Microsoft đưa ra yêu cầu bắt buộc mới về tính năng kích hoạt bản quyền dạng KMS (Key Management Service) cho Windows

Microsoft sẽ sớm yêu cầu xác thực KMS dựa trên TPM để tăng cường bảo mật cho việc kích hoạt số lượng lớn Windows.

Tiếp theo đó, Microsoft đã thông báo rằng họ đang chuẩn bị tăng cường bảo mật cho việc kích hoạt số lượng lớn Windows bằng cách giới thiệu mô hình tin cậy dựa trên phần cứng mới cho Dịch vụ Quản lý Khóa (KMS). Cải tiến này, được gọi là KMS Hardware-Secured, sẽ sử dụng xác thực dựa trên Trusted Platform Module (TPM) để xác minh rằng các máy chủ KMS đang chạy trên phần cứng đáng tin cậy trước khi chúng có thể kích hoạt các thiết bị Windows.

KMS, nếu bạn chưa biết, là công nghệ kích hoạt số lượng lớn của Microsoft được thiết kế cho các tổ chức cần kích hoạt số lượng lớn thiết bị Windows trên mạng. Thay vì mỗi thiết bị kết nối riêng lẻ với máy chủ kích hoạt của Microsoft, một máy chủ KMS trong môi trường doanh nghiệp sẽ xử lý các yêu cầu kích hoạt từ các thiết bị khách đủ điều kiện, do đó giúp việc triển khai dễ dàng hơn trong các thiết lập như vậy.

Theo Microsoft, khả năng KMS Hardware-Secured mới giải quyết các rủi ro từ các máy chủ KMS giả mạo hoặc sao chép, mà kẻ tấn công đã sử dụng để vượt qua các biện pháp kiểm soát kích hoạt. Bằng cách giới thiệu xác thực TPM, Microsoft hướng đến mục tiêu đảm bảo rằng chỉ những máy chủ KMS đã được xác minh, chạy trên phần cứng không bị xâm phạm, mới có thể cấp phép kích hoạt Windows.

Cho những ai chưa biết, TPM là một thành phần bảo mật chuyên dụng từ phần cứng. Về cơ bản, TPM cho phép các thiết bị tạo và bảo vệ các khóa mã hóa giúp đảm bảo tính toàn vẹn của nền tảng. Thông qua xác thực dựa trên TPM, một thiết bị có thể tạo ra bằng chứng mã hóa rằng nó đang chạy trên phần cứng đáng tin cậy và chưa bị giả mạo. Nhiều tính năng bảo mật của Windows như Windows Hello, BitLocker, System Guard, v.v., đều dựa vào TPM.

Theo mô hình kích hoạt mới, máy chủ KMS trước tiên sử dụng xác thực dựa trên TPM để thiết lập danh tính phần cứng của nó, sau đó Microsoft sẽ xác minh xác thực này trước khi cho phép máy chủ kích hoạt các thiết bị Windows. TPM cũng xác nhận tính toàn vẹn của nền tảng, giúp đảm bảo máy chủ không bị xâm phạm. Sau khi quá trình xác minh hoàn tất, máy chủ KMS có thể xử lý an toàn các yêu cầu kích hoạt từ các thiết bị Windows trong tổ chức.

Do đó, các doanh nghiệp sử dụng KMS được khuyến khích bắt đầu đánh giá môi trường của họ trước khi chuyển đổi. Đối với các máy chủ KMS ảo hóa, Microsoft cho biết thêm rằng hướng dẫn sẽ được cung cấp trong tương lai.

Bắt đầu từ tháng tới, tháng 8 năm 2026, Windows Server 2025 sẽ giới thiệu thông báo về khả năng sẵn sàng để giúp quản trị viên xác định xem máy chủ KMS của họ có đáp ứng các yêu cầu bảo mật dựa trên phần cứng mới hay không. Thông tin trạng thái sẽ có sẵn thông qua lệnh slmgr /dlv. Một thiết bị đủ điều kiện sẽ hiển thị “Thiết bị này đủ điều kiện để hoạt động như một máy chủ KMS với bảo mật dựa trên phần cứng”, trong khi một thiết bị không đủ điều kiện sẽ hiển thị “Thiết bị này không đáp ứng các yêu cầu để sử dụng làm máy chủ KMS với bảo mật dựa trên phần cứng”.

Cuối cùng, Microsoft đã xác nhận rằng chứng thực TPM sẽ trở thành bắt buộc đối với việc kích hoạt KMS Hardware-Secured với bản phát hành Windows Server Long-Term Servicing Channel (LTSC) tiếp theo, có thể là Windows Server 2028. Do đó, công ty khuyến nghị nên bắt đầu chuẩn bị cho quá trình chuyển đổi sớm.