اگر مدیریت شبکه و زیرساخت IT یک سازمان را بر عهده داشته باشید، بدون شک با سرویس مدیریت کلید مایکروسافت (KMS – Key Management Service) آشنا هستید. این سرویس سال‌هاست به عنوان راهکار اصلی مایکروسافت برای فعال‌سازی متمرکز و انبوه دستگاه‌های ویندوزی در شبکه‌های سازمانی استفاده می‌شود.

اما با پیشرفته‌تر شدن تهدیدات سایبری و ابزارهای دور زدن لایسنس، مایکروسافت تصمیم به ایجاد یک تحول بنیادین گرفته است: انتقال ریشه اعتماد فعال‌سازی از سطح نرم‌افزار به سخت‌افزار با قابلیت KMS Hardware-Secured.

در این مقاله اختصاصی از وبلاگ لایسنس‌ها، قصد داریم قابلیت KMS Hardware-Secured، نحوه کارکرد آن با چیپست TPM و اقداماتی که باید برای آمادگی سرورهای سازمان خود انجام دهید را به‌طور کامل بررسی کنیم.

چرا روش‌های سنتی KMS دیگر امن نیستند؟

در چند سال اخیر، هکرها با ساخت سرورهای جعلی یا کپی‌برداری‌شده (Cloned KMS Servers)، توانسته‌اند مکانیزم‌های فعال‌سازی نرم‌افزاری را دور بزنند. این موضوع دو چالش بزرگ برای مدیران شبکه ایجاد کرده است:

  1. ریسک‌های حقوقی و لایسنسینگ (Compliance Risk): فعال‌سازی ناخواسته دستگاه‌ها توسط سرورهای غیرمعتبر که سازمان را با خطرات حقوقی لایسنس مواجه می‌کند.
  2. رخنه امنیتی و تزریق کد مخرب: سرورهای جعلی KMS می‌توانند درگاه ورود بدافزارها و سرقت هویت دستگاه‌ها در شبکه باشند.

پاسخ مایکروسافت به این چالش، حذف اعتمادسنجیِ صرفاً نرم‌افزاری و پیوند زدن فرایند فعال‌سازی به امضای سخت‌افزاری دست‌نخورده است.

قابلیت KMS Hardware-Secured چیست؟

در الگوی جدید KMS Hardware-Secured، مایکروسافت از قابلیت گواهی‌دهی (Attestation) مبتنی بر TPM استفاده می‌کند.

به زبان ساده: سرور KMS قبل از اینکه بتواند لایسنس فعال‌سازی را به کلاینت‌های شبکه اعطا کند، باید با استفاده از ماژول سخت‌افزاری TPM اثبات کند که روی یک سخت‌افزار واقعی، معتبر و دست‌نخورده اجرا می‌شود.

مزایای کلیدی KMS مبتنی بر سخت‌افزار:

  • 🔒 امنیت حداکثری: تنها سرورهایی که هویت سخت‌افزاری آن‌ها توسط مایکروسافت تایید شده باشد مجوز صدور فعال‌سازی خواهند داشت.
  • 🛡️ مقاومت کامل در برابر جعل (Anti-Spoofing): کلیدها و اسرار فعال‌سازی به چیپ TPM گره می‌خورند، در نتیجه امکان کپی‌برداری یا جعل سرور KMS به صفر می‌رسد.
  • 🚀 همگامی با استانداردهای آینده: ساختار لایسنسینگ سازمان شما را برای الزامات امنیتی نسخه‌های آتی ویندوز سرور آماده می‌کند.

مقایسه KMS قدیمی با KMS Hardware-Secured

برای درک بهتر تغییرات، تفاوت‌های کلیدی این دو ساختار را در جدول زیر مطالعه کنید:

شاخص ارزیابیKMS قدیمی (Legacy KMS)KMS مبتنی بر امنیت سخت‌افزاری (Hardware-Secured)
مبنای اعتبارسنجیصرفاً نرم‌افزاری (آسیب‌پذیر در برابر جعل و ابزارهای کرک)ریشه اعتماد سخت‌افزاری (Hardware Root-of-Trust) از طریق TPM
الزام سخت‌افزاریبدون هیچ پیش‌نیاز سخت‌افزاریالزام وجود و فعال بودن چیپست TPM
وضعیت امنیتیریسک بالا و بار کاری مداوم برای تیم ITامنیت تضمین‌شده و مدیریت راحت‌تر در بلندمدت

نحوه کارکرد گواهی‌دهی TPM در ۳ مرحله

  1. اثبات هویت سخت‌افزاری: سرور KMS گواهی امنیتی تولیدشده توسط چیپ TPM خود را برای مایکروسافت ارسال می‌کند.
  2. تایید سلامت بستر (Platform Integrity): TPM دست‌نخورده بودن سیستم‌عامل و عدم تغییرات مشکوک در سرور KMS را تایید می‌کند.
  3. پاسخ به درخواست‌های لایسنس: پس از تایید هویت، سرور مجوز پاسخ‌دهی امن به درخواست‌های فعال‌سازی کلاینت‌ها را دریافت می‌کند.

