Microsoft sluit KMS af met de TPM en bemoeilijkt valse Windows-activeringen

Microsoft bereidt zich voor op een ingrijpende wijziging in de volumelicentieactivatie van Windows. Het bedrijf introduceert KMS Hardware-Secured, een evolutie van de Key Management Service die ervoor zal zorgen dat activeringsservers hun identiteit moeten aantonen via cryptografische certificering ondersteund door de Trusted Platform Module (TPM). Doel is om het voor nep- of gekloonde servers, of servers die via software worden geëmuleerd, moeilijker te maken zich als legitieme KMS-servers voor te doen.

De kernpunten van het nieuwe TPM-beveiligde KMS in 30 seconden

  • Microsoft koppelt de identiteit van KMS-servers aan sleutels die door de TPM worden beschermd.
  • De validatie geldt voor bedrijfs-hosts die apparaten activeren, niet direct voor elke thuiscomputer.
  • Windows Server 2025 zal in augustus 2026 waarschuwingen tonen over de gereedheid.
  • Certificering wordt verplicht in de volgende LTSC-versie van Windows Server.
  • Gevirtualiseerde omgevingen vereisen nog aanvullende aanwijzingen die later worden gepubliceerd.
  • De wijziging maakt het moeilijker voor valse KMS-activators, maar elimineert niet alle illegale kopieën van Windows.

Deze versterking raakt een van de meest gebruikte mechanismen door bedrijven, overheden en grote organisaties om honderden of duizenden machines via een interne infrastructuur te activeren. Tegelijkertijd vormt het ook een reactie op een van de bekendste methoden om Windows-licenties te omzeilen: het opzetten van een valse KMS-server die zich voordoet als een legitieme organisatie met volumelicenties.

In tegenstelling tot het huidige model, wordt de betrouwbaarheid niet meer uitsluitend gebaseerd op softwareconfiguratie. De server moet nu bewijs leveren dat gekoppeld is aan het hardwareplatform, gevalideerd via de TPM, voordat het toestemming krijgt om activeringsverzoeken te verwerken.

Van vertrouwen in software naar een hardwaregebonden identiteit

Key Management Service maakt het mogelijk voor een organisatie om Windows-activatie centraal te beheren zonder dat elke pc rechtstreeks contact met Microsoft hoeft te maken. KMS-clients zoeken binnen het netwerk naar een geautoriseerde host en vernieuwen periodiek hun activatiestatus.

Dit systeem vermindert administratief werk en bevordert grootschalige uitrol, labomogelijkheden, virtual desktops en apparaten in streng beveiligde netwerken. Helaas maakt het traditionele ontwerp ook het mogelijk dat een gekloonde implementatie reageert alsof het een echte bedrijfsserver is.

Niet-geautoriseerde tools hebben jarenlang gebruik gemaakt van deze zwakte om een nep-omgeving na te bootsen. De computer ontvangt een ogenschijnlijk geldige KMS-respons en wordt voor een bepaalde periode geactiveerd. Een geplande taak of service kan dat proces herhalen om de activering te verlengen.

Met KMS Hardware-Secured wordt een extra beveiligingslaag geïntroduceerd. De server moet het TPM gebruiken als vertrouwensbasis en bewijzen dat de cryptografische identiteit gekoppeld is aan een specifiek platform. Microsoft kan dat bewijs controleren voordat de host activeringen mag distribueren.

Dit beleid maakt verschillende vormen van misbruik moeilijker:

  • Het kopiëren van de configuratie van een legitieme server;
  • Het exporteren van geheime sleutels voor gebruik op een andere machine;
  • Het klonen van een virtuele KMS-machine zonder de vertrouwensketen te behouden;
  • Het volledig emuleren van de service via software;
  • Het wijzigen van de platformconfiguratie zonder dat de certificering daarvan wordt weerspiegeld.

Het TPM kan sleutels beschermen door te voorkomen dat ze als gewone bestanden kunnen worden geëxporteerd. Daarnaast kan het platformstatus en integriteit aantonen, hoewel Microsoft nog moet specificeren welke metingen precies worden geëist van de KMS-server.

Het TPM inspecteert niet elke Windows-pc

Het aangekondigde beleid mag worden opgevat als een nieuwe anti-piraterijmaatregel, maar de reikwijdte is beperkter dan sommige koppen doen vermoeden.

Microsoft heeft geen plannen aangekondigd dat elk Windows-systeem automatisch wordt gecontroleerd op activatiemethoden, bestanden of legitimiteit van licenties. De certificering wordt toegepast op de KMS host, dus op de server die zich voordoet als geautoriseerd om andere systemen binnen een organisatie te activeren.

