Microsoft introduce acum autentificarea bazată pe TPM pentru gazdele Key Management Service (KMS), sistemul folosit de companii pentru activarea Windows pe flote mari de dispozitive. Mecanismul va verifica identitatea și integritatea serverului KMS înainte ca acesta să poată procesa solicitări de activare. Schimbarea nu vizează direct toate PC-urile cu Windows 11, ci infrastructura de activare folosită în mediile enterprise. Noua cerință va deveni obligatorie începând cu următoarea versiune Windows Server, iar utilizatorii Windows Server 2025 vor primi notificări de pregătire din august 2026 (via TweakTown).
Cum va funcționa activarea KMS cu TPM
Key Management Service, sau KMS, permite unei organizații să activeze local numeroase calculatoare cu Windows, fără ca fiecare dispozitiv să comunice separat cu infrastructura Microsoft. Tocmai această funcționare a permis apariția serverelor KMS false, care imită infrastructura legitimă și conving sistemul de operare că deține o licență validă. Noul mecanism verifică mai întâi identitatea hardware a gazdei KMS. Microsoft trebuie să recunoască serverul drept un dispozitiv fizic legitim, după care sistemul controlează dacă acesta a fost modificat sau compromis.
Numai gazdele care trec ambele verificări vor putea procesa activările solicitate de dispozitivele client. Confirmarea criptografică este realizată prin cipurile de securitate TPM, ceea ce ar trebui să facă identitatea serverului mai greu de falsificat decât în cazul verificărilor software ocolite de instrumentele actuale.
TPM, sau Trusted Platform Module, este un cip dedicat stocării și procesării securizate a informațiilor criptografice (chei de securitate). Componenta a devenit cunoscută publicului după introducerea TPM 2.0 printre cerințele Windows 11, dar Microsoft o folosește acum și pentru protejarea infrastructurii de licențiere.
Serverele KMS false, principala țintă
Unele metode neoficiale de activare creează sau contactează periodic un server care se prezintă drept o gazdă KMS legitimă. Potrivit sursei, metoda Online KMS utilizată de colectivul Massgrave menține activarea prin contactarea unui asemenea server la fiecare șase luni.
Autentificarea prin TPM este concepută pentru a împiedica tocmai această emulare. Pe măsură ce cerința devine obligatorie, instrumentele care depind de servere KMS false ar putea deveni mai puțin utile pentru cei care doresc să folosească Windows fără să plătească o licență. Dezvoltatorii metodelor de activare neoficială au răspuns deja prin TSforge Activation. Această soluție ar viza arhitectura DRM Microsoft într-un mod mai larg și nu ar mai depinde de emularea unui server KMS.
Schimbarea este orientată în primul rând către mediile enterprise și afectează traseul de activare KMS. Nu este clar care versiuni client de Windows vor fi acoperite și nici când va fi lansată următoarea versiune Windows Server care va face autentificarea prin TPM obligatorie.
