KMS密钥管理服务是微软面向企业和大型组织提供的批量激活技术,能够在云计算环境中实现Windows Server虚拟机的按需激活与撤销。长期以来,个人用户也能通过开源仓库在任意主机、甚至路由器固件上轻松搭建KMS激活服务器,实现局域网内的设备批量激活。

微软近期宣布将加强对KMS激活的验证机制,引入一项名为“KMS硬件安全”的增强功能。该功能基于可信平台模块TPM的认证机制,在KMS服务器向下游系统颁发许可证之前,微软会预先验证该激活服务器是否运行在可信硬件之上。

打开网易新闻 查看精彩图片

根据微软的说明,新的硬件安全功能旨在解决伪造或克隆KMS服务器所带来的安全与合规风险。攻击者曾利用这些未经授权的服务器绕过控制。通过加入TPM验证,微软能够确保只有运行在未受损硬件上、且通过身份审核的KMS激活服务器,才具备为下游系统颁发许可证的资格。

在新的激活模式下,KMS服务器首先使用TPM支持的认证来建立其硬件身份。随后,微软的服务器会对这一硬件身份进行独立的安全验证,通过后,该KMS激活服务器才能投入正常工作。同时,TPM还会确认平台的完整性,一旦激活服务器遭到篡改,则无法通过后续验证。

目前,微软正鼓励使用KMS激活服务器的企业和机构在过渡期前评估生产环境。对于虚拟化的KMS激活服务器,由于可能缺少TPM认证,微软承诺会在后续发布相关的技术指南,帮助IT管理员完成必要的准备和迁移工作。

打开网易新闻 查看精彩图片

从具体时间表来看,微软计划自2026年8月起,率先在Windows Server 2025上引入这项TPM验证功能。届时,IT管理员部署KMS服务后,可通过命令行工具“slmgr -dlv”查看设备信息。符合条件的设备会明确提示“可用作基于硬件的安全功能的KMS主机”,不符合条件的则会显示“此设备不满足使用具有基于硬件的安全功能的KMS主机的要求”。

微软方面还透露,后续发布的Windows Server长期服务频道版本,也就是预期中的Windows Server 2028,将强制要求KMS服务器必须满足TPM验证。因此,对于依赖批量激活的企业用户而言,提前规划过渡方案变得十分必要,以免未来出现激活受阻的被动局面。

对于个人用户和日常使用场景,这项改进在短期内暂不产生直接影响。无论是自行搭建的KMS服务器,还是部分激活工具内置的、在本机环境中模拟的KMS服务,目前都仍可照常运作。微软推进硬件验证需要时间,暂时未对这些非授权部署方式形成实质性约束。

但从长远来看,不受限制地任意搭建KMS激活服务器的做法可能会逐步受限。不过,过往的经验也表明,社区开发者或许会继续寻找绕过TPM身份验证的新方法,从而在微软不断收紧的政策下,继续提供无需可信硬件支持的搭建方案。