KMS 密钥管理服务是微软主要面向企业和大型组织提供的批量激活技术,这种激活技术可以简化企业激活系统的复杂度,同时在云计算领域搭载 Windows Server 的虚拟机也可以按需激活,例如服务器实例开通时使用 KMS 激活,删除时自动撤销激活授权。
对于普通用户来说想要搭建 KMS 激活服务器也非常简单,网上有相关开源仓库,用户可以在任意主机或服务器上搭建激活服务器,例如部分路由器固件甚至都自带 KMS 插件可以用来在局域网里快速搭建激活服务器,实现局域网内设备快速激活。

现在微软开始加强 KMS 激活验证机制:
微软日前宣布加强 KMS 激活验证机制,微软希望通过新的硬件支持信任模型来加强批量激活的安全性。这项名为 KMS 硬件安全的增强功能将适用于基于可信平台模块 TPM 的认证机制,在 KMS 服务器激活下游系统前,微软会预先验证激活服务器是否运行在可信硬件上。
微软表示,新的 KMS 硬件安全功能旨在解决伪造或克隆 KMS 服务器带来的安全和合规风险,“攻击者”曾利用这些服务器绕过控制。通过增加可信平台模块的验证,微软可以确保只有在未受损的硬件上运行经过验证的 KMS 激活服务器,而经过验证的激活服务器才能为下游系统颁发许可证。
新的验证流程大致如下:
在新激活模式下,KMS 服务器会先使用可信平台模块支持的认证来建立其硬件身份,随后微软服务器会对这个硬件身份进行独立安全验证,通过验证后这台 KMS 激活服务器才能向下游系统颁发激活许可证。可信平台模块还会确认平台的完整性,如果激活服务器遭到篡改则无法通过验证。
目前微软正在鼓励使用 KMS 激活服务器的企业和机构在过渡之前开始评估生产环境,而对于虚拟化的 KMS 激活服务器,微软会在后续发布相关技术指南,帮助 IT 管理员完成必要的准备和迁移工作 (虚拟化服务器可能没有可信平台模块认证)。
从 8 月开始测试 TPM 验证:
根据计划,微软将从 2026 年 8 月开始率先在 Windows Server 2025 上带来可信平台模块验证功能,到时候 IT 管理员可以在该系统上部署 KMS 服务然后验证服务器是否满足新的硬件要求。
部署服务后 IT 管理员可以通过命令 slmgr -dlv 查看信息,符合条件的设备将会显示:此设备符合条件,可用作基于硬件的安全功能的 KMS 主机。不符合条件的设备则会显示为:此设备不满足使用具有基于硬件的安全功能的 KMS 主机的要求。
微软还透露后续发布的 Windows Server LTSC 将强制要求 KMS 服务器必须满足可信平台模块验证,下个长期服务版应该就是 Windows Server 2028,所以对于企业来说确实要提前准备过渡,以免未来出现批量激活问题。
对普通用户的影响:
微软这项改进短期内不会对普通用户产生任何影响,因为微软推进硬件验证也是需要时间的,因此对于自行搭建 KMS 服务器的用户来说暂时没有任何影响。部分激活工具也内置 KMS 功能在本机环境搭建 KMS 服务器实现本机激活,这个暂时也没有影响。
展望未来,任意搭建 KMS 服务器的做法可能会受到限制,到时候用户可能不能随意搭建 KMS 服务器,不过到时候可能还会有其他社区用户想办法绕过微软的限制,继续提供不需要 TPM 模块就可以通过微软身份验证的搭建方式。

