LIVE
Новость

Microsoft меняет правила активации Windows через аппаратную привязку к TPM

По данным CNews, Microsoft готовит аппаратную защиту KMS-активации Windows с использованием TPM и привязкой к конкретной материнской плате.

Эрнест Литвиненко·обновлено 27 июля 2026 г.

Microsoft меняет правила активации Windows через аппаратную привязку к TPM

Изменение нацелено на корпоративный контур и прежде всего меняет требования к инфраструктуре Windows Server. Для организаций это не история о «пиратских сборках», а вопрос готовности существующего KMS-контура к новому механизму доверия.

KMS переводят в hardware trust

KMS — служба Microsoft для централизованной активации корпоративных версий Windows, Office и другого ПО внутри сети организации. Хост KMS может работать на сервере или обычном ПК.

Как сообщает CNews, новый алгоритм будет использовать TPM для проверки легитимности KMS-хоста. Механизм должен:

  • проверить аппаратную идентификацию хоста;
  • подтвердить, что устройство проверено Microsoft;
  • удостовериться, что KMS-хост не был изменён;
  • разрешить обработку запросов на массовую активацию только доверенному узлу.

Ключевой сдвиг — перенос доверия с программной конфигурации на hardware-backed attestation. KMS-сервер становится не просто сервисом с корректно настроенными ключами и DNS-записями. Его состояние потребуется подтверждать через TPM.

Первый контур — Windows Server

По информации CNews, Microsoft начнёт отработку технологии на Windows Server: в следующей сборке этой ОС TPM-based attestation станет обязательным требованием для KMS-активации.

Это ограничивает масштаб новости. Речь пока не идёт о немедленной смене правил для всех пользовательских ПК или о массовой привязке каждой установленной Windows к плате. Источник отдельно отмечает, что нововведение касается корпоративных лицензий; возможное расширение подхода на компьютеры физлиц не подтверждено.

Для enterprise-ландшафта приоритет иной: KMS — компонент базовой платформы, от которого зависят Windows, Office и связанное ПО Microsoft. Неподготовленный переход создаёт риск отказа активационных процессов после обновления серверного контура. Это не задача service desk. Это зона ответственности владельцев Windows platform, IAM и инфраструктурной безопасности.

Что проверить в KMS-контуре

Microsoft рекомендует администраторам заранее оценить готовность инфраструктуры к аппаратной активации. Практический минимум:

  • инвентаризировать действующие KMS-хосты и их роль в сети;
  • определить, где размещён KMS: сервер или рабочая станция;
  • проверить наличие и доступность TPM на узлах, используемых для активации;
  • отделить корпоративный лицензированный контур от неуправляемых сборок и неофициальных механизмов;
  • не планировать обновление Windows Server без проверки требований TPM-based attestation.

Для российского рынка новость заметна из-за распространённости KMS-активации в нелицензионных сборках Windows, на что указывает CNews. Но для корпоративного ИТ главный вывод проще: Microsoft усиливает vendor-controlled trust boundary. KMS-инфраструктуру следует рассматривать как критичный сервис с аппаратными зависимостями, а не как разово настроенный сервер активации.