Служба Key Management Service позволяет компаниям централизованно активировать большое количество устройств. Рабочим станциям не приходится напрямую обращаться к серверам Microsoft. Запросы принимает локальный KMS-хост, развёрнутый внутри корпоративной инфраструктуры. Такой подход упрощает массовую установку Windows, но одновременно создаёт возможности для злоупотреблений.
Злоумышленники научились создавать поддельные и клонированные KMS-серверы, которые выдают нелегальные активации. Новая система KMS Hardware-Secured должна привязать сервер активации к конкретному доверенному оборудованию и усложнить перенос лицензирующего узла на другую машину.
Перед обработкой запросов KMS-хост сформирует криптографическое подтверждение с помощью TPM. Microsoft проверит аппаратную идентичность сервера и целостность платформы. Только после успешной проверки узел получит право активировать устройства Windows. Аналогичный аппаратный корень доверия уже используют BitLocker, Windows Hello и другие защитные механизмы операционной системы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года. Система начнёт сообщать администраторам, соответствует ли сервер новым требованиям. Проверить статус можно будет командой
slmgr /dlv. Поддерживаемый KMS-хост покажет сообщение о готовности к аппаратно защищённой активации, а несовместимый сервер предупредит о несоответствии требованиям. Обязательной проверка через TPM станет в следующем выпуске Windows Server с каналом долгосрочного обслуживания LTSC. Microsoft пока не раскрыла точную дату выхода и рекомендует компаниям заранее проверить физические KMS-серверы. Отдельные рекомендации для виртуальных машин компания опубликует позднее.
Изменение касается прежде всего организаций с корпоративными лицензиями и собственной инфраструктурой активации. Домашним пользователям Windows, которые активируют систему обычным цифровым ключом или лицензией, перенастраивать компьютеры не потребуется.