ITCOW牛新网 7月26日消息,微软在把可信平台模块(TPM)推成新主板与处理器标配之后,正把这块已普及的硬件继续往企业级授权链条里钉。公司近日宣布,面向大型组织批量激活 Windows 设备的密钥管理服务(KMS,Key Management Service)将迎来一项基于 TPM 芯片的硬件证明机制,从根源上校验托管 KMS 的服务器是否真身、未被篡改,从而堵住伪造激活通道。

KMS批量激活示意图
KMS批量激活示意图

据ITCOW牛新网了解,这套被称作“基于 TPM 的证明(TPM-based Attestation)”的新功能,工作流程分两层:先由 TPM 核验 KMS 主机的硬件身份,确认其搭载的底板与处理器在微软认证清单内;再检查该主机固件与系统状态有无被注入非法改动。两层都过,TPM 才放行 KMS 主机去处理企业内的大规模激活请求。微软明确,从下一代 Windows Server 起,TPM 证明将成为 KMS 激活的强制前置,2026年8月会先在 Windows Server 2025 里向管理员推送“就绪通知”,倒逼存量 KMS 基础设施做硬件与固件侧的提前适配。

盗版生态里长期活跃着借用 KMS 思路的破解路径——2025 年微软虽封掉“KMS38”这种绑死硬件的激活残留,但传统 KMS 仿真依旧能跑;知名开源破解集合 Massgrave 的 Online KMS 方案,便是让目标机每 180 天连一次伪造 KMS 服务器续命激活。TPM 证明机制一旦落地,伪造服务器拿不出合规硬件加密身份,这类周期回连的把戏大概率走到尽头。不过破解圈也没停手,Massgrave 新近抛出的 TSforge Activation 声称能绕开微软整套软件 DRM,最终攻防谁占上风还要看后续实测。可以确认的是,微软把激活信任锚从“密钥本身”挪到“芯片级硬件身份”,企业正版化门槛被抬高的同时,个人用户借 KMS 走捷径的空间也被进一步压窄。