微软又在给 Windows 激活机制加锁了。
这次的目标是批量激活服务(KMS)。微软宣布,即将引入一项名为“KMS Hardware-Secured”的新功能,要求 KMS 主机必须通过基于可信平台模块(TPM)的硬件证明,才能为客户端设备颁发激活许可证。

简单来说,以后想搭建一个合法的 KMS 激活服务器,光有软件授权不够,还得有“硬件身份证”。
为什么要这么改?
KMS 原本是为大型企业设计的,允许它们在内部网络中集中激活大量 Windows 设备。但这也成了黑产的重灾区。攻击者经常伪造或克隆 KMS 服务器,绕过微软的激活控制,让盗版系统看起来像正版一样合法。
微软这次的思路很直接:利用 TPM 芯片作为硬件信任根。
TPM 能生成加密密钥并保护平台完整性。在新的模型下,KMS 主机必须先向微软证明:“我运行在未被篡改的真实硬件上。”只有通过了这个基于 TPM 的证明,微软才会允许这台服务器去激活其他的 Windows 电脑。
这意味着,那些跑在虚拟机里、或者硬件环境不透明的伪造 KMS 服务器,将很难再通过验证。
对企业意味着什么?
对于使用 KMS 的企业来说,这是一次必须面对的升级。
从下个月(2026 年 8 月)开始,Windows Server 2025 会引入就绪检查。管理员可以通过运行 slmgr /dlv 命令来查看状态:
- 如果显示“此设备有资格作为具有基于硬件安全的 KMS 主机”,那就万事大吉。
- 如果显示“此设备不满足…要求”,那就得赶紧想办法了。
微软特别提到,对于虚拟化环境中的 KMS 主机,后续会提供专门的指导。毕竟现在很多企业的服务器都是虚拟化的,如何在这种环境下实现 TPM 证明是个技术难点。
更重要的是,微软确认,在下一个 Windows Server 长期服务渠道(LTSC)版本中,TPM 证明将成为强制性要求。
现在该做什么?
如果你是企业 IT 管理员,别等到最后期限才动手。
- 评估环境:检查现有的 KMS 主机是否具备 TPM 2.0 模块,并且已在 BIOS/UEFI 中启用。
- 测试验证:在 Windows Server 2025 更新后,运行
slmgr /dlv看看是否符合资格。 - 规划迁移:如果不符合,可能需要更换硬件或调整虚拟化配置,以支持 vTPM(虚拟 TPM)等新技术。
微软这一招,本质上是将软件许可的信任链延伸到了硬件层。虽然对合规企业来说只是多了一步配置,但对于那些依赖灰色地带的激活工具来说,这扇门算是彻底关上了(PS:但开源社区总有应对方法,大家应该也无需担心)。










