近年来,微软一直在采取多项措施,全面提升 Windows 及其他产品的整体安全性。例如,这家科技巨头近期宣布对Entra ID(原 Azure AD)的身份验证进行重大调整,将默认启用通行密钥;同时,微软还在其全新更新策略中,引入了由 AI 增强的 Windows 安全更新机制。
在此背景下,微软进一步宣布,将为其密钥管理服务(KMS)引入基于硬件的信任模型,以加强 Windows 批量激活的安全性。这项名为“KMS Hardware-Secured”(KMS 硬件安全)的增强功能,将利用基于 TPM(可信平台模块)的证明机制,在激活 Windows 设备之前,验证 KMS 主机是否运行在受信任的硬件上。
这一举措标志着微软在推进 Windows 激活机制现代化方面迈出了最新一步。当前,企业在设备身份验证、软件授权以及防范激活程序滥用等方面,正面临着日益严峻的挑战。
如果您还不熟悉 KMS,它是微软专为需要在网络中批量激活大量 Windows 设备的企业设计的一种激活技术。在这种模式下,企业无需让每台设备单独连接微软的激活服务器,而是由内部环境中的 KMS 主机统一处理符合条件客户端的激活请求,从而大大简化了部署流程。
微软表示,新的“KMS 硬件安全”功能旨在应对攻击者利用伪造或克隆的 KMS 服务器来绕过激活控制的风险。通过引入 TPM 证明机制,微软希望确保只有运行在未受威胁硬件上、且经过验证的 KMS 主机,才能颁发 Windows 激活许可证。
TPM 是一种专用的硬件安全组件,可提供硬件信任根。它使设备能够生成并保护加密密钥,从而确保平台的完整性。通过基于 TPM 的证明,设备可以生成加密证明,以证实其运行在受信任的硬件上且未被篡改。Windows 的许多安全功能(如 Windows Hello、BitLocker、System Guard 等)都依赖于 TPM。
在新的激活模型下,KMS 主机首先需使用 TPM 支持的证明来确立其硬件身份,随后微软会验证该证明,验证通过后才会允许该服务器激活 Windows 设备。TPM 还会确认平台的完整性,帮助确保主机未被攻破。验证完成后,KMS 主机即可安全地处理组织内 Windows 设备的激活请求。
因此,建议正在使用 KMS 的企业尽早开始评估其 IT 环境,为过渡做好准备。对于虚拟化的 KMS 主机,微软表示未来会提供专门的指导指南。
2026 年 8 月起,Windows Server 2025 将引入“就绪状态提示”消息,帮助管理员判断其 KMS 主机是否满足新的硬件安全要求。用户可通过 slmgr /dlv 命令查看状态信息:
符合条件的设备将显示:“此设备有资格作为基于硬件安全的KMS主机提供服务。”
不符合条件的设备将显示:“此设备不满足使用基于硬件安全的KMS主机的要求。”
最后,微软确认,在下一个 Windows Server 长期服务通道(LTSC)版本(预计为 Windows Server 2028)中,TPM证明将成为“KMS 硬件安全”激活的强制性要求。因此,官方强烈建议企业尽早着手准备过渡工作。