Einführung
Rotieren Sie Festplattenverschlüsselungsschlüssel auf verwalteten Geräten, ohne die Verschlüsselung deaktivieren oder neu aktivieren zu müssen. Verwenden Sie diese Aktion, um Compliance-Anforderungen zur Schlüsselrotation zu erfüllen, auf eine mögliche Schlüsselkompromittierung zu reagieren oder regelmäßige Schlüsselaktualisierungsrichtlinien in Ihrer Umgebung durchzusetzen.
Festplattenverschlüsselungsschlüssel rotieren
Klicken Sie in der Automatisierungspipeline im Bearbeitungsmodus auf + Aktion hinzufügen und wählen Sie Festplattenverschlüsselungsschlüssel rotieren aus dem Sicherheit Kategorie. Das Aktionsfeld öffnet sich mit zwei Abschnitten: Aktionstyp (voreingestellt auf „Festplattenverschlüsselungsschlüssel rotieren") und Schrittkonfiguration.
Festplattenlaufwerk
🖥️ PLATTFORMHINWEIS:
Windows: Beide Optionen sind verfügbar. Windows Server 2016, 2019, 2022 und 2025 werden ebenfalls unterstützt. Beliebiges Laufwerk rotiert Schlüssel auf allen BitLocker-geschützten Laufwerken; Nur Systemlaufwerk zielt auf das Start-/Betriebssystemlaufwerk ab.
macOS: Wird immer behandelt als Nur Systemlaufwerk, unabhängig davon, welche Option ausgewählt ist. Verwendet FileVault.
Linux: Nicht unterstützt. Diese Aktion ist unter Linux nicht implementiert.
Das Festplattenlaufwerk Dropdown-Menü legt fest, auf welchen Laufwerken Level den Verschlüsselungsschlüssel rotiert.
Option | Verhalten |
Beliebiges Laufwerk | Rotiert Schlüssel auf allen verschlüsselten Laufwerken des Geräts. Nur Windows. |
Nur Systemlaufwerk | Rotiert den Schlüssel nur auf dem Betriebssystemlaufwerk. Gilt für Windows und macOS. |
ℹ️ HINWEIS: Die Schlüsselrotation entschlüsselt oder verschlüsselt die Daten des Laufwerks nicht neu. Es wird ein neuer Wiederherstellungsschlüssel generiert und der alte ungültig gemacht. Level speichert den aktualisierten Schlüssel automatisch – rufen Sie ihn über das Festplatte Widget auf der Registerkarte „Übersicht" des Geräts.
WARNUNG: Unter Windows ersetzt die Rotation numerische Wiederherstellungskennwort-Schutzvorrichtungen; die TPM- oder vTPM-Schutzvorrichtung wird dabei nicht rotiert. Level speichert das Ersatz-Wiederherstellungskennwort, sichert es jedoch nicht in Active Directory Domain Services oder Microsoft Entra ID. Eine Windows-Richtlinie oder ein anderer Administrator kann es unabhängig davon sichern. Wenn Ihre Richtlinie ein anderes Sicherungsziel erfordert, stellen Sie nach der Rotation sicher, dass das Ersatz-Wiederherstellungskennwort dort gesichert wurde. Ein älteres, anderweitig gesichertes Kennwort entsperrt das Laufwerk möglicherweise nicht mehr.
Bedingungen
Der Bedingungen Abschnitt ermöglicht es Ihnen, einzuschränken, wann diese Aktion ausgeführt wird, basierend auf Geräteattributen oder dem Ergebnis einer vorherigen Aktion. Erweitern Sie den Abschnitt, um Bedingungen hinzuzufügen.
Siehe Aktionsbedingungen für die vollständige Referenz zu Bedingungstypen, Operatoren und Werten.
Zusätzliche Optionen
Erweitern Sie Zusätzliche Optionen für zusätzliche Ausführungseinstellungen, einschließlich Aktionsname, Fehlerverhalten, Ausgabevariablen und Wiederholungsversuche.
Siehe Aktionsübersicht für die vollständige Referenz zu zusätzlichen Optionen, die bei jeder Aktion verfügbar sind.
Häufig gestellte Fragen
Funktioniert diese Aktion unter Linux? Nein. Festplattenverschlüsselung ist für Linux nicht implementiert. Wenn Ihre Automatisierung eine gemischte Betriebssystemgruppe anspricht, führen nur Windows- und macOS-Geräte diesen Schritt aus.
Für welche Verschlüsselung werden auf den jeweiligen Plattformen Schlüssel rotiert? BitLocker unter Windows und FileVault unter macOS.
Warum ist „Beliebiges Laufwerk" nur für Windows gekennzeichnet? macOS zielt immer nur auf das Systemlaufwerk ab, unabhängig davon, welche Option ausgewählt ist. Die Beliebiges Laufwerk Option hat keine zusätzliche Wirkung unter macOS.
Was passiert, wenn auf dem Gerät keine Verschlüsselung aktiviert ist? Die Aktion schlägt fehl. Die Verschlüsselung muss aktiv sein, bevor ein Schlüssel rotiert werden kann. Verwenden Sie Aktionsbedingungen um zunächst den Verschlüsselungsstatus zu prüfen, oder koppeln Sie diese Aktion nach einem Festplattenverschlüsselung aktivieren Schritt in Ihrer Automatisierung.
Unterbricht die Schlüsselrotation den Endbenutzer oder erfordert sie einen Neustart? Nein, für keine der Plattformen ist ein Neustart erforderlich. Unter Windows verwaltet Level Schlüsselschutzvorrichtungen über
Add-BitLockerKeyProtectorundRemove-BitLockerKeyProtector— Metadatenoperationen auf dem Datenträger, die den Verschlüsselungsstatus nicht beeinflussen und keinen Neustart erfordern. Unter macOS ruft Levelfilevault.ChangeRecoveryum den persönlichen Wiederherstellungsschlüssel zu rotieren, was ebenfalls ein Hintergrundvorgang ohne Benutzerinteraktion oder Neustart ist.Wo wird der neue Wiederherstellungsschlüssel nach der Rotation gespeichert? Level speichert ihn automatisch – Sie müssen ihn nicht manuell hinterlegen. Um ihn abzurufen, öffnen Sie das Gerät in Level und sehen Sie sich das Festplatte Widget auf der Geräteübersicht Registerkarte. Verschlüsselte Partitionen zeigen ein Schlosssymbol und einen Verschlüsselungsschlüssel anzeigen Link. Der Schlüsselbereich hat zwei Registerkarten: Aktiv (der aktuelle Schlüssel mit Erstellungsdatum) und Verlauf (frühere Schlüssel und wann sie archiviert wurden). Siehe Geräteübersicht für Details.
Was passiert, wenn das Gerät offline ist, wenn die Aktion ausgeführt wird? Die Aktion wird in die Warteschlange eingereiht und fortgesetzt, sobald das Gerät wieder online ist.
Wer kann diese Aktion in einer Automatisierung hinzufügen oder ändern? Techniker mit der Berechtigung, Automatisierungen in der betreffenden Gruppe zu bearbeiten. Siehe Arbeitsbereich → Berechtigungen zur Konfiguration der Zugriffskontrolle.

