内容提要
微软将加强KMS激活验证,要求KMS服务器必须配备TPM模块并通过微软验证,以防止伪造或克隆服务器。2026年8月起在Windows Server 2025测试,未来LTSC版本将强制要求。短期内对普通用户无影响,但未来自行搭建KMS服务器可能受限。
延伸解读
KMS硬件安全验证的技术原理
微软计划通过TPM模块建立KMS服务器的硬件身份,并在颁发许可证前由微软服务器进行独立验证。TPM还能确认平台完整性,防止服务器被篡改。这一机制旨在解决伪造或克隆KMS服务器带来的安全和合规风险,确保只有运行在可信硬件上的KMS服务器才能激活下游系统。
对企业和虚拟化环境的影响
新验证将从2026年8月起在Windows Server 2025上测试,后续LTSC版本将强制要求。企业需提前评估生产环境,特别是虚拟化KMS服务器可能缺乏TPM认证,微软将发布技术指南帮助迁移。管理员可通过slmgr -dlv命令检查设备是否符合要求。
普通用户短期无忧,长期或受限
短期内,普通用户自行搭建KMS服务器或使用激活工具不受影响,因为微软推进硬件验证需要时间。但未来任意搭建KMS服务器的做法可能受限,用户可能无法随意在本地或路由器上搭建。不过社区可能会探索绕过限制的方法,但具体可行性未知。
Q&A
微软为什么要加强KMS激活验证?
微软加强KMS激活验证是为了解决伪造或克隆KMS服务器带来的安全和合规风险,防止攻击者利用这些服务器绕过控制。
新的KMS硬件安全功能是如何工作的?
新的KMS硬件安全功能要求KMS服务器必须配备可信平台模块(TPM),KMS服务器会先使用TPM建立硬件身份,然后微软服务器对该身份进行独立安全验证,通过验证后才能向下游系统颁发激活许可证。TPM还会确认平台完整性,若服务器被篡改则无法通过验证。
微软计划何时开始测试TPM验证?
微软计划从2026年8月开始,率先在Windows Server 2025上测试TPM验证功能。
如何检查KMS服务器是否符合新的硬件要求?
IT管理员可以在部署KMS服务后,通过命令slmgr -dlv查看信息。符合条件的设备会显示“此设备符合条件,可用作基于硬件的安全功能的KMS主机”,不符合的则显示“此设备不满足使用具有基于硬件的安全功能的KMS主机的要求”。
新的KMS验证要求对普通用户有什么影响?
短期内对普通用户没有影响,因为微软推进硬件验证需要时间。但未来自行搭建KMS服务器可能会受到限制,用户可能无法随意在本地或路由器上搭建KMS服务器。
未来Windows Server LTSC版本对KMS服务器有什么要求?
未来发布的Windows Server LTSC版本将强制要求KMS服务器必须满足可信平台模块验证,下个长期服务版可能是Windows Server 2028。