KMS и TPM в 2026: что меняется и как подготовиться

KMS и TPM в 2026: что меняется и как подготовиться

Коротко о главном

Microsoft с июля 2026 анонсировал KMS Hardware-Secured — механизм TPM-аттестации для корпоративных KMS-серверов. С августа 2026 Windows Server 2025 показывает уведомления о готовности. Обязательным требование станет только со следующим LTSC-релизом Windows Server — предположительно в 2028 году. Существующие KMS-развёртывания продолжают работать как прежде.

Проверить статус своего KMS-хоста прямо сейчас:

[bash] slmgr /dlv
[/bash]

Что такое KMS Hardware-Secured и зачем это Microsoft

KMS (Key Management Service) — корпоративная схема активации Windows. Компания разворачивает внутренний KMS-сервер, все машины в сети активируются через него. Активация действует 180 дней и автоматически продлевается пока машина видит сервер.

Проблема которую Microsoft хочет закрыть — поддельные KMS-серверы. Их использовали для нелегальной активации Windows на корпоративных и домашних машинах. Для проверки подлинности Microsoft решил использовать TPM-чип — аппаратный модуль доверенной загрузки который есть на большинстве материнских плат с 2016 года.

Важно: KMS Hardware-Secured направлен против поддельных серверов активации, а не клиентских машин. Домашние активаторы типа KMSPico и HWID эта мера напрямую не затрагивает.

Кого это касается прямо сейчас

Разберём по категориям:

Корпоративный KMS на лицензионном Windows Server

Если у тебя лицензионный Windows Server 2019/2022/2025 с реальным KMS-ключом (GVLK + Volume License) — ничего не изменится до выхода Windows Server 2028. Нужно только убедиться что TPM 2.0 включён в UEFI на сервере.

Проверить наличие TPM:

[bash] Get-TPM
[/bash]

Или через tpm.msc прямо на сервере.

KMS-сервер на виртуальной машине

Здесь сложнее. Виртуальные машины не имеют физического TPM по умолчанию. Microsoft предусмотрел vTPM — виртуальный TPM. Поддерживается в:

  • Hyper-V Generation 2 VM
  • VMware vSphere 6.7+ с включённым vTPM
  • Proxmox VE 7+ с эмуляцией TPM через swtpm

Включить vTPM в Proxmox для существующей ВМ:

[bash] qm set VMID —tpmstate0 file=local:1,version=v2.0
[/bash]
Важно
Добавление TPM к существующей ВМ требует перезагрузки. На продакшн-сервере планируй окно обслуживания.

Неофициальный KMS-активатор

Если ты используешь KMSAuto, KMSpico или собственный KMS-сервер поднятый на базе эмулятора — с августа 2026 начнут появляться предупреждения в Windows Server 2025. Пока это информационные сообщения. Реальная блокировка придёт с Windows Server 2028.

Времени подготовиться — минимум полтора-два года.

Как проверить готовность своей инфраструктуры

Microsoft добавил проверку в команду slmgr. На KMS-хосте с Windows Server 2025:

[bash] slmgr /dlv
[/bash]

В выводе появятся строки:

[bash] KMS Hardware-Secured: Ready
[/bash]

Или если сервер не готов:

[bash] KMS Hardware-Secured: Not supported — TPM 2.0 not available
[/bash]

Проверка TPM версии в PowerShell:

[bash] Get-WmiObject -Namespace «root\cimv2\security\microsofttpm» -Class Win32_Tpm | Select-Object -Property SpecVersion
[/bash]

Нужна версия 2.0. Версия 1.2 не подойдёт.

Сроки и план действий

Дата Что происходит Что делать
Август 2026 Windows Server 2025 начинает показывать уведомления о готовности Проверить slmgr /dlv на KMS-хосте
До конца 2026 Существующие KMS продолжают работать без изменений Провести инвентаризацию TPM на серверах
2027 Microsoft уточнит дату принудительного применения Планировать миграцию если нужна
~2028 Windows Server LTSC с обязательным TPM для KMS Все KMS-хосты должны иметь TPM 2.0

Что делать если TPM нет или не поддерживается

Вариант 1 — Включить TPM в UEFI

На большинстве серверного железа с 2016 года TPM уже есть но отключён в UEFI. Заходишь в BIOS/UEFI, ищешь раздел Security или Advanced → TPM Configuration, включаешь TPM 2.0.

На серверах Dell — iDRAC → System BIOS → Security → TPM Security.
На серверах HP — RBSU → Security → Trusted Platform Module.
На Supermicro — Advanced → Trusted Computing.

Вариант 2 — vTPM на виртуалке

Если KMS-сервер на ВМ — включи виртуальный TPM. Это проще чем кажется.

Hyper-V (PowerShell):

[bash] Set-VMSecurity -VMName «KMS-Server» -VirtualizationBasedSecurityOptOut $false
Enable-VMTPM -VMName «KMS-Server»
[/bash]

VMware через vCenter: VM → Edit Settings → VM Options → Security → Enable virtualization based security.

