Le service de gestion de clés KMS est une technologie d'activation par lots fournie par Microsoft principalement pour les entreprises et les grandes organisations. Cette technologie d'activation peut simplifier la complexité des systèmes d'activation d'entreprise. Parallèlement, les machines virtuelles équipées de Windows Server dans le domaine du cloud computing peuvent également être activées à la demande. Par exemple, KMS est utilisé pour activer une instance de serveur lors de son ouverture, et l'autorisation d'activation est automatiquement révoquée lors de sa suppression.

Il est très simple pour les utilisateurs ordinaires de configurer un serveur d'activation KMS. Il existe des entrepôts open source pertinents sur Internet. Les utilisateurs peuvent configurer un serveur d'activation sur n'importe quel hôte ou serveur. Par exemple, certains micrologiciels de routeur sont même livrés avec un plug-in KMS qui peut être utilisé pour configurer rapidement un serveur d'activation sur le réseau local afin d'obtenir une activation rapide des appareils sur le réseau local.

114067.png

Microsoft a maintenant commencé à renforcer le mécanisme de vérification de l'activation de KMS :

Microsoft a récemment annoncé avoir renforcé le mécanisme de vérification de l'activation de KMS. Microsoft espère renforcer la sécurité de l'activation par lots grâce à un nouveau modèle de confiance pour le support matériel. Cette fonctionnalité améliorée, appelée KMS Hardware Security, s'appliquera au mécanisme d'authentification basé sur le Trusted Platform Module TPM. Avant que le serveur KMS n'active le système en aval, Microsoft vérifiera au préalable si le serveur d'activation s'exécute sur du matériel fiable.

Microsoft affirme que les nouvelles fonctionnalités de sécurité matérielle de KMS sont conçues pour répondre aux risques de sécurité et de conformité posés par les serveurs KMS faux ou clonés, qui ont été utilisés par des « attaquants » pour contourner les contrôles. En ajoutant la validation du Trusted Platform Module, Microsoft peut garantir que seuls les serveurs d'activation KMS validés fonctionnant sur du matériel non compromis peuvent délivrer des licences aux systèmes en aval.

Le nouveau processus de vérification ressemble à peu près à ceci :

Dans le nouveau mode d'activation, le serveur KMS utilisera d'abord l'authentification prise en charge par le Trusted Platform Module pour établir son identité matérielle. Le serveur Microsoft effectuera ensuite une vérification de sécurité indépendante de cette identité matérielle. Après avoir réussi la vérification, le serveur d'activation KMS peut délivrer des licences d'activation aux systèmes en aval. Le Trusted Platform Module confirme également l'intégrité de la plateforme, qui ne peut être vérifiée si le serveur d'activation a été falsifié.

Microsoft encourage actuellement les entreprises et les institutions qui utilisent des serveurs d'activation KMS à commencer à évaluer les environnements de production avant la transition. Pour les serveurs d'activation KMS virtualisés, Microsoft publiera à l'avenir des guides techniques pertinents pour aider les administrateurs informatiques à effectuer les travaux de préparation et de migration nécessaires (les serveurs virtualisés peuvent ne pas avoir la certification Trusted Platform Module).

Test de la vérification TPM à partir d'août :

Selon le plan, Microsoft prendra l'initiative d'introduire la fonction de vérification du Trusted Platform Module sur Windows Server 2025 à partir d'août 2026. À ce moment-là, les administrateurs informatiques pourront déployer le service KMS sur le système, puis vérifier si le serveur répond aux nouvelles exigences matérielles.

Après avoir déployé le service, les administrateurs informatiques peuvent afficher les informations via la commande slmgr -dlv. Les appareils éligibles seront affichés : cet appareil peut être utilisé comme hôte KMS pour les fonctions de sécurité matérielles. Les appareils non éligibles apparaissent comme suit : Cet appareil ne répond pas aux exigences d'utilisation d'un hôte KMS avec une sécurité matérielle.

Microsoft a également révélé que la version ultérieure de Windows Server LTSC exigera que les serveurs KMS répondent à la vérification du Trusted Platform Module. La prochaine version du service à long terme devrait être Windows Server 2028, les entreprises doivent donc se préparer à la transition à l'avance pour éviter des problèmes d'activation par lots à l'avenir.

Impact sur les utilisateurs ordinaires :

Cette amélioration de Microsoft n'aura aucun impact sur les utilisateurs ordinaires à court terme, car il faut du temps à Microsoft pour promouvoir la vérification du matériel, elle n'aura donc aucun impact sur les utilisateurs qui construisent leurs propres serveurs KMS pour le moment. Certains outils d'activation disposent également de fonctions KMS intégrées pour créer des serveurs KMS dans l'environnement local afin de réaliser une activation locale. Cela n’a aucun impact pour le moment.

À l’avenir, la pratique consistant à configurer arbitrairement des serveurs KMS pourrait être restreinte. Les utilisateurs ne pourront peut-être pas configurer les serveurs KMS à volonté. Cependant, d'autres utilisateurs de la communauté peuvent trouver des moyens de contourner les restrictions de Microsoft et continuer à proposer des moyens de créer des serveurs KMS qui ne nécessitent pas de modules TPM et peuvent passer l'authentification Microsoft.