Microsoft macht die Aktivierung von Windows über den Key Management Service (KMS) sicherer durch hardwarebasierte Verifizierung. Die neue Funktion namens KMS Hardware-Secured nutzt TPM-Attestierung, um zu überprüfen, ob ein KMS-Server auf vertrauenswürdiger, unveränderter Hardware läuft, bevor dieser Server die Erlaubnis erhält, Windows-Geräte zu aktivieren. Die Anpassung ist relevant für jede Organisation, die die Volumenaktivierung über einen eigenen KMS-Host abwickelt.
Was ist KMS Hardware-Secured?
KMS ist die Technologie, mit der Organisationen Windows und andere Microsoft-Produkte im großen Maßstab über einen zentralen Server aktivieren, statt jedes Gerät einzeln zu aktivieren. Geräte im Netzwerk melden sich regelmäßig bei diesem KMS-Host, um ihre Lizenz zu prüfen und aktiv zu halten.
Laut Microsoft sind traditionelle KMS-Konfigurationen anfällig für nachgeahmte oder geklonte KMS-Server, was Lizenz-, Compliance- und Sicherheitsrisiken mit sich bringt. KMS Hardware-Secured fügt daher eine zusätzliche Kontrollebene hinzu: Der KMS-Host muss mithilfe seines Trusted Platform Module (TPM) nachweisen, dass er auf echter, unangetasteter Hardware läuft, bevor er Aktivierungen durchführen darf.
Wie TPM-Attestierung funktioniert
Das TPM ist eine hardwarebasierte Vertrauensgrundlage, die kryptografischen Integritätsnachweis liefert. Ein KMS-Host weist damit seine Identität nach; Microsoft prüft anschließend, ob die Plattform nicht manipuliert wurde. Erst nach einer erfolgreichen Prüfung darf der Server innerhalb der Organisation Geräte aktivieren.
Das macht es für Angreifer deutlich schwieriger, Aktivierungssysteme zu manipulieren, Aktivierungsdaten zu stehlen oder einen gefälschten KMS-Host aufzusetzen.
Zeitplan: von Hinweis zu Pflicht
- August 2026: Windows Server 2025 beginnt, Bereitschaftsmeldungen anzuzeigen, die angeben, ob ein KMS-Host bereits die neuen TPM-Anforderungen erfüllt. Dieser Status lässt sich über den Befehl slmgr /dlv prüfen.
- Zukünftiges LTSC-Release: TPM-Attestierung wird ein verpflichtender Bestandteil der KMS-Hardware-Secured-Aktivierung im nächsten Windows Server Long-Term-Servicing-Channel-Release.
Die Meldungen im August sind also noch informativ, keine Blockade. Organisationen erhalten damit Zeit, ihre Infrastruktur zu bewerten, bevor die Anforderung verpflichtend wird.
Warum führt Microsoft das jetzt ein?
Der Schritt passt in einen breiteren Trend, bei dem Microsoft Sicherheit zunehmend an Hardware koppelt, wie zuvor schon bei den TPM-2.0-Anforderungen für Windows 11 sichtbar wurde. Durch die Bindung von Aktivierungsservern an verifizierte Hardware will Microsoft verhindern, dass gefälschte oder geklonte KMS-Hosts Lizenzen ausgeben, die nicht nachverfolgbar oder überprüfbar sind. Dies passt auch zu breiteren Compliance- und Sicherheitsstandards, die Microsoft in den kommenden Jahren anwenden möchte.
Was bedeutet das für Administratoren?
Für Organisationen, die die Volumenaktivierung über einen eigenen KMS-Host abwickeln, ändert sich am täglichen Betrieb zunächst nichts. Es ist jedoch ratsam, kurzfristig einige Punkte zu klären:
- Welche KMS-Hosts sind im Einsatz und verfügen diese über ein TPM?
- Unterstützt die vorhandene Hardware TPM-Attestierung, oder ist ein Upgrade nötig?
- Was bedeutet das für virtualisierte KMS-Hosts – Microsoft hat angekündigt, dazu später gesonderte Richtlinien zu veröffentlichen.
Was raten wir?
Es ist ratsam, die Bereitschaftsmeldungen in Windows Server 2025 ab August nicht zu ignorieren, auch wenn die Einhaltung noch nicht verpflichtend ist. Wer jetzt schon erfasst, welche KMS-Hosts TPM-Attestierung unterstützen, vermeidet Überraschungen, wenn die tatsächliche Pflicht in einem zukünftigen LTSC-Release eintritt. Vor allem Organisationen mit älterer Serverhardware sollten rechtzeitig prüfen, ob Upgrades nötig sind.
Was du daraus mitnehmen kannst
Microsoft macht die Windows-Aktivierung über KMS schrittweise hardwareabhängig: Ein KMS-Host muss künftig über TPM-Attestierung nachweisen, dass er auf vertrauenswürdiger, unveränderter Hardware läuft, bevor er Geräte aktivieren darf. Das soll Spoofing und das Klonen von Aktivierungsservern verhindern, ein Risiko, das bei der aktuellen, rein softwarebasierten KMS-Konfiguration real ist.
Die Einführung erfolgt schrittweise: Ab August 2026 erscheinen in Windows Server 2025 zunächst nur informative Bereitschaftsmeldungen, und erst bei einem zukünftigen LTSC-Release wird TPM-Attestierung verpflichtend. Organisationen, die mit KMS arbeiten, haben also einige Zeit, ihre Serverhardware zu erfassen und sich bei Bedarf auf den Umstieg vorzubereiten, ohne dass akuter Handlungsbedarf besteht.



