اگر مدیریت شبکه و زیرساخت IT یک سازمان را بر عهده داشته باشید، بدون شک با سرویس مدیریت کلید مایکروسافت (KMS – Key Management Service) آشنا هستید. این سرویس سالهاست به عنوان راهکار اصلی مایکروسافت برای فعالسازی متمرکز و انبوه دستگاههای ویندوزی در شبکههای سازمانی استفاده میشود.
اما با پیشرفتهتر شدن تهدیدات سایبری و ابزارهای دور زدن لایسنس، مایکروسافت تصمیم به ایجاد یک تحول بنیادین گرفته است: انتقال ریشه اعتماد فعالسازی از سطح نرمافزار به سختافزار با قابلیت KMS Hardware-Secured.
در این مقاله اختصاصی از وبلاگ لایسنسها، قصد داریم قابلیت KMS Hardware-Secured، نحوه کارکرد آن با چیپست TPM و اقداماتی که باید برای آمادگی سرورهای سازمان خود انجام دهید را بهطور کامل بررسی کنیم.
چرا روشهای سنتی KMS دیگر امن نیستند؟
در چند سال اخیر، هکرها با ساخت سرورهای جعلی یا کپیبرداریشده (Cloned KMS Servers)، توانستهاند مکانیزمهای فعالسازی نرمافزاری را دور بزنند. این موضوع دو چالش بزرگ برای مدیران شبکه ایجاد کرده است:
- ریسکهای حقوقی و لایسنسینگ (Compliance Risk): فعالسازی ناخواسته دستگاهها توسط سرورهای غیرمعتبر که سازمان را با خطرات حقوقی لایسنس مواجه میکند.
- رخنه امنیتی و تزریق کد مخرب: سرورهای جعلی KMS میتوانند درگاه ورود بدافزارها و سرقت هویت دستگاهها در شبکه باشند.
پاسخ مایکروسافت به این چالش، حذف اعتمادسنجیِ صرفاً نرمافزاری و پیوند زدن فرایند فعالسازی به امضای سختافزاری دستنخورده است.
قابلیت KMS Hardware-Secured چیست؟
در الگوی جدید KMS Hardware-Secured، مایکروسافت از قابلیت گواهیدهی (Attestation) مبتنی بر TPM استفاده میکند.
به زبان ساده: سرور KMS قبل از اینکه بتواند لایسنس فعالسازی را به کلاینتهای شبکه اعطا کند، باید با استفاده از ماژول سختافزاری TPM اثبات کند که روی یک سختافزار واقعی، معتبر و دستنخورده اجرا میشود.
[ کلاینت ویندوز ] <--- (صدور لایسنس امن) --- [ سرور KMS ] <--- (تایید هویت سختافزاری) --- [ چیپست TPM 2.0 ]
مزایای کلیدی KMS مبتنی بر سختافزار:
- 🔒 امنیت حداکثری: تنها سرورهایی که هویت سختافزاری آنها توسط مایکروسافت تایید شده باشد مجوز صدور فعالسازی خواهند داشت.
- 🛡️ مقاومت کامل در برابر جعل (Anti-Spoofing): کلیدها و اسرار فعالسازی به چیپ TPM گره میخورند، در نتیجه امکان کپیبرداری یا جعل سرور KMS به صفر میرسد.
- 🚀 همگامی با استانداردهای آینده: ساختار لایسنسینگ سازمان شما را برای الزامات امنیتی نسخههای آتی ویندوز سرور آماده میکند.
مقایسه KMS قدیمی با KMS Hardware-Secured
برای درک بهتر تغییرات، تفاوتهای کلیدی این دو ساختار را در جدول زیر مطالعه کنید:
| شاخص ارزیابی | KMS قدیمی (Legacy KMS) | KMS مبتنی بر امنیت سختافزاری (Hardware-Secured) |
| مبنای اعتبارسنجی | صرفاً نرمافزاری (آسیبپذیر در برابر جعل و ابزارهای کرک) | ریشه اعتماد سختافزاری (Hardware Root-of-Trust) از طریق TPM |
| الزام سختافزاری | بدون هیچ پیشنیاز سختافزاری | الزام وجود و فعال بودن چیپست TPM |
| وضعیت امنیتی | ریسک بالا و بار کاری مداوم برای تیم IT | امنیت تضمینشده و مدیریت راحتتر در بلندمدت |
نحوه کارکرد گواهیدهی TPM در ۳ مرحله
- اثبات هویت سختافزاری: سرور KMS گواهی امنیتی تولیدشده توسط چیپ TPM خود را برای مایکروسافت ارسال میکند.
- تایید سلامت بستر (Platform Integrity): TPM دستنخورده بودن سیستمعامل و عدم تغییرات مشکوک در سرور KMS را تایید میکند.
