Microsoft въвежда изискване за удостоверяване, поддържано от доверен платформен модул (TPM), за услугата за управление на ключове на Windows (KMS) — локалната услуга, използвана за групово активиране на Windows. Това заменя модела на доверие, базиран изцяло на софтуер, с хардуерно подкрепена проверка, за да се засили сигурността на корпоративното активиране.
Удостоверяването ще стане задължително със следващата версия на Windows Server Long-Term Servicing Channel (LTSC).
Как работи KMS удостоверяването, подкрепено от TPM
KMS сървърът използва своя TPM модул, за да генерира отчет за удостоверяване, доказващ неговата идентичност и интегритет преди завършване на активирането. Този процес създава криптографска верига на доверие между клиентите на Windows и KMS хоста, намалявайки риска от копиране или имитиране на KMS сървър.
Подготовка на KMS за хардуерно подкрепено доверие
Microsoft съветва организациите да подготвят своите KMS среди за прехода към хардуерно подкрепено доверие. Администраторите трябва да идентифицират всички KMS сървъри, да проверят дали физическите хостове поддържат TPM и са сертифицирани за Windows Server, както и да потвърдят, че TPM удостоверяването е достъпно. Указанията за виртуални KMS хостове ще бъдат публикувани на по-късен етап.
Успешният отговор „Key Attestation“ потвърждава поддръжката на TPM удостоверяване.
Организациите трябва да определят дали са необходими хардуерни надстройки за поддръжка на новия модел за сигурност, да споделят плановете за миграция с ИТ екипите и да следят графика за внедряване на Microsoft.
„Началото на август 2026 г. Windows Server 2025 ще предостави съобщения за готовност, за да помогне на администраторите да оценят дали даден KMS хост е готов за хардуерно базирана сигурност, давайки на екипите време да планират надстройки преди влизането в сила на изискването“, обясни Моника Кумар, старши програмен мениджър в Microsoft.