
A quanti di noi è capitato di accendere un server aziendale, magari rimasto spento per mesi, o di ripristinare un backup (o una VM da un checkpoint vecchio) e trovarsi davanti al famigerato blocco: “Relazione di trust interrotta tra la workstation e il dominio principale”?
Il riflesso incondizionato del sistemista, tramandato da generazioni di Windows Server, è quasi sempre lo stesso:
-
Effettuare l’accesso con l’account Amministratore locale.
-
Aprire le proprietà del sistema e spostare la macchina in WORKGROUP.
-
Riavviare.
-
Reinserire la macchina nel Dominio.
-
Riavviare di nuovo.
Un processo lungo, macchinoso e che spesso porta con sé piccoli problemi collaterali sui profili utente o sui servizi locali. Fortunatamente, esiste un metodo chirurgico tramite PowerShell che permette di resettare il canale sicuro e rigenerare la password dell’account computer in 5 secondi netti, senza toccare i SID e soprattutto senza dover disunire la macchina dal dominio.
Perché si rompe la relazione di Trust?
Per motivi di sicurezza, Active Directory impone ai computer della rete di cambiare la password del proprio account macchina (Computer Account) ogni 30 giorni. Se un server viene ripristinato da un vecchio backup, se viene clonato senza i dovuti accorgimenti, o se un’altra macchina eredita lo stesso nome in Active Directory, le password non corrispondono più. Al tentativo di login, il Domain Controller rifiuta la connessione. La macchina è ancora fisicamente nel dominio, ma il canale sicuro è interrotto.
La Soluzione: Il comando magico Test-ComputerSecureChannel
Se la macchina ha connettività di rete e riesce a raggiungere i DNS e i Domain Controller, possiamo riparare il canale sicuro direttamente dall’interno del sistema operativo ospite.
Passo 1: Accesso in Locale
Accedi al server incriminato utilizzando le credenziali di Amministratore Locale (es. .\Administrator).
Passo 2: Diagnosi del problema
Apri PowerShell come Amministratore e lancia il comando di controllo:
PowerShell
Test-ComputerSecureChannel
Se il trust è rotto, il terminale risponderà con un secco e inequivocabile: False.
Passo 3: La riparazione a caldo
Per forzare la rinegoziazione della password della macchina con il Domain Controller, digita il seguente comando:
PowerShell
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
A questo punto si aprirà una finestra pop-up di Windows. Inserisci le credenziali di un Amministratore del Dominio (nel formato DOMINIO\NomeUtente e relativa password). Questo passaggio è fondamentale perché indica ad Active Directory che l’operazione è autorizzata da un amministratore legittimo.
Se l’operazione va a buon fine, PowerShell restituirà il verdetto finale:
PowerShell
True
Conclusione
Una volta ottenuto il True, il canale sicuro è ripristinato. Nella maggior parte dei casi l’effetto è immediato; tuttavia, un rapido riavvio del server è consigliato per allineare completamente tutti i servizi di rete e i ticket Kerberos.
Questo approccio “chirurgico” evita di toccare l’oggetto computer su Active Directory (evitando di romperlo ad altre macchine se ci sono stati conflitti di nome) e riduce a zero i tempi di fermo macchina. Un comando fondamentale da tenere sempre pronto nella cassetta degli attrezzi di ogni amministratore di sistema.