Klanten blijven hun activeringsverzoeken naar hun ingestelde server sturen. Het verschil is dat die host vooraf een hardwaregebaseerde validatie moet doorstaan.

Voor een particulier met digitale licentie, bedrijfsactivatiecode of OEM-licentie verandert er vermoedelijk niets zonder actie. Het beïnvloedt niet direct de activationemethoden via Microsoft-accounts of OEM-keys.

Indirect kan het de tools beïnvloeden die afhankelijk zijn van kwaadaardige valse KMS-infrastructuren. Als de certificering vereist wordt, wordt het reproduceerbaar maken van het protocol of de activatierespons niet voldoende.

Dit betekent niet dat alle illegale methoden verdwijnen. Alternatieve technieken die niet afhankelijk zijn van traditionele KMS-servers blijven bestaan, en het is te verwachten dat de makers hiervan naar nieuwe methodes zoeken.

Windows Server 2025 start in augustus met compatibiliteitsevaluaties

De overgang begint met een informatiefase.

Vanaf augustus 2026 toont Windows Server 2025 waarschuwingen over de gereedheid om als hardwaregebaseerde KMS-host te functioneren. Tijdens deze fase kunnen systeembeheerders incompatibiliteiten identificeren voordat de certificering verplicht wordt.

Beheerders kunnen de uitgebreide licentiestatus bekijken met:

slmgr /dlv

Het systeem kan aangeven of het apparaat aan de eisen voldoet om als hardware-beveiligde KMS-server te functioneren. Zo niet, dan wordt aangegeven dat het host niet in aanmerking komt.

Daarnaast verschijnen er waarschuwingen in de Event Viewer onder:

Applications and Services Logs > Key Management Service

Microsoft adviseert te controleren of de TPM de functie voor sleutelcertificering ondersteunt met PowerShell:

Get-TpmSupportedFeature -FeatureList "Key Attestation"

Als de output Key Attestation aangeeft, beschikt het apparaat over de basiscapaciteit voor de nieuwe aanpak.

Deze check vervangt geen volledige validatie. Het is ook nodig te verifiëren dat de TPM enabled is, dat de firmware up-to-date is, en dat de server compatibel is met de juiste Windows Server-versie.

De volgende LTSC-versie wordt certificering verplicht

Microsoft heeft bevestigd dat certificering via TPM verplicht wordt in de nieuwe Long-Term Servicing Channel (LTSC)-versie van Windows Server.

De exacte naam en het tijdpad van deze versie zijn nog niet bekend. Tevens is onduidelijk wanneer de traditionele KMS-modellen niet meer worden geaccepteerd in migratieomgevingen.

Organisaties moeten tijdig hun huidige hosts reviseren. Sommige fysieke servers hebben mogelijk een compatibele TPM die nog uitgeschakeld is in de UEFI. Oudere servers missen mogelijk het module of bieden een versie die niet voldoet aan de vereiste certificering.

Migratie kan onder meer betekenen dat men:

  • de TPM inschakelt via de firmware;
  • BIOS of UEFI bijwerkt;
  • fysiek module vervangt;
  • de KMS-service verhuist naar een andere server;
  • recoveryprocedures aanpast;
  • de identiteit van de host vastlegt voor herstel na uitval.

De wijziging raakt ook continuïteitsplannen. Als de host-identity aan een specifieke TPM wordt gekoppeld, kan een enkele restore vanuit backup mogelijk niet voldoende zijn. Herstel moet rekening houden met hardwaregeheugensleutels en de herCertificering-mechanismen die Microsoft voorschrijft.

De grote vraag: virtualisatie

Veel organisaties voeren KMS niet uit op een fysieke server, maar als virtuele machine in platformen zoals Hyper-V, VMware, Proxmox VE, hyperconverged oplossingen of private clouds.

Microsoft erkent dat er later specifieke richtlijnen voor deze omgevingen komen. Voorlopig mag niet worden aangenomen dat het toevoegen van een vTPM aan een VM automatisch alles oplost.

Een vTPM hangt af van de beveiliging van de hypervisor, het fysieke host-systeem en een key protection service. De vertrouwensketen is daardoor complexer dan bij een fysieke server.

