Microsoft усиливает защиту системы активации Windows и берёт на прицел один из самых популярных способов обхода лицензий — Key Management Service, или KMS. Компания объявила, что вскоре массовая активация в организациях будет опираться на аппаратную проверку с помощью чипов TPM. Это должно существенно усложнить жизнь тем, кто использует поддельные KMS-серверы для бесплатной активации операционной системы.

KMS — стандартный механизм Microsoft для массовой активации Windows в компаниях и крупных организациях. Однако люди давно научились подделывать такие серверы, чтобы активировать пиратские копии. Новая функция под названием TPM-based attestation угрожает закрыть эту лазейку.
Как работает блокировка
TPM (Trusted Platform Module) — это специальный аппаратный модуль безопасности, который уже встроен в большинство современных материнских плат и процессоров. Он отвечает за криптографические операции и проверку целостности системы.
При TPM-based attestation система сначала проверяет аппаратную идентичность хоста KMS: убеждается, что сервер действительно является легитимным устройством, подтверждённым Microsoft. Затем модуль подтверждает, что на сервере не было посторонних вмешательств. Только после этих проверок проверенный KMS-хост получает право обрабатывать запросы на массовую активацию.
Microsoft подчёркивает: «По мере развития безопасности Windows доверенная инфраструктура активации будет играть всё более важную роль. KMS Hardware Secured помогает подготовить среду к будущему и соответствует нашей ставке на доверие, основанное на аппаратном уровне».
Когда это станет обязательным
TPM-based attestation станет обязательным требованием для KMS-активации начиная со следующего релиза Windows Server. Уже с августа 2026 года в Windows Server 2025 компания начнёт рассылать «сообщения о готовности», чтобы системные администраторы успели подготовить инфраструктуру.
Ранее, в 2025 году, Microsoft уже закрыла популярный обходной путь под названием KMS38. Теперь под угрозой оказались и «чистые» Online KMS-методы, которые используют, в частности, инструменты сообщества Massgrave. Эти утилиты периодически обращаются к поддельному KMS-серверу. Аппаратная аттестация может положить конец такому подходу, хотя полностью исключать появление новых способов обхода пока рано — недавно тот же Massgrave представил метод TSforge, который, по заявлениям авторов, обходит всю архитектуру DRM Microsoft.
Для корпоративных клиентов изменения означают необходимость проверить, поддерживает ли их оборудование TPM и готово ли оно к новым требованиям. Для обычных пользователей, использующих пиратские активаторы, жизнь усложнится: старые методы на основе KMS могут перестать работать.
Microsoft продолжает последовательно переходить к модели «доверия на аппаратном уровне». TPM-based attestation — очередной шаг в этом направлении. Насколько эффективным он окажется против самых изобретательных обходных путей, покажет время. Пока же ясно одно: эпоха относительно простой KMS-активации для пиратских копий Windows постепенно подходит к концу.
