Microsoft усилит защиту KMS с помощью TPM и усложнит пиратскую активацию Windows
Microsoft планирует усилить защиту корпоративного механизма активации Windows, связав серверы Key Management Service (KMS) с аппаратными модулями Trusted Platform Module (TPM). Новая технология должна затруднить использование программных имитаций KMS для нелегальной активации операционной системы, сообщает TechSpot.
KMS используется организациями для централизованной активации большого количества компьютеров с корпоративными лицензиями Windows. Однако тот же механизм на протяжении многих лет применяется в пиратских инструментах, которые имитируют работу легитимных KMS-серверов и позволяют активировать Windows бесплатно.
Microsoft намерена внедрить для KMS механизм TPM-based attestation, с помощью которого сервер сможет криптографически подтвердить свою принадлежность к доверенной аппаратной конфигурации. На первом этапе система идентифицирует KMS-хост с использованием TPM, после чего проверяет целостность его конфигурации и отсутствие признаков компрометации.
Только после успешного прохождения проверки сервер сможет выполнять массовую активацию устройств Windows внутри организации. Таким образом, Microsoft рассчитывает связать право на работу KMS не только с программной конфигурацией, но и с конкретной доверенной аппаратной средой.
Новая система станет обязательной для следующего выпуска Windows Server. Уже с августа Microsoft начнет уведомлять организации, использующие Windows Server 2025, о предстоящих изменениях. Компаниям потребуется заранее проверить корпоративную инфраструктуру KMS и подготовить ее к переходу на новый механизм проверки.
Изменения затронут не только легитимных пользователей. Разработчики пиратского программного обеспечения регулярно создают инструменты, имитирующие корпоративную активацию Windows и других продуктов Microsoft. В некоторых случаях такие решения предполагают периодическое обращение к поддельным KMS-серверам для сохранения статуса активации.
TPM-based attestation может существенно усложнить подобные схемы, поскольку одной программной имитации KMS будет недостаточно для прохождения аппаратной проверки. В то же время эффективность защиты будет зависеть от способности Microsoft закрывать новые методы обхода.