- پاسخ به درخواستهای لایسنس: پس از تایید هویت، سرور مجوز پاسخدهی امن به درخواستهای فعالسازی کلاینتها را دریافت میکند.
📌 نکته مهم برای مدیران شبکه: این فناوری جدید تضمین میکند فعالسازی سازمان شما به یک سرور فیزیکی یا ساختار سختافزاری تاییدشده متصل است، نه یک فایل نرمافزاری کپیپذیر.
چطور سرور KMS سازمان خود را برای این تغییر آماده کنیم؟
طبق اعلام مایکروسافت، در نسخههای آتی ویندوز سرور LTSC، گواهیدهی TPM برای سرورهای KMS اجباری خواهد شد. برای جلوگیری از هرگونه اختلال در فعالسازی شبکه، گامهای زیر را دنبال کنید:
گام اول: بررسی و پایش سرورهای KMS فعلی
- سرورهای فیزیکی: مطمئن شوید سرور شما در فهرست رسمی [Windows Server Catalog] گواهی شده باشد و چیپست TPM 2.0 روی آن نصب و در BIOS/UEFI فعال باشد.
- سرورهای مجازی: مایکروسافت بهزودی راهنمای جامع استفاده از vTPM در محیطهای مجازیسازی (VMware / Hyper-V) را ارائه خواهد داد.
گام دوم: تست قابلیت TPM Key Attestation با پاورشل
برای اطمینان از پشتیبانی سرور فعلی شما از این قابلیت، محیط Windows PowerShell را با دسترسی مدیر (Run as Administrator) باز کرده و دستور زیر را اجرا کنید:
PowerShell
Get-TpmSupportedFeature -FeatureList "Key Attestation"
در صورتی که در پاسخ خروجی، عبارت Key Attestation تایید شد، سرور شما آماده پشتیبانی از KMS Hardware-Secured است.
ابزارهای جدید ویندوز سرور ۲۰۲۵ برای ارزیابی آمادگی (از اوت ۲۰۲۶)
مایکروسافت از اوت ۲۰۲۶ (مرداد ۱۴۰۵) ابزارهای هشداری جدیدی را در ویندوز سرور ۲۰۲۵ فعال میکند تا مدیران قبل از اجباری شدن نهایی، فرصت ارتقای زیرساخت را داشته باشند:
- در دستور
slmgr /dlv(خط فرمان):- 🟢 عبارت سبز: This device is eligible to serve as a KMS host with hardware-based security (این دستگاه واجد شرایط است).
- ⚠️ عبارت هشدار: This device does not meet the requirements… (دستگاه نیازمند ارتقای سختافزاری است).
- در Event Viewer:ورودیهای هشدار تحت مسیر زیر ثبت خواهند شد:
Applications and Services Logs > Key Management Service
جمعبندی و راهکار لایسنسها برای سازمانها
تکامل امنیت در سیستمعامل ویندوز یک مسیر بیبازگشت است. اتکا به سختافزار برای تایید لایسنسها، گام بزرگ مایکروسافت برای بستن راههای نفوذ و استفاده غیرقانونی از محصولاتش است. اقدام بهموقع برای ارتقای زیرساخت، سازمان شما را از قطعیهای ناگهانی در فعالسازی کلاینتها مصون میدارد.
🛒 نیاز به تامین لایسنس اورجینال مایکروسافت دارید؟
اگر در تامین لایسنسهای قانونی سازمان خود (اعم از لایسنس ویندوز سرور، لایسنس آفیس ، لایسنس ریموت دسکتاپ) نیازمند مشاوره تخصصی هستید، کارشناسان لایسنسها آماده ارائه مشاوره و تامین راهکارهای اورجینال متناسب با نیاز سازمان شما هستند.
❓ سوالات متداول
۱. آیا KMS جدید روی سرورهای مجازی (VM) هم کار میکند؟
بله، با استفاده از قابلیت vTPM (ماژول TPM مجازی) در هایپروایزرهایی مانند Hyper-V و VMware ESXi میتوانید این قابلیت را روی سرورهای مجازی نیز پیادهسازی کنید.
۲. اگر سرور KMS ما TPM نداشته باشد چه اتفاقی میافتد؟
در حال حاضر و تا قبل از الزام نهایی مایکروسافت سرور کار خواهد کرد، اما با اجباری شدن طرح در نسخههای بعدی ویندوز سرور LTSC، سرور KMS بدون TPM امکان اعطای لایسنس به کلاینتها را از دست خواهد داد.
۳. آیا تفاوت KMS با لایسنس MAK در این طرح تغییر کرده است؟
خیر، ساختار فعالسازی کلیدهای MAK مستقل است و این تغییرات مشخصاً متمرکز بر زیرساخت سرورهای KMS در شبکههای سازمانی است.
