El servicio de administración de claves KMS es una tecnología de activación por lotes proporcionada por Microsoft principalmente para empresas y grandes organizaciones. Esta tecnología de activación puede simplificar la complejidad de los sistemas de activación empresarial. Al mismo tiempo, las máquinas virtuales equipadas con Windows Server en el ámbito de la computación en la nube también se pueden activar bajo demanda. Por ejemplo, KMS se utiliza para activar una instancia de servidor cuando se abre y la autorización de activación se revoca automáticamente cuando se elimina.
Es muy sencillo para los usuarios normales configurar un servidor de activación KMS. Existen almacenes de código abierto relevantes en Internet. Los usuarios pueden configurar un servidor de activación en cualquier host o servidor. Por ejemplo, algunos firmware de enrutador incluso vienen con un complemento KMS que se puede usar para configurar rápidamente un servidor de activación en la LAN para lograr una activación rápida de los dispositivos en la LAN.

Ahora Microsoft ha comenzado a fortalecer el mecanismo de verificación de activación de KMS:
Microsoft anunció recientemente que ha fortalecido el mecanismo de verificación de activación de KMS. Microsoft espera fortalecer la seguridad de la activación por lotes a través de un nuevo modelo de confianza en el soporte de hardware. Esta característica mejorada, llamada KMS Hardware Security, se aplicará al mecanismo de autenticación basado en el TPM del Módulo de plataforma segura. Antes de que el servidor KMS active el sistema descendente, Microsoft verificará previamente si el servidor de activación se ejecuta en hardware confiable.
Microsoft dice que las nuevas funciones de seguridad del hardware KMS están diseñadas para abordar los riesgos de seguridad y cumplimiento que plantean los servidores KMS falsos o clonados, que han sido utilizados por "atacantes" para eludir los controles. Al agregar la validación del Módulo de plataforma confiable, Microsoft puede garantizar que solo los servidores de activación KMS validados que se ejecutan en hardware no comprometido puedan emitir licencias para sistemas posteriores.
El nuevo proceso de verificación se parece más o menos a esto:
En el nuevo modo de activación, el servidor KMS utilizará primero la autenticación admitida por el Módulo de plataforma segura para establecer su identidad de hardware. Luego, el servidor de Microsoft realizará una verificación de seguridad independiente de esta identidad de hardware. Después de pasar la verificación, el servidor de activación KMS puede emitir licencias de activación para sistemas posteriores. El Módulo de plataforma segura también confirma la integridad de la plataforma, que no se puede verificar si el servidor de activación ha sido manipulado.
Actualmente, Microsoft está alentando a las empresas e instituciones que utilizan servidores de activación KMS a comenzar a evaluar los entornos de producción antes de la transición. Para los servidores de activación de KMS virtualizados, Microsoft publicará guías técnicas relevantes en el futuro para ayudar a los administradores de TI a completar el trabajo de preparación y migración necesarios (es posible que los servidores virtualizados no tengan la certificación del Módulo de plataforma confiable).
Prueba de verificación de TPM a partir de agosto:
Según el plan, Microsoft tomará la iniciativa para incorporar la función de verificación del Módulo de plataforma confiable en Windows Server 2025 a partir de agosto de 2026. En ese momento, los administradores de TI pueden implementar el servicio KMS en el sistema y luego verificar si el servidor cumple con los nuevos requisitos de hardware.
Después de implementar el servicio, los administradores de TI pueden ver la información mediante el comando slmgr -dlv. Se mostrarán los dispositivos elegibles: este dispositivo es elegible para usarse como host KMS para funciones de seguridad basadas en hardware. Los dispositivos no elegibles aparecen como: Este dispositivo no cumple con los requisitos para usar un host KMS con seguridad basada en hardware.
Microsoft también reveló que el lanzamiento posterior de Windows Server LTSC exigirá que los servidores KMS cumplan con la verificación del Módulo de plataforma confiable. La próxima versión del servicio a largo plazo debería ser Windows Server 2028, por lo que las empresas deben prepararse para la transición con anticipación para evitar problemas de activación por lotes en el futuro.
Impacto en los usuarios comunes:
Esta mejora de Microsoft no tendrá ningún impacto en los usuarios comunes en el corto plazo, porque a Microsoft le toma tiempo promover la verificación de hardware, por lo que no tendrá ningún impacto en los usuarios que construyen sus propios servidores KMS por el momento. Algunas herramientas de activación también tienen funciones KMS integradas para crear servidores KMS en el entorno local para lograr la activación local. Esto no tiene ningún impacto por el momento.
De cara al futuro, la práctica de configurar servidores KMS de forma arbitraria puede verse restringida. Es posible que los usuarios no puedan configurar servidores KMS a voluntad. Sin embargo, otros usuarios de la comunidad pueden encontrar formas de eludir las restricciones de Microsoft y continuar brindando formas de crear servidores KMS que no requieran módulos TPM y puedan pasar la autenticación de Microsoft.