Вариант 3 — Перейти на MAK активацию

MAK (Multiple Activation Key) — альтернатива KMS для небольших инфраструктур. Каждый ключ активирует фиксированное количество машин напрямую через серверы Microsoft. Не требует KMS-сервера вообще.

Подходит если машин меньше 25-50 и нет смысла держать KMS-инфраструктуру.

Вариант 4 — Azure AD / Microsoft 365 активация

Для организаций с Microsoft 365 Business или Enterprise — активация через Azure AD без локального KMS. Машина активируется при входе корпоративного аккаунта.

Что реально изменится для большинства сисадминов

Честно — для большинства ничего критичного до 2028 года. Существующие KMS-серверы продолжают работать. Microsoft дал минимум два года на подготовку.

Паника в интернете про «KMS умирает прямо сейчас» — преувеличение. Августовские уведомления это диагностика, не блокировка. Как напоминание о техосмотре — предупреждает заранее, не останавливает машину на месте.

Реальная задача прямо сейчас — провести инвентаризацию и понять есть ли TPM на твоих KMS-серверах. Если есть и версия 2.0 — можно расслабиться. Если нет — спланировать что делать до 2028.

Осложнения

slmgr /dlv не показывает строки о KMS Hardware-Secured

Обновление которое добавляет эти строки пришло с патчами августа 2026. Если патчи не установлены — строк не будет. Обнови Windows Server 2025 до актуального состояния:

[bash] sconfig
[/bash]

Пункт 6 — Download and Install Updates.

TPM показывает версию 1.2 а не 2.0

На старом железе (до 2016) часто стоит TPM 1.2. Апгрейдить его нельзя — это аппаратный чип. Варианты: купить TPM 2.0 модуль если материнка поддерживает (слот TPM/TCM), перенести KMS на более новое железо, или перейти на MAK активацию.

На Proxmox ВМ не могу добавить TPM — ошибка

swtpm должен быть установлен на хосте Proxmox:

[bash] apt install swtpm swtpm-tools
[/bash]

После установки добавление vTPM в ВМ заработает.

FAQ

KMS активация перестанет работать в августе 2026?

Нет. В августе 2026 появятся только информационные уведомления в Windows Server 2025. Существующие KMS-серверы продолжают работать без изменений. Обязательным TPM станет только со следующим LTSC-релизом Windows Server, предположительно в 2028 году.

Нужно ли что-то делать прямо сейчас?

Проверить статус TPM на KMS-сервере командой slmgr /dlv и Get-TPM. Если TPM 2.0 есть — ничего делать не нужно. Если нет — спланировать решение до 2028 года.

Затронет ли это домашних пользователей с пиратской Windows?

KMS Hardware-Secured направлен против поддельных корпоративных KMS-серверов. Методы активации типа HWID и цифровая лицензия эта мера не затрагивает. Корпоративные активаторы на базе эмулированного KMS-сервера — под угрозой после 2028.

Что если у меня старый сервер без TPM 2.0?

До 2028 года ничего не изменится. После — три варианта: добавить TPM 2.0 модуль (если материнка поддерживает слот), перенести роль KMS на более новое железо, перейти на MAK или Azure AD активацию.

Работает ли vTPM в Hyper-V как замена физическому TPM?

Да. Microsoft явно подтвердил что vTPM в Hyper-V Generation 2 будет считаться достаточным для KMS Hardware-Secured. VMware vSphere vTPM и Proxmox swtpm тоже должны подойти — официального подтверждения пока нет, но технически они реализуют тот же стандарт TPM 2.0.

Прогноз

KMS Hardware-Secured — это постепенное закручивание гаек, а не мгновенная блокировка. Microsoft дал сисадминам минимум два года на подготовку. Большинство современного железа уже имеет TPM 2.0 — просто надо убедиться что он включён.

Если твоя KMS-инфраструктура лицензионная и на нормальном железе — эта история пройдёт мимо тебя. Если нет — время разобраться есть. Пиши в комментарии если есть вопросы по конкретной ситуации, разберёмся.

Андрей А.
Author: Андрей А.

Руководитель ИТ / Кризис-менеджер 25 лет в IT: от инженера в МегаФоне до руководителя отдела. Знаю, как выглядит бардак: нестабильные сети, устаревшая инфраструктура, конфликты в команде, раздутые сроки. Помогаю бизнесу выходить из кризиса: навожу порядок в легаси, стабилизирую то, что разваливается, выстраиваю прогнозируемые процессы. Не раз возвращал к жизни ИТ-структуры — знаю цену хаосу. 📍 Ищу проект для полной реорганизации / стабилизации. 📬 Telegram: @over_dude ✉️ mail@it-apteka.com

Оставайтесь на связи

Рецепты от IT-боли. Без воды, без рекламы, без маркетинговой шелухи.

Подписаться на IT-Аптеку →

Мы ВКонтакте

IT-Аптека — советы, новости и помощь рядом.

Вступить в группу ВКонтакте →
Поделитесь:

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Прокрутить вверх