In qualche modo, la macchina di un utente non è stata in grado di leggere la password del bitlocker dal chip TPM e ho dovuto inserire la chiave di ripristino (memorizzata in Active Directory) per accedere. Nessun problema, ma una volta nella macchina, ho ha provato a sospendere il bitlocker per documentazione di recupero e ha ricevuto un messaggio di errore sul TPM non inizializzato. Sapevo che il TPM era acceso e attivato nel BIOS, ma Windows mi ha ancora fatto reinizializzare il chip TPM e nel frattempo ha creato una nuova password del proprietario del TPM.
L'ho trovato strano perché mi ha spinto a salvare questa password o stamparla (non c'era un'opzione per non farlo), ma non ha fatto riferimento a una password di recupero, né ha restituito questa password ad AD.
Dopo che l'utente ha preso il suo laptop e me ne sono andato ho iniziato a pensare che se la password del TPM cambia, cambia anche la password di ripristino? In tal caso, la nuova password di ripristino dovrà essere caricata in AD, ma la documentazione di MS non lo chiarisce e non esegue il backup della nuova chiave di ripristino (se presente) in AD automaticamente quando la politica di gruppo lo dice deve e dal punto di vista della rete è accessibile AD.