Microsoft объявила о переходе корпоративной активации Windows на новую модель под названием KMS Hardware-Secured. Компания подтвердила, что аттестация TPM станет обязательным требованием для активации через KMS с выходом следующей версии Windows Server в рамках канала долгосрочного обслуживания (LTSC) — по оценкам отраслевых изданий, это, вероятнее всего, будет Windows Server 2028. Первый практический шаг к этому переходу компания сделает уже в августе 2026 года.
Разберу, зачем это понадобилось, как устроена новая схема технически и что предстоит сделать ИТ-отделам, которые управляют корпоративной активацией продуктов Microsoft.
Почему старая модель KMS оказалась уязвимой
Чтобы оценить масштаб изменений, стоит вспомнить, как вообще работает Key Management Service. Это технология массовой активации, при которой организация активирует Windows и другие продукты Microsoft на множестве устройств через центральный сервер активации, а не по отдельности на каждой машине. Устройство обращается к KMS-серверу, тот прибавляет идентификатор компьютера к внутреннему счётчику подключений и возвращает клиенту его текущее значение — активация проходит, если счётчик достиг нужного порога (для клиентских версий Windows — 25 подключений, для серверных и корпоративных редакций Office — 5). При этом сама активация действительна ограниченный период и требует периодического подтверждения.
Слабое место этой схемы — в её простоте. Как отмечают опрошенные изданиями специалисты, протокол KMS опирается на обычную DNS-запись службы и ключ узла, из-за чего у клиента фактически нет способа удостовериться, что он обращается именно к легитимному серверу компании, а не к подделке. Этим пользуются так называемые «пиратские» и эмулированные KMS-серверы: программные имитации, которые выдают устройствам ложное подтверждение лицензии, обходя официальную проверку Microsoft. Именно с этим и призвана бороться новая модель.

Как устроена защита KMS Hardware-Secured
Идея решения — перенести доверие с программного уровня на аппаратный. Microsoft привязывает работу сервера активации к аппаратному модулю безопасности TPM: в обновлённой модели KMS-хост должен криптографически подтвердить, что он работает на подлинном и изолированном оборудовании, и только после успешной проверки аттестации получает право выдавать лицензии клиентам внутри сети.
Технически процесс выглядит как цепочка последовательных проверок:
- Формирование аппаратной идентичности. KMS-хост формирует аппаратную идентичность, привязанную к TPM.
- Сбор данных аттестации. Сервер собирает данные аттестации — измерения загрузки, состояние Secure Boot и целостность прошивки.
- Проверка на стороне Microsoft. Microsoft проверяет результаты аттестации и лишь после этого разрешает серверу активировать устройства с Windows — при этом TPM дополнительно подтверждает целостность платформы, помогая убедиться, что KMS-сервер не был скомпрометирован.
- Допуск к обработке запросов. Только сервер, прошедший все три этапа, получает право обслуживать запросы активации от устройств внутри организации.
По сути, KMS начинает работать по тем же принципам доверенной загрузки, что уже применяются в Windows для защиты от буткитов и руткитов на уровне прошивки, — только теперь эта модель распространяется на инфраструктуру лицензирования.
Сроки
В августе 2026 года ничего принудительно не отключается. Начиная с августа 2026 года Windows Server 2025 начнёт показывать уведомления о готовности через команду slmgr /dlv и в журнале событий — эти сообщения покажут администраторам, соответствует ли их KMS-хост требованиям аппаратной активации. Системы, прошедшие проверку, будут сообщать о своей пригодности выступать в роли KMS-хоста с аппаратной защитой, а несоответствующие — получат явное предупреждение о несоблюдении требований; предупреждения также будут фиксироваться в журнале событий в разделе Key Management Service.
Это фаза готовности, а не принудительного внедрения — существующие KMS-развёртывания продолжат работать как прежде, но у организаций появляется чёткий сигнал для планирования модернизации инфраструктуры заранее, до того как обязательное требование вступит в силу с выходом следующей LTSC-версии Windows Server.

Как проверить готовность своей инфраструктуры уже сейчас
Microsoft предлагает администраторам два инструмента диагностики:
- Для физических серверов — убедиться, что сервер сертифицирован в каталоге Windows Server, TPM установлен и включён, а сам модуль поддерживает функцию аттестации ключей. Проверить это можно командой Get-TpmSupportedFeature -FeatureList «Key Attestation» из PowerShell с повышенными привилегиями — ответ со значением Key Attestation будет означать, что сервер поддерживает нужную возможность TPM.
- Для виртуализированных KMS-хостов отдельного руководства пока нет — компания обещает опубликовать рекомендации по виртуализированным серверам позднее, что стоит учитывать компаниям, у которых KMS развёрнут именно на виртуальных машинах.
Что это значит для организаций
Практический вывод для ИТ-отделов — не откладывать аудит на потом. Рекомендуемая последовательность действий:
- Провести инвентаризацию всех KMS-хостов в организации.
- Проверить каждый на соответствие требованиям — TPM 2.0, включённый Secure Boot, сертификация в каталоге Windows Server.
- Заложить бюджет на замену оборудования там, где это потребуется.
- Следить за обновлениями по виртуализированным сценариям.
- Не откладывать планирование до момента, когда следующая LTSC-версия Windows Server сделает аппаратную аттестацию обязательной.
Контекст
Эта инициатива — не изолированное решение, а часть общего курса Microsoft на «аппаратное» ужесточение безопасности своей экосистемы. Параллельно компания меняет систему аутентификации Entra ID, где ключи доступа (passkeys) становятся методом входа по умолчанию, а также внедряет новую стратегию распространения обновлений безопасности Windows. Логика во всех этих шагах одна: там, где раньше было достаточно программной проверки или пароля, теперь требуется криптографически подтверждённая аппаратная гарантия — будь то через TPM, Secure Boot или passkey-ключи, привязанные к устройству.
При подготовке материала использованы официальный блог Microsoft Tech Community, а также материалы Neowin, Petri, Windows Report и WindowsForum по состоянию на конец июля 2026 года. Поскольку итоговая обязательность требования привязана к ещё не вышедшей версии Windows Server LTSC, детали могут быть скорректированы Microsoft до релиза.