Microsoft меняет правила активации Windows через аппаратную привязку к TPM
По данным CNews, Microsoft готовит аппаратную защиту KMS-активации Windows с использованием TPM и привязкой к конкретной материнской плате.
Эрнест Литвиненко·обновлено 27 июля 2026 г.

Изменение нацелено на корпоративный контур и прежде всего меняет требования к инфраструктуре Windows Server. Для организаций это не история о «пиратских сборках», а вопрос готовности существующего KMS-контура к новому механизму доверия.
KMS переводят в hardware trust
KMS — служба Microsoft для централизованной активации корпоративных версий Windows, Office и другого ПО внутри сети организации. Хост KMS может работать на сервере или обычном ПК.
Как сообщает CNews, новый алгоритм будет использовать TPM для проверки легитимности KMS-хоста. Механизм должен:
- проверить аппаратную идентификацию хоста;
- подтвердить, что устройство проверено Microsoft;
- удостовериться, что KMS-хост не был изменён;
- разрешить обработку запросов на массовую активацию только доверенному узлу.
Ключевой сдвиг — перенос доверия с программной конфигурации на hardware-backed attestation. KMS-сервер становится не просто сервисом с корректно настроенными ключами и DNS-записями. Его состояние потребуется подтверждать через TPM.
Первый контур — Windows Server
По информации CNews, Microsoft начнёт отработку технологии на Windows Server: в следующей сборке этой ОС TPM-based attestation станет обязательным требованием для KMS-активации.
Это ограничивает масштаб новости. Речь пока не идёт о немедленной смене правил для всех пользовательских ПК или о массовой привязке каждой установленной Windows к плате. Источник отдельно отмечает, что нововведение касается корпоративных лицензий; возможное расширение подхода на компьютеры физлиц не подтверждено.
Для enterprise-ландшафта приоритет иной: KMS — компонент базовой платформы, от которого зависят Windows, Office и связанное ПО Microsoft. Неподготовленный переход создаёт риск отказа активационных процессов после обновления серверного контура. Это не задача service desk. Это зона ответственности владельцев Windows platform, IAM и инфраструктурной безопасности.
Что проверить в KMS-контуре
Microsoft рекомендует администраторам заранее оценить готовность инфраструктуры к аппаратной активации. Практический минимум:
- инвентаризировать действующие KMS-хосты и их роль в сети;
- определить, где размещён KMS: сервер или рабочая станция;
- проверить наличие и доступность TPM на узлах, используемых для активации;
- отделить корпоративный лицензированный контур от неуправляемых сборок и неофициальных механизмов;
- не планировать обновление Windows Server без проверки требований TPM-based attestation.
Для российского рынка новость заметна из-за распространённости KMS-активации в нелицензионных сборках Windows, на что указывает CNews. Но для корпоративного ИТ главный вывод проще: Microsoft усиливает vendor-controlled trust boundary. KMS-инфраструктуру следует рассматривать как критичный сервис с аппаратными зависимостями, а не как разово настроенный сервер активации.