Коротко о главном
Microsoft с июля 2026 анонсировал KMS Hardware-Secured — механизм TPM-аттестации для корпоративных KMS-серверов. С августа 2026 Windows Server 2025 показывает уведомления о готовности. Обязательным требование станет только со следующим LTSC-релизом Windows Server — предположительно в 2028 году. Существующие KMS-развёртывания продолжают работать как прежде.
Проверить статус своего KMS-хоста прямо сейчас:
[bash] slmgr /dlv[/bash]
Что такое KMS Hardware-Secured и зачем это Microsoft
KMS (Key Management Service) — корпоративная схема активации Windows. Компания разворачивает внутренний KMS-сервер, все машины в сети активируются через него. Активация действует 180 дней и автоматически продлевается пока машина видит сервер.
Проблема которую Microsoft хочет закрыть — поддельные KMS-серверы. Их использовали для нелегальной активации Windows на корпоративных и домашних машинах. Для проверки подлинности Microsoft решил использовать TPM-чип — аппаратный модуль доверенной загрузки который есть на большинстве материнских плат с 2016 года.
Кого это касается прямо сейчас
Разберём по категориям:
Корпоративный KMS на лицензионном Windows Server
Если у тебя лицензионный Windows Server 2019/2022/2025 с реальным KMS-ключом (GVLK + Volume License) — ничего не изменится до выхода Windows Server 2028. Нужно только убедиться что TPM 2.0 включён в UEFI на сервере.
Проверить наличие TPM:
[bash] Get-TPM[/bash]
Или через tpm.msc прямо на сервере.
KMS-сервер на виртуальной машине
Здесь сложнее. Виртуальные машины не имеют физического TPM по умолчанию. Microsoft предусмотрел vTPM — виртуальный TPM. Поддерживается в:
- Hyper-V Generation 2 VM
- VMware vSphere 6.7+ с включённым vTPM
- Proxmox VE 7+ с эмуляцией TPM через swtpm
Включить vTPM в Proxmox для существующей ВМ:
[bash] qm set VMID —tpmstate0 file=local:1,version=v2.0[/bash]
Неофициальный KMS-активатор
Если ты используешь KMSAuto, KMSpico или собственный KMS-сервер поднятый на базе эмулятора — с августа 2026 начнут появляться предупреждения в Windows Server 2025. Пока это информационные сообщения. Реальная блокировка придёт с Windows Server 2028.
Времени подготовиться — минимум полтора-два года.
Как проверить готовность своей инфраструктуры
Microsoft добавил проверку в команду slmgr. На KMS-хосте с Windows Server 2025:
[bash] slmgr /dlv[/bash]
В выводе появятся строки:
[bash] KMS Hardware-Secured: Ready[/bash]
Или если сервер не готов:
[bash] KMS Hardware-Secured: Not supported — TPM 2.0 not available[/bash]
Проверка TPM версии в PowerShell:
[bash] Get-WmiObject -Namespace «root\cimv2\security\microsofttpm» -Class Win32_Tpm | Select-Object -Property SpecVersion[/bash]
Нужна версия 2.0. Версия 1.2 не подойдёт.
Сроки и план действий
| Дата | Что происходит | Что делать |
|---|---|---|
| Август 2026 | Windows Server 2025 начинает показывать уведомления о готовности | Проверить slmgr /dlv на KMS-хосте |
| До конца 2026 | Существующие KMS продолжают работать без изменений | Провести инвентаризацию TPM на серверах |
| 2027 | Microsoft уточнит дату принудительного применения | Планировать миграцию если нужна |
| ~2028 | Windows Server LTSC с обязательным TPM для KMS | Все KMS-хосты должны иметь TPM 2.0 |
Что делать если TPM нет или не поддерживается
Вариант 1 — Включить TPM в UEFI
На большинстве серверного железа с 2016 года TPM уже есть но отключён в UEFI. Заходишь в BIOS/UEFI, ищешь раздел Security или Advanced → TPM Configuration, включаешь TPM 2.0.
На серверах Dell — iDRAC → System BIOS → Security → TPM Security.
На серверах HP — RBSU → Security → Trusted Platform Module.
На Supermicro — Advanced → Trusted Computing.
Вариант 2 — vTPM на виртуалке
Если KMS-сервер на ВМ — включи виртуальный TPM. Это проще чем кажется.
