Майкрософт обязывает использовать новую функцию для KMS-активации Windows

Windows Kms Tpm безопасность активация Microsoft neowin.net

Microsoft вводит обязательное аппаратное обеспечение для активации Windows через KMS — узнайте детали новой модели безопасности с аттестацией TPM и сроки внедрения.

Недавно Microsoft предприняла множество шагов для повышения безопасности Windows и других продуктов Microsoft в целом. Например, технологический гигант недавно анонсировал серьезное изменение аутентификации Entra ID с ключами доступа по умолчанию. Кроме того, компания также внедряет обновления безопасности Windows с использованием ИИ, подчеркивая новую стратегию обновлений.

Вслед за этим Microsoft объявила, что готовится усилить безопасность корпоративной активации Windows, внедрив новую модель доверия на основе аппаратного обеспечения для своей службы управления ключами (KMS). Это усовершенствование, получившее название KMS Hardware-Secured, будет использовать аттестацию на основе доверенного платформенного модуля (TPM) для проверки того, что узлы KMS работают на доверенном оборудовании, прежде чем они смогут активировать устройства Windows.

Это объявление — очередной шаг Microsoft в усилиях по модернизации активации Windows, поскольку компании сталкиваются с растущими проблемами, связанными с идентификацией устройств, лицензированием ПО и злоупотреблением процедурами активации.

KMS, если вы еще не знаете, — это технология корпоративной активации Microsoft, предназначенная для организаций, которым необходимо активировать большое количество устройств Windows в сети. Вместо того чтобы каждое устройство подключалось индивидуально к серверам активации Microsoft, узел KMS в корпоративной среде обрабатывает запросы на активацию от клиентских устройств, что упрощает развертывание в таких условиях.

По словам Microsoft, новая возможность KMS Hardware-Secured устраняет риски, связанные с поддельными или клонированными серверами KMS, которые злоумышленники использовали для обхода средств контроля активации. Внедряя аттестацию TPM, Microsoft стремится гарантировать, что только проверенные узлы KMS, работающие на неизмененном оборудовании, смогут выдавать лицензии на активацию Windows.

Для тех, кто не знает: TPM — это выделенный аппаратный компонент безопасности, обеспечивающий аппаратный корень доверия. TPM позволяет устройствам генерировать и защищать криптографические ключи, которые помогают гарантировать целостность платформы. С помощью аттестации на основе TPM устройство может предоставить криптографическое доказательство того, что оно работает на доверенном оборудовании и не было скомпрометировано. Многие функции безопасности Windows, такие как Windows Hello, BitLocker, System Guard и другие, полагаются на TPM.

В рамках новой модели активации узел KMS сначала использует аттестацию на основе TPM для установления своей аппаратной идентичности, а затем Microsoft проверяет эту аттестацию, прежде чем разрешить серверу активировать устройства Windows. TPM также подтверждает целостность платформы, помогая убедиться, что узел не был скомпрометирован. После завершения проверки узел KMS может безопасно обрабатывать запросы на активацию от устройств Windows внутри организации.

Таким образом, предприятиям, использующим KMS, рекомендуется начать оценку своих сред до перехода. Для виртуализированных узлов KMS Microsoft добавляет, что в будущем будут предоставлены рекомендации.

Начиная со следующего месяца, в августе 2026 года, Windows Server 2025 введет информационные сообщения о готовности, чтобы помочь администраторам определить, соответствуют ли их узлы KMS новым требованиям аппаратной безопасности. Информация о статусе будет доступна через команду slmgr /dlv. Подходящее устройство будет показывать “This device is eligible to serve as a KMS host with hardware-based security”, а неподходящее — “This device does not meet the requirements for using KMS host with hardware-based security”.

Наконец, Microsoft подтвердила, что аттестация TPM станет обязательной для активации KMS Hardware-Secured в следующем выпуске Windows Server Long-Term Servicing Channel (LTSC), что, вероятно, означает Windows Server 2028. В связи с этим компания рекомендует начать подготовку к переходу заранее. Более подробную информацию можно найти в официальном блоге здесь на сайте Tech Community от Microsoft.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: