Microsoft вводит KMS Hardware-Secured с TPM-аттестацией для проверки подлинности KMS-хостов

microsoft

Корпорация Microsoft анонсировала новую функцию активации Windows Server - KMS Hardware-Secured, использующую аттестацию на базе доверенного платформенного модуля (TPM). Сообщение опубликовано в блоге Windows IT Pro в июле 2022 года. Функция призвана устранить риски, связанные с поддельными, клонированными или иным образом недоверенными KMS-хостами (серверами службы управления ключами). Вместо чисто программной модели доверия Microsoft переходит к верификации на основе аппаратной идентичности.

Традиционные KMS-хосты полагаются на программную конфигурацию, что делает их уязвимыми для кражи учётных данных, клонирования образа, изменения настроек и нелегальных сервисов активации. KMS Hardware-Secured требует, чтобы хосты в будущих выпусках Windows Server доказывали, что работают на проверенном и неизменённом оборудовании, прежде чем выдавать лицензии корпоративным клиентам. Архитектура опирается на TPM-аттестацию: модуль выступает аппаратным корнем доверия и генерирует криптографическое свидетельство о состоянии хоста и платформы. Microsoft проверяет это свидетельство перед тем, как авторизовать сервер в качестве конечной точки активации.

Процесс верификации гарантирует три аспекта: подтверждение аппаратной идентичности хоста, проверка отсутствия вмешательства в платформу и защита секретов активации путём их привязки к доверенному оборудованию. В результате клиенты Windows организации получают услуги активации от проверенного KMS-хоста, а не от сервера, чью конфигурацию можно скопировать или подделать. В Microsoft заявили, что это изменение поможет сократить злоупотребления активацией, снизить лицензионные и комплаенс-риски и создать более надёжную основу для будущих требований безопасности.

В отличие от традиционных KMS-развёртываний, где отсутствуют обязательные аппаратные требования, KMS Hardware-Secured требует поддержки TPM и возможности аттестации. Администраторам следует начать с инвентаризации всех физических KMS-хостов и проверки, сертифицированы ли серверы для Windows Server через каталог Windows Server Catalog. Также необходимо убедиться, что TPM установлен и включён. Microsoft пообещала опубликовать отдельные рекомендации для виртуализированных KMS-сред в будущих сообщениях блога, поэтому организациям, использующим виртуальную KMS-инфраструктуру, стоит внимательно отслеживать дальнейшие детали внедрения.

ИТ-специалисты могут проверить поддержку TPM с помощью команды PowerShell в сессии с повышенными привилегиями:

Успешный результат, отображающий "Key Attestation", указывает на то, что сервер располагает возможностью TPM-аттестации, необходимой для KMS Hardware-Secured. Параллельно следует выявить возможные аппаратные пробелы, спланировать модернизацию, согласовать планы готовности с командами инфраструктуры и отслеживать сроки введения обязательных требований со стороны Microsoft.

Начиная с августа 2022 года Windows Server 2022 отображал сообщения о готовности, помогая администраторам определить, соответствует ли KMS-хост новым требованиям. Команда "slmgr /dlv" показывала статус соответствия или несоответствия, а предупреждающие события появлялись в разделе "Журналы приложений и служб": "Служба управления ключами". Однако ключевой срок сдвигается: в августе 2026 года Windows Server 2025 начнёт выводить сообщения о готовности к аппаратной безопасности. Администраторы увидят в выводе "slmgr /dlv" либо "Это устройство может служить KMS-хостом с аппаратной безопасностью", либо предупреждение о невыполнении требований. Те же предупреждения будут фиксироваться в журналах событий.

TPM-аттестация станет обязательной для активации KMS Hardware-Secured с выходом следующего выпуска Windows Server Long-Term Servicing Channel (LTSC). Это делает раннюю оценку критически важной для организаций, управляющих крупными средами Windows. Инвентаризация физических KMS-хостов, проверка сертификации в каталоге Windows Server Catalog и обеспечение наличия включённого TPM - первые шаги. Для виртуальных KMS-хостов требуется дождаться дополнительных инструкций от Microsoft.

Данное нововведение иллюстрирует последовательный сдвиг Microsoft в сторону аппаратно-укоренённого доверия во всех компонентах безопасности. Переход от программной к аппаратной верификации KMS-инфраструктуры снижает риски подделки активации и упрощает долгосрочное управление лицензиями, хотя и требует заблаговременной подготовки оборудования и процессов. Организациям, планирующим обновление Windows Server до следующего LTSC, следует уже сейчас оценить готовность своих KMS-хостов к TPM-аттестации, чтобы избежать простоев в активации клиентов после вступления обязательных требований в силу.

Комментарии: 0