на самом деле все очень просто
нужно включить шифрование новому месту
для этого можно использовать уже существующие protector и policy просто скопировав .fscrypt/файлы на новый диск
а можно зашифровать новыми вообщем это не важно
достаточно понять в чем разница между protector и policy
возможно я тут перепутал но
policy нужен для шифрования
protector для расшифровки policy
нужно подключать protector к policy можно несколько разных
но так как pam вроде как только один на юзера можно использовать
не получиться создать новые pam protector не удалив предыдущий
в итоге использовал одинаковые
и дополнительно создал и после подключил еще один protector к двум policy в двух точках монтирования с возможностью расшифровывать без pam
расшифровал новым protector оба места и сделал rsync
pam protector уже был правильно подключен пользователю на новом месте
в итоге все удачно дешифровалось при логине