Microsoft forbereder et krav om TPM-attestering for servere som håndterer aktivering gjennom Windows Key Management Service (KMS). Endringen kan stoppe mange falske Windows KMS-aktivatorer som brukes til programvarepiratkopiering.

Selskapet opplyser at fremtidige KMS-verter må kunne bevise at de kjører på verifisert og ukompromittert maskinvare før de kan aktivere Windows-klientenheter.

Fra august 2026 vil Windows Server 2025 begynne å vise informasjon til administratorer som forberedelse til overgangen.

TPM-attestering legger til en maskinvarekontroll

Key Management Service (KMS) gjør det mulig for organisasjoner å aktivere Windows på et stort antall bedriftsenheter uten å måtte skrive inn en egen produktnøkkel på hver enkelt maskin.

Frem til nå har KMS-aktivering i hovedsak vært basert på programvarekontroller. Dette har gjort det mulig for angripere og piratgrupper å opprette klonede eller falske KMS-servere som fremstår som legitime for Windows-enheter.

Microsoft planlegger nå å kreve TPM-attestering for KMS-verter gjennom maskinvarebasert aktivering.

En Trusted Platform Module (TPM) er en maskinvarebasert sikkerhetskomponent som lagrer kryptografiske nøkler og utfører kryptografiske operasjoner. De fleste moderne datamaskiner har allerede TPM-maskinvare, og TPM 2.0 er et krav for Windows 11.

KMS-verter må bevise at de er ekte

Hver TPM inneholder en unik Endorsement Key som kan brukes til å bekrefte identiteten til en enhet.

Med Microsofts nye løsning må en KMS-vert levere TPM-baserte bevis på at den er ekte og ikke har blitt manipulert. Microsoft vil deretter verifisere disse bevisene før serveren får aktivere Windows-klienter.

Målet er å forhindre at falsk KMS-infrastruktur kopieres, forfalskes eller tas i bruk som en uautorisert aktiveringstjeneste.

Windows Server 2025 vil vise forberedelsesvarsler

Fra august 2026 vil Windows Server 2025 begynne å vise informasjon om systemets beredskap for overgangen.

Administratorer kan kontrollere statusen ved hjelp av kommandoen slmgr /dlv, som viser detaljert lisensinformasjon. De samme meldingene vil også vises i loggene for KMS-tjenesten.

Servere uten en tilgjengelig TPM vil motta en advarsel om at enheten ikke oppfyller kravene for maskinvarebasert KMS-hosting. Kompatible systemer vil i stedet vise at de er kvalifisert til å fungere som KMS-vert med maskinvarebasert sikkerhet.

Microsoft har anbefalt organisasjoner å kartlegge eventuelle behov for maskinvareoppgraderinger før kravet trer i kraft.

Windows KMS-aktivatorer møter en stor hindring

Falske Windows KMS-aktivatorer har lenge blitt brukt for å omgå Windows-lisensiering.

Disse verktøyene emulerer vanligvis en KMS-tjeneste lokalt eller peker datamaskinen mot en uautorisert KMS-server på internett. Enheten mottar da det som ser ut til å være en gyldig aktivering uten en legitim lisens.

TPM-basert attestering forventes å gjøre denne metoden betydelig vanskeligere fordi den falske serveren må bevise at den kjører på verifisert maskinvare.

Endringen vil likevel ikke nødvendigvis stoppe alle metoder for å omgå Windows-aktivering. Andre teknikker som retter seg mot andre deler av Microsofts lisenssystem, kan fortsatt eksistere.

Microsoft har ennå ikke publisert detaljert veiledning for virtualiserte KMS-verter, men opplyser at mer informasjon vil komme senere.


0 responses to “Microsofts TPM-attestering vil blokkere mange Windows KMS-aktivatorer”