📌 نکته مهم برای مدیران شبکه: این فناوری جدید تضمین می‌کند فعال‌سازی سازمان شما به یک سرور فیزیکی یا ساختار سخت‌افزاری تاییدشده متصل است، نه یک فایل نرم‌افزاری کپی‌پذیر.

چطور سرور KMS سازمان خود را برای این تغییر آماده کنیم؟

طبق اعلام مایکروسافت، در نسخه‌های آتی ویندوز سرور LTSC، گواهی‌دهی TPM برای سرورهای KMS اجباری خواهد شد. برای جلوگیری از هرگونه اختلال در فعال‌سازی شبکه، گام‌های زیر را دنبال کنید:

گام اول: بررسی و پایش سرورهای KMS فعلی

  • سرورهای فیزیکی: مطمئن شوید سرور شما در فهرست رسمی [Windows Server Catalog] گواهی شده باشد و چیپست TPM 2.0 روی آن نصب و در BIOS/UEFI فعال باشد.
  • سرورهای مجازی: مایکروسافت به‌زودی راهنمای جامع استفاده از vTPM در محیط‌های مجازی‌سازی (VMware / Hyper-V) را ارائه خواهد داد.

گام دوم: تست قابلیت TPM Key Attestation با پاورشل

برای اطمینان از پشتیبانی سرور فعلی شما از این قابلیت، محیط Windows PowerShell را با دسترسی مدیر (Run as Administrator) باز کرده و دستور زیر را اجرا کنید:

PowerShell

در صورتی که در پاسخ خروجی، عبارت Key Attestation تایید شد، سرور شما آماده پشتیبانی از KMS Hardware-Secured است.

ابزارهای جدید ویندوز سرور ۲۰۲۵ برای ارزیابی آمادگی (از اوت ۲۰۲۶)

مایکروسافت از اوت ۲۰۲۶ (مرداد ۱۴۰۵) ابزارهای هشداری جدیدی را در ویندوز سرور ۲۰۲۵ فعال می‌کند تا مدیران قبل از اجباری شدن نهایی، فرصت ارتقای زیرساخت را داشته باشند:

  • در دستور slmgr /dlv (خط فرمان):
    • 🟢 عبارت سبز: This device is eligible to serve as a KMS host with hardware-based security (این دستگاه واجد شرایط است).
    • ⚠️ عبارت هشدار: This device does not meet the requirements… (دستگاه نیازمند ارتقای سخت‌افزاری است).
  • در Event Viewer:ورودی‌های هشدار تحت مسیر زیر ثبت خواهند شد:Applications and Services Logs > Key Management Service

جمع‌بندی و راهکار لایسنس‌ها برای سازمان‌ها

تکامل امنیت در سیستم‌عامل ویندوز یک مسیر بی‌بازگشت است. اتکا به سخت‌افزار برای تایید لایسنس‌ها، گام بزرگ مایکروسافت برای بستن راه‌های نفوذ و استفاده غیرقانونی از محصولاتش است. اقدام به‌موقع برای ارتقای زیرساخت، سازمان شما را از قطعی‌های ناگهانی در فعال‌سازی کلاینت‌ها مصون می‌دارد.

🛒 نیاز به تامین لایسنس اورجینال مایکروسافت دارید؟

اگر در تامین لایسنس‌های قانونی سازمان خود (اعم از لایسنس ویندوز سرور، لایسنس آفیس ، لایسنس ریموت دسکتاپ) نیازمند مشاوره تخصصی هستید، کارشناسان لایسنس‌ها آماده ارائه مشاوره و تامین راهکارهای اورجینال متناسب با نیاز سازمان شما هستند.

❓ سوالات متداول

۱. آیا KMS جدید روی سرورهای مجازی (VM) هم کار می‌کند؟

بله، با استفاده از قابلیت vTPM (ماژول TPM مجازی) در هایپروایزرهایی مانند Hyper-V و VMware ESXi می‌توانید این قابلیت را روی سرورهای مجازی نیز پیاده‌سازی کنید.

۲. اگر سرور KMS ما TPM نداشته باشد چه اتفاقی می‌افتد؟

در حال حاضر و تا قبل از الزام نهایی مایکروسافت سرور کار خواهد کرد، اما با اجباری شدن طرح در نسخه‌های بعدی ویندوز سرور LTSC، سرور KMS بدون TPM امکان اعطای لایسنس به کلاینت‌ها را از دست خواهد داد.

۳. آیا تفاوت KMS با لایسنس MAK در این طرح تغییر کرده است؟

خیر، ساختار فعال‌سازی کلیدهای MAK مستقل است و این تغییرات مشخصاً متمرکز بر زیرساخت سرورهای KMS در شبکه‌های سازمانی است.