Корпоративную активацию Windows впервые привяжут к железу.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Microsoft готовится закрыть один из самых популярных способов обхода корпоративной активации Windows. Будущие версии Windows Server потребуют, чтобы сервер KMS подтверждал подлинность оборудования с помощью модуля TPM. Без такой проверки корпоративный узел не сможет активировать компьютеры в сети.
Служба Key Management Service позволяет компаниям централизованно активировать большое количество устройств. Рабочим станциям не приходится напрямую обращаться к серверам Microsoft. Запросы принимает локальный KMS-хост, развёрнутый внутри корпоративной инфраструктуры. Такой подход упрощает массовую установку Windows, но одновременно создаёт возможности для злоупотреблений.
Злоумышленники научились создавать поддельные и клонированные KMS-серверы, которые выдают нелегальные активации. Новая система KMS Hardware-Secured должна привязать сервер активации к конкретному доверенному оборудованию и усложнить перенос лицензирующего узла на другую машину.
Перед обработкой запросов KMS-хост сформирует криптографическое подтверждение с помощью TPM. Microsoft проверит аппаратную идентичность сервера и целостность платформы. Только после успешной проверки узел получит право активировать устройства Windows. Аналогичный аппаратный корень доверия уже используют BitLocker, Windows Hello и другие защитные механизмы операционной системы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года. Система начнёт сообщать администраторам, соответствует ли сервер новым требованиям. Проверить статус можно будет командой <code>slmgr /dlv</code>. Поддерживаемый KMS-хост покажет сообщение о готовности к аппаратно защищённой активации, а несовместимый сервер предупредит о несоответствии требованиям.
Обязательной проверка через TPM станет в следующем выпуске Windows Server с каналом долгосрочного обслуживания LTSC. Microsoft пока не раскрыла точную дату выхода и рекомендует компаниям заранее проверить физические KMS-серверы. Отдельные рекомендации для виртуальных машин компания опубликует позднее.
Изменение касается прежде всего организаций с корпоративными лицензиями и собственной инфраструктурой активации. Домашним пользователям Windows, которые активируют систему обычным цифровым ключом или лицензией, перенастраивать компьютеры не потребуется.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Microsoft готовится закрыть один из самых популярных способов обхода корпоративной активации Windows. Будущие версии Windows Server потребуют, чтобы сервер KMS подтверждал подлинность оборудования с помощью модуля TPM. Без такой проверки корпоративный узел не сможет активировать компьютеры в сети.
Служба Key Management Service позволяет компаниям централизованно активировать большое количество устройств. Рабочим станциям не приходится напрямую обращаться к серверам Microsoft. Запросы принимает локальный KMS-хост, развёрнутый внутри корпоративной инфраструктуры. Такой подход упрощает массовую установку Windows, но одновременно создаёт возможности для злоупотреблений.
Злоумышленники научились создавать поддельные и клонированные KMS-серверы, которые выдают нелегальные активации. Новая система KMS Hardware-Secured должна привязать сервер активации к конкретному доверенному оборудованию и усложнить перенос лицензирующего узла на другую машину.
Перед обработкой запросов KMS-хост сформирует криптографическое подтверждение с помощью TPM. Microsoft проверит аппаратную идентичность сервера и целостность платформы. Только после успешной проверки узел получит право активировать устройства Windows. Аналогичный аппаратный корень доверия уже используют BitLocker, Windows Hello и другие защитные механизмы операционной системы.
Первые подготовительные изменения появятся в Windows Server 2025 в августе 2026 года. Система начнёт сообщать администраторам, соответствует ли сервер новым требованиям. Проверить статус можно будет командой <code>slmgr /dlv</code>. Поддерживаемый KMS-хост покажет сообщение о готовности к аппаратно защищённой активации, а несовместимый сервер предупредит о несоответствии требованиям.
Обязательной проверка через TPM станет в следующем выпуске Windows Server с каналом долгосрочного обслуживания LTSC. Microsoft пока не раскрыла точную дату выхода и рекомендует компаниям заранее проверить физические KMS-серверы. Отдельные рекомендации для виртуальных машин компания опубликует позднее.
Изменение касается прежде всего организаций с корпоративными лицензиями и собственной инфраструктурой активации. Домашним пользователям Windows, которые активируют систему обычным цифровым ключом или лицензией, перенастраивать компьютеры не потребуется.
- Источник новости
- www.securitylab.ru