Microsoft chặn KMS giả mạo: Từ Windows Server 2028, TPM sẽ là điều kiện bắt buộc để làm máy chủ KMS

VNZ-TECHS
Nếu bạn từng tìm hiểu về các công cụ kích hoạt Windows bằng KMS, thì sắp tới có thể sẽ có một thay đổi khá lớn. Microsoft đang bổ sung thêm một lớp bảo mật mới cho KMS (Key Management Service) nhằm hạn chế tình trạng máy chủ KMS giả được sử dụng để kích hoạt Windows không bản quyền.

Windows-server-KMS-TPM.webp

KMS hoạt động như thế nào?​


Trong môi trường doanh nghiệp, Microsoft cho phép triển khai một máy chủ KMS trong mạng nội bộ. Thay vì từng máy tính phải kết nối tới máy chủ của Microsoft để kích hoạt, toàn bộ các máy Windows trong cùng hệ thống chỉ cần gửi yêu cầu tới máy chủ KMS nội bộ là đủ.


Giải pháp này giúp việc quản lý và kích hoạt hàng loạt máy tính trở nên đơn giản hơn.


Tuy nhiên, chính cơ chế này cũng bị nhiều công cụ kích hoạt Windows lợi dụng. Chỉ cần dựng một máy chủ KMS giả hoặc mô phỏng môi trường doanh nghiệp là có thể kích hoạt những bản Windows không có giấy phép hợp lệ.


Microsoft sẽ yêu cầu xác thực bằng TPM​


Để ngăn chặn tình trạng trên, Microsoft sẽ yêu cầu máy chủ KMS phải chứng minh danh tính phần cứng thông qua TPM (Trusted Platform Module).


TPM là chip bảo mật có mặt trên hầu hết các máy tính hiện đại. Nó chịu trách nhiệm lưu trữ khóa mã hóa và xác minh tính toàn vẹn của hệ thống. Nhiều tính năng quen thuộc của Windows như BitLocker, Windows Hello hay System Guard đều dựa trên TPM để hoạt động.


Với cơ chế mới, trước khi được phép xử lý yêu cầu kích hoạt, máy chủ KMS sẽ phải tạo chứng thực bằng TPM. Microsoft sẽ kiểm tra chứng thực này để xác nhận máy chủ đang chạy trên phần cứng đáng tin cậy và không bị chỉnh sửa.


Điều này khiến việc xây dựng hoặc sao chép một máy chủ KMS giả trở nên khó khăn hơn rất nhiều so với trước.


Khi nào thay đổi này có hiệu lực?​


Microsoft sẽ triển khai theo từng giai đoạn thay vì áp dụng ngay lập tức.


  • Từ tháng 8/2026, Windows Server 2025 sẽ bổ sung cơ chế kiểm tra khả năng đáp ứng yêu cầu phần cứng. Quản trị viên có thể sử dụng lệnh:
Mã:
slmgr /dlv
Nếu máy chủ đáp ứng tiêu chuẩn mới, hệ thống sẽ hiển thị trạng thái “Qualified for KMS Host with Hardware Security”.

  • Đến phiên bản Windows Server LTSC tiếp theo (dự kiến là Windows Server 2028), việc xác thực bằng TPM sẽ trở thành yêu cầu bắt buộc. Khi đó, các máy chủ KMS không có chứng thực phần cứng sẽ không còn khả năng kích hoạt Windows.

Người dùng cá nhân có bị ảnh hưởng?​


Ở thời điểm hiện tại thì không ảnh hưởng trực tiếp đến các máy tính cá nhân đóng vai trò KMS client.

Thay đổi này chỉ tác động đến máy chủ KMS, còn các máy tính đóng vai trò KMS Client vẫn hoạt động bình thường.

Tuy nhiên, điều mà nhiều người dùng cá nhân có thể sẽ cảm nhận được là các công cụ kích hoạt Windows dựa trên KMS giả mạo có khả năng sẽ dần mất hiệu quả trong tương lai. Khi Microsoft buộc máy chủ KMS phải có TPM và được xác thực phần cứng, việc tạo một máy chủ KMS “ảo” sẽ không còn dễ dàng như trước.

Có thể nói đây là một bước đi tiếp theo của Microsoft trong việc siết chặt hệ thống kích hoạt Windows, đặc biệt là đối với các giải pháp KMS không chính thức vốn đã tồn tại nhiều năm trên Internet.