新聞

微軟將強化Windows金鑰管理服務(Key Management Service,KMS)的信任機制,未來將要求KMS主機透過信賴平臺模組(Trusted Platform Module,TPM)證明硬體身分與平臺完整性,以降低主機遭偽造、複製或冒用等狀況,進而導致法規遵循與軟體授權風險。

KMS是微軟提供的Windows授權啟用技術,企業可在內部網路架設KMS主機,集中處理採大量授權方式部署的Windows裝置啟用作業。微軟指出,現行KMS的信任機制主要建立在軟體層,難以確認提供啟用服務的主機是否可信,以及系統是否遭到竄改。

新機制KMS Hardware-Secured要求KMS主機透過TPM產生證明資料,驗證硬體身分與系統完整性。待TPM產生的證明資料通過驗證後,KMS主機才能處理Windows裝置提出的啟用請求。

微軟預計自2026年8月起,在Windows Server 2025提供KMS Hardware-Secured硬體就緒狀態提示,管理員可透過slmgr /dlv指令及事件記錄檔,確認KMS主機是否具備支援新機制所需的硬體條件。此階段不會強制執行TPM證明,即使KMS主機尚未符合KMS Hardware-Secured的硬體要求,仍可依現行機制提供啟用服務。

從下一個Windows Server長期服務通道(LTSC)版本開始,TPM證明將成為KMS Hardware-Secured啟用機制的必要條件,但微軟尚未公布該版本的名稱與推出時間。微軟建議企業提前盤點KMS主機並規劃必要的升級作業;虛擬化環境的部署指引則將另行公布。