinstalar agente | El agente se desinstala solo en el próximo contacto, hasta 60 segundos, y el equipo desaparece de la lista |
| Quitar de la lista | Borra la fila del panel. El agente, si sigue instalado, no se toca |
| Desinstalar a mano en el equipo | El equipo queda en el panel, pasa a Offline y se queda ahí |
Desinstalar agente es la vía recomendada: deja la máquina limpia y la lista también.
Quitar de la lista es para cuando la máquina ya no existe. Si el agente sigue instalado en algún lado, vas a tener que desinstalarlo ahí.
Si borrás el cliente entero, sus equipos dejan de aparecer y sus alertas abiertas se cierran, pero el agente sigue instalado en cada máquina. Para dejarlas limpias hay que desinstalarlo en cada una.
Reinstalar
Reinstalar sobre un equipo que ya existe no lo duplica: KairosLink lo reconoce por su huella de hardware y, si no, por hostname.
Dos cosas que la reinstalación sí pisa y conviene saber:
- El nombre del equipo. Si lo renombraste a mano en el panel, vuelve al nombre del instalador o al hostname.
- Sitio, departamento y tipo de dispositivo. Se reescriben con lo que traiga el MSI nuevo. Si generaste ese MSI sin etiquetas, esos campos quedan vacíos.
Lo que no se pisa es el interruptor de alertas por correo: volver a instalar el agente no le reactiva los mails a un equipo que los tenía apagados.
Mover un equipo de un cliente a otro
El camino correcto es editar el equipo y cambiarle el cliente desde su ficha. No reinstales.
Si ese equipo tiene credencial individual, sigue reportando sin que toques nada.
Si es un agente de los viejos, que usa la credencial compartida del cliente, deja de reportar después del cambio y hay que reinstalarlo con el instalador del cliente nuevo.
Actualizar el agente
El agente no se actualiza solo. La actualización la despachás vos desde el panel: ficha del cliente, pestaña Agentes, botón Actualizar agentes.
Solo son elegibles los equipos que están online y que no estén ya en la versión vigente. El despacho sale en tandas de 10 equipos cada 5 minutos, para no golpear toda la flota de una vez.
El agente verifica la integridad del archivo antes de ejecutarlo, y si no coincide no lo ejecuta. Como el agente se reinstala a sí mismo, la confirmación de que salió bien es el latido siguiente informando la versión nueva. Si en 15 minutos no llegó, se marca como fallida: nunca queda un equipo en "Actualizando" para siempre.
Un agente viejo sigue funcionando. En la pantalla de Agentes aparece agrupado como desconocida mientras no informa su versión en el latido.
Lo que hoy no hace
- No hay integración con Intune, SCCM, PDQ ni Chocolatey. El despliegue masivo es por GPO desde el panel, o con tu propio script usando el link público y la línea de msiexec.
- No hay versión del agente por organización. La versión vigente es una sola para toda la plataforma. Vos elegís cuándo actualizar y qué equipos, no a qué versión.
- El agente no se actualiza solo. Siempre lo despacha el panel.
Preguntas frecuentes
¿Necesito un instalador por cada equipo? No. Uno por cliente sirve para todos los equipos de ese cliente durante 7 días.
¿El MSI de un cliente sirve para otro? No. Lleva adentro la credencial de ese cliente.
¿Cuánto tarda en aparecer el equipo? Al instante. En cuanto el agente enrola, ya está en la lista.
Instalé y no aparece nada. ¿Por dónde empiezo? Por el código de salida de msiexec. Si dio 0, el problema no es la instalación: mirá si el equipo llega al panel por 443, y si el instalador no venció.
Restauré una imagen y el equipo dejó de reportar. Cambió la huella de hardware. Andá a la ficha del equipo y usá Revocar credencial: el agente se vuelve a enrolar solo.
¿Puedo instalarlo sin ser administrador? No. El MSI instala un servicio y necesita elevación.
¿Necesito abrir puertos en el firewall del cliente? No de entrada. El agente inicia todas las conexiones hacia afuera por 443.
Desinstalé el agente a mano y el equipo sigue en la lista. Es lo esperado. Usá Quitar de la lista para sacarlo del panel.
Moví un equipo a otro cliente y dejó de reportar. Su agente usa la credencial compartida del cliente anterior. Reinstalalo con el instalador del cliente nuevo.
Instalé el agente y no me llega ninguna alerta por mail. Las alertas por correo de cada equipo arrancan apagadas. Prendé el interruptor en la ficha del equipo.
Actualizado el 22 de agosto de 2026