Verschillende technische vragen blijven open:

  • Hoe wordt de vTPM gecertificeerd door Microsoft?
  • Wat gebeurt er bij migratie van VM naar een andere node?
  • Is hot migration mogelijk?
  • Hoe werken herstelsituaties en replica’s voor disaster recovery?
  • Blijft de identiteit bewaard bij cloning of niet?
  • Wat zijn de vereisten voor VMware, Hyper-V of Proxmox?
  • Hoe wordt een herinstallatie of herstel afgehandeld na hostverlies?

Deze vragen zijn vooral relevant in clustermarkten waar hoge beschikbaarheid automatische migraties tussen nodes mogelijk maakt. Als de certificering aan hardware vastzit, moet Microsoft zorgen voor een veilige aanpak die de werking niet belemmert.

Meer beveiliging, maar ook meer operationele afhankelijkheid

De grote kracht van het nieuwe model ligt in het moeilijker maken voor aanvallers om een KMS-server te kopiëren of instructies voor activering te stelen.

Certificering op basis van TPM vermindert impersonatie, beschermt geheime sleutels en biedt Microsoft meer zekerheid over de serveridentiteit. Daarnaast helpt het organisaties bij het opsporen van onbevoegde hosts binnen hun netwerk.

Aan de andere kant brengt het hardwaregebondenheid ook complexiteit mee. Een defecte moederbord, een veranderde server of een slecht geplande migratie kan de activering van nieuwe apparaten belemmeren, tenzij goed gedocumenteerde procedures beschikbaar zijn.

Organisaties moeten KMS-servers beschouwen als kritieke onderdelen voor beveiliging en licentiebeheer, niet als hulpmachines die zonder risico kunnen worden gekloond of herbouwd.

Dit sluit aan bij de bredere strategie van Microsoft, die jaren geleden functies zoals BitLocker, Windows Hello, Credential Guard, Secure Boot en remote certificering als hardwarevertrouwd heeft gemaakt.

Voorheen was KMS afhankelijk van softwarematige identiteit. Met KMS Hardware-Secured probeert Microsoft dat verschil te dichten.

Wat moeten beheerders nu doen?

De eerste stap is het inventariseren van alle KMS-servers binnen de organisatie. Oudere, secundaire of herstelsystemen worden vaak niet goed gedocumenteerd of gemeld.

Vervolgens is het verstandig om te controleren:

  • de Windows Server-versie;
  • fysiek of virtueel hostapparaat;
  • aanwezigheid en versie van de TPM;
  • ondersteuning voor Key Attestation;
  • gebruikte hypervisor;
  • backupprocedure;
  • herstelscenario’s;
  • netwerk- en DNS-afhankelijkheden;
  • aantal clients afhankelijk van elke host.

Ook is het belangrijk om de updates van Microsoft over virtualisatie en de deadlines voor verplichte adoptie te volgen.

Het is niet altijd verstandig om hardware te upgraden op basis van de beperkte informatie. In veel gevallen kan men volstaan met het activeren van functies die al aanwezig zijn. Maar het is wel belangrijk om snel te identificeren welke servers niet zonder veranderingen kunnen voldoen.

De nieuwe architectuur maakt het TPM niet meer tot een hulpmiddel dat alle Windows-installaties controleert, maar tot een cryptografische referentie voor de organisatie die gerechtigd is om apparaten te activeren.

Veelgestelde vragen

Gaat Microsoft het TPM gebruiken om te controleren of elke Windows-legitimiteit?

Volgens de aankondiging niet. De certificering is gericht op de enterprise KMS-server, niet op een individuele controle van alle apparaten.

Wanneer beginnen de veranderingen?

Vanaf augustus 2026 toont Windows Server 2025 waarschuwingen over de gereedheid voor hardware-beveiligde KMS. De certificering wordt verplicht in de meest recente LTSC-versie.

Hebben virtuele KMS-servers vTPM nodig?

Het is waarschijnlijk dat hardwarebeveiliging een vorm van vTPM vereist, maar Microsoft heeft nog geen volledige richtlijn gepubliceerd voor virtualisatie-omgevingen.

Verdwijnt de KMS-activatie?

De wijziging kan het gebruik van valse servers en software-emulatie moeilijker maken. Het garandeert niet dat alle niet-geverifieerde activatiemethoden verdwijnen.

Bronnen:

  • Microsoft Tech Community, Strengthening Key Management Service (KMS) with Hardware-Based Trust.
  • Microsoft Learn, documentatie over Key Management Service en volumelicenties.
  • Microsoft Learn, technische documentatie over TPM en Key Attestation.
  • Microsoft Learn, virtualisatiesecurity en vTPM in Windows Server.
Scroll naar boven