微軟宣佈,將為 Windows 批量激活服務 KMS 引進基於硬件信任的全新安全機制。該新機制強制要求 KMS 主機必須透過 TPM(可信平台模組)晶片進行身份驗證,在系統確認運行於可信且未被竄改之硬件環境後,始得向區域網路內之 Windows 裝置頒發啟用授權。
微軟此次推出之安全機制,旨在打擊利用偽造或複製 KMS 伺服器以規避啟用控制的盜版行為。
KMS 為微軟針對企業環境設計之批量啟用技術,並非一般個人用戶會使用之工具。該技術僅需啟用一部 KMS 主機,該區域網路內之 Windows 裝置即可向該主機發送啟用請求以完成系統啟用,無需每部裝置個別連接微軟伺服器,從而大幅簡化多裝置之啟用流程。
惟正因其簡化之啟用機制,長期以來遭攻擊者利用於未經授權之場景。攻擊者僅需架設一部偽造之 KMS 伺服器,即可模擬企業批量啟用環境,使未經授權之 Windows 裝置得以完成系統啟用。
為防範非法啟用,微軟於系統中導入 TPM 證明環節,用以生成保護加密金鑰並確保平台完整性。諸如 Windows Hello、BitLocker、System Guard 等安全功能均採用此一機制。
微軟啟用 KMS 硬件安全機制後,主機須先透過 TPM 生成加密證明以建立硬件身份,經微軟驗證無誤後,始會處理該裝置之啟用請求。
依據微軟規劃,將自 2026 年 8 月起,於 Windows Server 2025 導入檢測機制,系統管理員可自行使用命令(slmgr/dlv)查詢裝置是否符合標準,若符合要求將顯示「符合具備硬件安全性之 KMS 主機條件」。
於下一版 Windows Server 長期服務通道版本(推測為 Windows Server 2028)中,TPM 認證將正式成為強制性要求,未通過硬件認證之裝置將無法完成啟用。
值得留意的是,微軟此次調整主要針對 KMS 主機端,一般個人電腦暫時不會受到影響。





