Rotazione non riuscita della chiave BitLocker per i volumi CSV del cluster

Sofia Rossi 40 Punti di reputazione
2026-07-14T10:31:56.48+00:00

Durante la rotazione delle chiavi di cifratura BitLocker sui volumi CSV del nostro cluster S2D, lo script ha incontrato un timeout nel livello di comunicazione del cluster. Il risultato è che solo metà dei volumi ha completato la rotazione, mentre gli altri sono rimasti in uno stato “bloccato” o parzialmente aggiornato. Qual è la procedura sicura per riportare l’ambiente a uno stato coerente e rimuovere questa condizione di rotazione incompleta ?

Windows per le aziende | Windows 365 Business
0 commenti Nessun commento

Risposta accettata dall'autore della domanda
Domic Vo 34,330 Punti di reputazione Consulente indipendente
2026-07-14T11:01:35.21+00:00

Ciao,

quello che descrivi è un comportamento tipico quando la rotazione delle chiavi BitLocker sui volumi CSV in un cluster S2D viene interrotta a metà: alcuni volumi completano la sostituzione della chiave, altri restano in stato “bloccato” o parzialmente aggiornato. La procedura sicura per riportare l’ambiente a uno stato coerente è innanzitutto evitare qualsiasi operazione manuale di forzatura sui volumi CSV, perché questo rischia di corrompere la protezione o di rendere incoerente la replica del cluster.

Il primo passo è verificare lo stato di ciascun volume con Get-BitLockerVolume -MountPoint <CSVPath> su ogni nodo. I volumi che hanno completato la rotazione mostreranno la nuova chiave attiva, mentre quelli bloccati avranno uno stato “KeyProtector” incompleto o un errore di comunicazione. In questi casi, la procedura raccomandata da Microsoft è rimuovere il protector incompleto e reinizializzare la rotazione. Puoi farlo con Remove-BitLockerKeyProtector -MountPoint <CSVPath> -KeyProtectorId <ID> e poi rilanciare Add-BitLockerKeyProtector per rigenerare il nuovo protector. Una volta che il protector è stato ricreato, esegui Backup-BitLockerKeyProtector per assicurarti che la chiave sia salvata in Active Directory o nel Key Management Service configurato.

Per quanto riguarda il cluster, se il run di rotazione è rimasto in stato “Stalled”, puoi liberarlo con Clear-ClusterSharedVolumeState oppure semplicemente spostando il CSV su un altro nodo e rilanciando la rotazione da lì. È importante che la rotazione venga eseguita nodo per nodo, verificando che ogni volume torni in stato “FullyEncrypted” e con protector valido prima di passare al successivo. Non è necessario portare l’intero cluster offline: basta isolare il volume interessato e completare la rotazione manualmente.

In sintesi, la strada sicura è: rimuovere i protector incompleti, ricrearli e fare il backup, quindi verificare lo stato di cifratura con Get-BitLockerVolume. Una volta che tutti i volumi CSV risultano coerenti, il cluster torna in stato stabile e la condizione di rotazione incompleta viene eliminata.

Domic Vo.

La risposta è stata utile?

1 persona ha trovato utile questa risposta.
0 commenti Nessun commento

0 risposte aggiuntive

Ordina per: Più utili

Risposta

Le risposte possono essere contrassegnate come "Accettata" dall'autore della domanda e "Consigliata" dai moderatori, in modo da consentire agli utenti di sapere che la risposta ha risolto il problema dell'autore.