Động thái này được xem là bước tiếp theo trong chiến lược tăng cường bảo mật của Microsoft, đồng thời có thể khiến nhiều hệ thống kích hoạt KMS không chính thống hoặc các máy chủ giả mạo không còn hoạt động.
Microsoft đang chuẩn bị áp dụng một thay đổi quan trọng đối với hệ thống kích hoạt bản quyền Windows theo lô (Key Management Service – KMS), nhằm tăng cường bảo mật và ngăn chặn tình trạng giả mạo máy chủ kích hoạt. Với cơ chế mới mang tên KMS Hardware-Secured, doanh nghiệp sẽ phải sử dụng máy chủ được xác thực bằng TPM (Trusted Platform Module) trước khi có thể cấp phép bản quyền phần mềm cho các thiết bị trong mạng nội bộ.

KMS là gì và vì sao Microsoft thay đổi?
KMS (Key Management Service) là cơ chế được Microsoft thiết kế cho các doanh nghiệp, tổ chức và cơ quan có số lượng lớn máy tính. Thay vì từng thiết bị phải kích hoạt bản quyền trực tiếp với Microsoft, toàn bộ máy tính sẽ kết nối tới một máy chủ KMS nội bộ để nhận bản quyền tự động.
Giải pháp này giúp đơn giản hóa việc quản lý hàng trăm, thậm chí hàng nghìn thiết bị trong doanh nghiệp.
Tuy nhiên, trong nhiều năm qua, chính cơ chế này cũng bị lợi dụng để tạo ra các máy chủ KMS giả mạo, cho phép kích hoạt trái phép Windows và Microsoft Office. Nhiều công cụ “KMS Activator” hay “KMS Pico” từng được chia sẻ rộng rãi trên Internet đều hoạt động dựa trên nguyên lý này.

TPM sẽ trở thành “lá chắn” mới của KMS
Theo Microsoft, mô hình KMS Hardware-Secured sẽ bổ sung một lớp xác thực dựa trên phần cứng.
Cụ thể, trước khi được phép kích hoạt Windows cho các máy khách (client), máy chủ KMS phải xác thực danh tính thông qua chip TPM với hệ thống của Microsoft. TPM đóng vai trò như “gốc rễ tin cậy” (Root of Trust), lưu trữ khóa mã hóa và đảm bảo thiết bị chưa bị can thiệp hay giả mạo.
Nếu máy chủ không đáp ứng yêu cầu xác thực phần cứng, hệ thống sẽ không còn đủ điều kiện để phát hành bản quyền Windows cho các thiết bị khác.

Microsoft cho biết từ tháng 8/2026, Windows Server 2025 sẽ bổ sung công cụ giúp quản trị viên kiểm tra khả năng sẵn sàng của máy chủ thông qua lệnh:
slmgr /dlv
Thông tin trả về sẽ cho biết máy chủ đã đáp ứng các yêu cầu cho mô hình KMS mới hay chưa.
Đáng chú ý, Microsoft xác nhận Windows Server LTSC thế hệ tiếp theo (dự kiến Windows Server 2028) sẽ bắt buộc sử dụng cơ chế xác thực TPM đối với KMS.
Điều này đồng nghĩa các doanh nghiệp đang vận hành hạ tầng kích hoạt Windows cần sớm rà soát máy chủ có hỗ trợ TPM hay không, TPM đã được kích hoạt trong BIOS/UEFI hay hệ thống đáp ứng các yêu cầu bảo mật mới của Microsoft không.
Đối với các môi trường sử dụng máy chủ ảo hóa, Microsoft cho biết sẽ sớm công bố hướng dẫn triển khai riêng.

Windows lậu sẽ gặp nhiều khó khăn hơn
Mặc dù Microsoft không trực tiếp nhắc đến các công cụ kích hoạt trái phép, nhưng giới quan sát cho rằng cơ chế KMS Hardware-Secured sẽ khiến việc giả lập máy chủ KMS trở nên khó khăn hơn rất nhiều.
Trong nhiều năm, các phần mềm kích hoạt Windows không bản quyền chủ yếu dựa vào việc mô phỏng hoặc dựng máy chủ KMS giả để đánh lừa hệ điều hành. Khi quá trình xác thực được gắn với TPM và phần cứng thật, các giải pháp này sẽ khó có thể hoạt động như trước.
Đây được xem là bước đi tiếp theo của Microsoft nhằm đưa Windows tiến gần hơn tới mô hình bảo mật dựa trên phần cứng, đồng thời giảm thiểu tình trạng sử dụng phần mềm không có bản quyền trong môi trường doanh nghiệp.