Hyper-V (PowerShell):
[bash] Set-VMSecurity -VMName «KMS-Server» -VirtualizationBasedSecurityOptOut $falseEnable-VMTPM -VMName «KMS-Server»
[/bash]
VMware через vCenter: VM → Edit Settings → VM Options → Security → Enable virtualization based security.
Вариант 3 — Перейти на MAK активацию
MAK (Multiple Activation Key) — альтернатива KMS для небольших инфраструктур. Каждый ключ активирует фиксированное количество машин напрямую через серверы Microsoft. Не требует KMS-сервера вообще.
Подходит если машин меньше 25-50 и нет смысла держать KMS-инфраструктуру.
Вариант 4 — Azure AD / Microsoft 365 активация
Для организаций с Microsoft 365 Business или Enterprise — активация через Azure AD без локального KMS. Машина активируется при входе корпоративного аккаунта.
Что реально изменится для большинства сисадминов
Честно — для большинства ничего критичного до 2028 года. Существующие KMS-серверы продолжают работать. Microsoft дал минимум два года на подготовку.
Паника в интернете про «KMS умирает прямо сейчас» — преувеличение. Августовские уведомления это диагностика, не блокировка. Как напоминание о техосмотре — предупреждает заранее, не останавливает машину на месте.
Реальная задача прямо сейчас — провести инвентаризацию и понять есть ли TPM на твоих KMS-серверах. Если есть и версия 2.0 — можно расслабиться. Если нет — спланировать что делать до 2028.
Осложнения
slmgr /dlv не показывает строки о KMS Hardware-Secured
Обновление которое добавляет эти строки пришло с патчами августа 2026. Если патчи не установлены — строк не будет. Обнови Windows Server 2025 до актуального состояния:
[bash] sconfig[/bash]
Пункт 6 — Download and Install Updates.
TPM показывает версию 1.2 а не 2.0
На старом железе (до 2016) часто стоит TPM 1.2. Апгрейдить его нельзя — это аппаратный чип. Варианты: купить TPM 2.0 модуль если материнка поддерживает (слот TPM/TCM), перенести KMS на более новое железо, или перейти на MAK активацию.
На Proxmox ВМ не могу добавить TPM — ошибка
swtpm должен быть установлен на хосте Proxmox:
[bash] apt install swtpm swtpm-tools[/bash]
После установки добавление vTPM в ВМ заработает.
FAQ
KMS активация перестанет работать в августе 2026?
Нет. В августе 2026 появятся только информационные уведомления в Windows Server 2025. Существующие KMS-серверы продолжают работать без изменений. Обязательным TPM станет только со следующим LTSC-релизом Windows Server, предположительно в 2028 году.
Нужно ли что-то делать прямо сейчас?
Проверить статус TPM на KMS-сервере командой slmgr /dlv и Get-TPM. Если TPM 2.0 есть — ничего делать не нужно. Если нет — спланировать решение до 2028 года.
Затронет ли это домашних пользователей с пиратской Windows?
KMS Hardware-Secured направлен против поддельных корпоративных KMS-серверов. Методы активации типа HWID и цифровая лицензия эта мера не затрагивает. Корпоративные активаторы на базе эмулированного KMS-сервера — под угрозой после 2028.
Что если у меня старый сервер без TPM 2.0?
До 2028 года ничего не изменится. После — три варианта: добавить TPM 2.0 модуль (если материнка поддерживает слот), перенести роль KMS на более новое железо, перейти на MAK или Azure AD активацию.
Работает ли vTPM в Hyper-V как замена физическому TPM?
Да. Microsoft явно подтвердил что vTPM в Hyper-V Generation 2 будет считаться достаточным для KMS Hardware-Secured. VMware vSphere vTPM и Proxmox swtpm тоже должны подойти — официального подтверждения пока нет, но технически они реализуют тот же стандарт TPM 2.0.
Прогноз
KMS Hardware-Secured — это постепенное закручивание гаек, а не мгновенная блокировка. Microsoft дал сисадминам минимум два года на подготовку. Большинство современного железа уже имеет TPM 2.0 — просто надо убедиться что он включён.
Если твоя KMS-инфраструктура лицензионная и на нормальном железе — эта история пройдёт мимо тебя. Если нет — время разобраться есть. Пиши в комментарии если есть вопросы по конкретной ситуации, разберёмся.
Оставайтесь на связи
Рецепты от IT-боли. Без воды, без рекламы, без маркетинговой шелухи.
Подписаться на IT-Аптеку →


