Microsoft сделает TPM обязательным условием для активации Windows через KMS

2026-07-23 1229 комментарии
Microsoft переводит корпоративную активацию Windows на новую модель KMS Hardware-Secured с обязательной аттестацией TPM. Решение должно защитить от поддельных KMS-серверов и станет обязательным в следующем LTSC-выпуске Windows Server

В последнее время Microsoft предпринимает множество шагов для повышения безопасности Windows и других своих продуктов. Например, недавно компания объявила о крупных изменениях в системе аутентификации Entra ID, где ключи доступа станут методом входа по умолчанию. Кроме того, Microsoft внедряет новую стратегию обновлений безопасности Windows с использованием технологий ИИ.

Теперь компания сообщила, что готовится усилить защиту корпоративной активации Windows с помощью новой аппаратной модели доверия для службы управления ключами Key Management Service (KMS). Новая возможность получила название KMS Hardware-Secured. Она будет использовать аттестацию на базе доверенного платформенного модуля TPM, чтобы проверять, что KMS-серверы работают на доверенном оборудовании, прежде чем разрешать им активировать устройства с Windows.

Это очередной шаг Microsoft по модернизации системы активации Windows. Компании сталкиваются со всё большим количеством проблем, связанных с идентификацией устройств, лицензированием ПО и злоупотреблениями механизмами активации.

Зачем нужна аппаратная защита KMS

KMS – это технология корпоративной активации Microsoft, предназначенная для организаций, которым необходимо активировать большое количество устройств с Windows внутри одной сети. Вместо того чтобы каждое устройство отдельно подключалось к серверам активации Microsoft, запросы обрабатывает внутренний KMS-сервер организации. Это упрощает массовое развёртывание Windows в корпоративной среде.

По словам Microsoft, функция KMS Hardware-Secured должна снизить риски, связанные с поддельными или клонированными KMS-серверами, которые злоумышленники используют для обхода ограничений активации. Благодаря аттестации TPM компания намерена гарантировать, что лицензии на активацию Windows смогут выдавать только проверенные KMS-серверы, работающие на некомпрометированном оборудовании.

Ранее Microsoft уже заблокировала популярный метод KMS38, который позволял неофициально активировать Windows до 2038 года при помощи системной утилиты gatherOSstate.

TPM – это специализированный аппаратный компонент безопасности, обеспечивающий аппаратный корень доверия. Он позволяет устройствам создавать и защищать криптографические ключи, которые помогают подтверждать целостность платформы. При помощи аттестации TPM устройство может предоставить криптографическое доказательство того, что оно работает на доверенном оборудовании и не подвергалось несанкционированным изменениям. На TPM уже полагаются многие функции безопасности Windows, включая Windows Hello, BitLocker и System Guard.

Как будет работать новая модель активации

В рамках новой модели активации KMS-сервер сначала будет использовать аттестацию на базе TPM для подтверждения своей аппаратной идентичности. Затем Microsoft проверит результаты аттестации и только после этого разрешит серверу активировать устройства с Windows. TPM также будет подтверждать целостность платформы, помогая убедиться, что KMS-сервер не был скомпрометирован. После успешной проверки он сможет безопасно обрабатывать запросы на активацию от устройств Windows внутри организации.

Microsoft рекомендует компаниям, использующим KMS, заранее оценить свою инфраструктуру и подготовиться к переходу. Дополнительные рекомендации для виртуализированных KMS-серверов компания опубликует позднее.

Начиная с августа 2026 года Windows Server 2025 будет показывать уведомления о готовности системы. Они помогут администраторам определить, соответствует ли KMS-сервер новым требованиям аппаратной безопасности. Проверить состояние можно будет с помощью команды:

slmgr /dlv

На совместимом устройстве появится сообщение: «Это устройство соответствует требованиям для работы в качестве KMS-сервера с аппаратной защитой». На несовместимом устройстве будет указано: «Это устройство не соответствует требованиям для использования KMS-сервера с аппаратной защитой».

Microsoft также подтвердила, что аттестация TPM станет обязательным требованием для активации через KMS Hardware-Secured в следующем выпуске Windows Server с каналом долгосрочного обслуживания LTSC. Вероятнее всего, речь идёт о Windows Server 2028. Поэтому компания рекомендует организациям начать подготовку к переходу заранее.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте