Microsoft 宣布将为 Windows 批处理激活服务 KMS 引入一种基于硬件信任的新安全机制。 该新机制要求KMS主机通过TPM(可信平台模块)芯片进行认证,只有在系统确认其运行在可信且无篡改的硬件环境中后,才能向本地网络中的Windows设备发放激活授权。

Microsoft新推出的安全机制旨在打击利用伪造或复制的KMS服务器绕过已启用控制的盗版行为。
KMS 是 Microsoft 为企业环境设计的批量激活技术,通常不是个人用户使用的工具。 该技术只需启用一个KMS主机,该LAN内的Windows设备可以向主机发送激活请求以完成系统激活,消除了每个设备单独连接到Microsoft服务器的需求,大大简化了多设备激活过程。
然而,正因为其简化的激活机制,攻击者长期以来一直利用未授权的场景。 攻击者只需搭建一个伪造的KMS服务器,模拟企业级批量激活环境,允许未经授权的Windows设备完成系统激活。
为防止未经授权激活,Microsoft 在系统中引入了 TPM 防范步骤,生成保护加密密钥并确保平台完整性。 Windows Hello、BitLocker 和 System Guard 等安全功能都使用了这种机制。
在 Microsoft 启用 KMS 硬件安全机制后,主机必须首先通过 TPM 生成加密证明以建立硬件身份。只有在 Microsoft 验证后,设备才会处理激活请求。
根据Microsoft的计划,从2026年8月开始,Windows Server 2025将引入检测机制。系统管理员可以使用命令(slmgr/dlv)检查设备是否符合标准。如果符合标准,系统将显示“符合具硬件安全的KMS主机的需求”。
在下一版本的Windows Server长期服务通道(推测为Windows Server 2028)中,TPM认证将正式成为强制要求,未通过硬件认证的设备将无法激活该认证。
值得注意的是,Microsoft的调整主要针对KMS主机;一般个人电脑目前不会受到影响。