Beveiliging

KMS-activering in Windows Server krijgt TPM-beveiliging

KMS-activering in Windows Server krijgt TPM-beveiliging

Microsoft gaat de activering van Windows via Key Management Service (KMS) beter beveiligen met hardwarematige verificatie. De nieuwe functie, KMS Hardware-Secured genoemd, gebruikt TPM-attestatie om te controleren of een KMS-server op vertrouwde, ongewijzigde hardware draait voordat die server toestemming krijgt om Windows-apparaten te activeren. De aanpassing is relevant voor elke organisatie die volumeactivering via een eigen KMS-host regelt.

Wat is KMS Hardware-Secured?

KMS is de technologie waarmee organisaties Windows en andere Microsoft-producten op grote schaal activeren via één centrale server, in plaats van elk apparaat afzonderlijk te activeren. Apparaten in het netwerk melden zich periodiek bij deze KMS-host om hun licentie te laten controleren en actief te houden.

Volgens Microsoft zijn traditionele KMS-opstellingen kwetsbaar voor nagemaakte of gekloonde KMS-servers, wat licentie-, compliance- en beveiligingsrisico's met zich meebrengt. KMS Hardware-Secured voegt daarom een extra controlelaag toe: de KMS-host moet met behulp van zijn Trusted Platform Module (TPM) bewijzen dat hij op echte, onaangetaste hardware draait voordat hij activeringen mag uitvoeren.

Hoe TPM-attestatie werkt

De TPM is een hardwarematige vertrouwensbasis die cryptografisch bewijs van integriteit levert. Een KMS-host toont met dit bewijs zijn identiteit aan; Microsoft controleert vervolgens of het platform niet is gemanipuleerd. Pas na een geslaagde controle mag de server binnen de organisatie apparaten activeren.

Dit maakt het voor kwaadwillenden aanzienlijk lastiger om activeringssystemen te manipuleren, activeringsgegevens te stelen of een vervalste KMS-host op te zetten.

Tijdlijn: van melding naar verplichting

Microsoft voert de wijziging gefaseerd door:

  • Augustus 2026: Windows Server 2025 begint met het tonen van gereedheidsmeldingen die aangeven of een KMS-host al aan de nieuwe TPM-vereisten voldoet. Deze status is te controleren via het commando slmgr /dlv.
  • Toekomstige LTSC-release: TPM-attestatie wordt een verplicht onderdeel van KMS Hardware-Secured-activering in de volgende Windows Server Long-Term Servicing Channel-release.

De meldingen in augustus zijn dus nog informatief, geen blokkade. Organisaties krijgen daarmee de tijd om hun infrastructuur te beoordelen voordat de eis dwingend wordt.

Waarom Microsoft dit nu doorvoert

De stap past in een bredere trend waarin Microsoft beveiliging steeds vaker aan hardware koppelt, zoals eerder al zichtbaar was bij vereisten rond TPM 2.0 voor Windows 11. Door activeringsservers te binden aan geverifieerde hardware wil Microsoft voorkomen dat gespoofde of gekloonde KMS-hosts licenties uitgeven die niet traceerbaar of controleerbaar zijn. Dit sluit ook aan bij bredere compliance- en beveiligingsstandaarden die Microsoft de komende jaren wil hanteren.

Wat betekent dit voor beheerders?

Voor organisaties die volumeactivering via een eigen KMS-host afhandelen, verandert er niet meteen iets aan de dagelijkse werking. Wel is het verstandig om op korte termijn een aantal zaken in kaart te brengen:

  1. Welke KMS-hosts zijn in gebruik en beschikken deze over een TPM?
  2. Ondersteunt de bestaande hardware TPM-attestatie, of is een upgrade nodig?
  3. Wat betekent dit voor gevirtualiseerde KMS-hosts — Microsoft heeft aangegeven hierover later nog aparte richtlijnen te publiceren.

Wat raden wij aan?

Het is verstandig om de gereedheidsmeldingen in Windows Server 2025 vanaf augustus niet te negeren, ook al is naleving nog niet verplicht. Door nu al te inventariseren welke KMS-hosts TPM-attestatie ondersteunen, voorkomen beheerders dat ze bij de daadwerkelijke verplichting in een toekomstige LTSC-release voor verrassingen komen te staan. Vooral organisaties met oudere serverhardware doen er goed aan tijdig te controleren of upgrades nodig zijn.

Wat kun je hieruit meenemen?

Microsoft maakt Windows-activering via KMS geleidelijk hardware-afhankelijk: een KMS-host moet straks via TPM-attestatie bewijzen dat hij op vertrouwde, ongewijzigde hardware draait voordat hij apparaten mag activeren. Dit moet spoofing en het klonen van activeringsservers tegengaan, een risico dat bij de huidige, puur softwarematige KMS-opzet reëel is.

De invoering verloopt stapsgewijs: vanaf augustus 2026 verschijnen in Windows Server 2025 eerst alleen informatieve gereedheidsmeldingen, en pas bij een volgende LTSC-release wordt TPM-attestatie verplicht. Organisaties die met KMS werken, hebben dus enige tijd om hun serverhardware te inventariseren en waar nodig voor te bereiden op de overstap, zonder dat er acuut actie nodig is.

Weiterlesen

Microsoft Teams krijgt meldknop tegen AI-deepfakes