Microsoft forbereder et krav om TPM-attestering for servere, der håndterer aktivering via Windows Key Management Service (KMS). Ændringen kan blokere mange falske Windows KMS-aktivatorer, som bruges til softwarepirateri.

Virksomheden oplyser, at fremtidige KMS-værter skal kunne bevise, at de kører på verificeret og ukompromitteret hardware, før de kan aktivere Windows-klientenheder.

Fra august 2026 vil Windows Server 2025 begynde at vise informationsmeddelelser til administratorer som forberedelse til overgangen.

TPM-attestering tilføjer en hardwarekontrol

Key Management Service (KMS) gør det muligt for organisationer at aktivere Windows på mange virksomhedscomputere uden at skulle indtaste en separat produktnøgle på hver enkelt enhed.

Indtil nu har KMS-aktivering primært været baseret på softwarekontroller. Det har gjort det muligt for angribere og piratgrupper at oprette klonede eller falske KMS-servere, som fremstod som legitime over for Windows-enheder.

Microsoft planlægger nu at kræve TPM-attestering for KMS-værter gennem hardwarebaseret aktivering.

En Trusted Platform Module (TPM) er en hardwarebaseret sikkerhedskomponent, der lagrer kryptografiske nøgler og udfører kryptografiske operationer. De fleste moderne computere indeholder allerede TPM-hardware, og TPM 2.0 er allerede et krav for Windows 11.

KMS-værter skal bevise, at de er ægte

Hver TPM indeholder en unik Endorsement Key, som kan bruges til at bekræfte en enheds identitet.

Med Microsofts nye løsning skal en KMS-vært levere TPM-baseret dokumentation for, at den er ægte og ikke er blevet manipuleret. Microsoft vil derefter verificere denne dokumentation, før serveren får lov til at aktivere Windows-klienter.

Målet er at forhindre, at falsk KMS-infrastruktur kopieres, forfalskes eller anvendes som en uautoriseret aktiveringstjeneste.

Windows Server 2025 viser forberedelsesadvarsler

Fra august 2026 vil Windows Server 2025 begynde at vise oplysninger om systemets beredskab til overgangen.

Administratorer kan kontrollere status ved hjælp af kommandoen slmgr /dlv, som viser detaljerede licensoplysninger. De samme meddelelser vil også fremgå af KMS-tjenestens logfiler.

Servere uden en tilgængelig TPM vil modtage en advarsel om, at enheden ikke opfylder kravene til hardwarebaseret KMS-hosting. Kompatible systemer vil i stedet vise, at de er kvalificerede til at fungere som KMS-værter med hardwarebaseret sikkerhed.

Microsoft har anbefalet organisationer at identificere eventuelle behov for hardwareopgraderinger, før kravet træder i kraft.

Windows KMS-aktivatorer møder en stor forhindring

Falske Windows KMS-aktivatorer har i mange år været brugt til at omgå Windows-licensering.

Disse værktøjer emulerer typisk en KMS-tjeneste lokalt eller peger computeren mod en uautoriseret KMS-server på internettet. Enheden modtager derefter, hvad der ser ud til at være en gyldig aktivering uden en legitim licens.

TPM-baseret attestering forventes at gøre denne metode betydeligt vanskeligere, fordi den falske server skal kunne bevise, at den kører på verificeret hardware.

Ændringen vil dog ikke nødvendigvis stoppe alle metoder til at omgå Windows-aktivering. Andre teknikker, der retter sig mod andre dele af Microsofts licenssystem, kan stadig eksistere.

Microsoft har endnu ikke offentliggjort detaljeret vejledning for virtualiserede KMS-værter, men oplyser, at yderligere information vil blive offentliggjort senere.


0 svar til “Microsofts TPM-attestering vil blokere mange Windows KMS-aktivatorer”