
KMS host 要補 TPM:微軟 2026 年先提示,企業 IT 而家點準備
下一代 Windows Server LTSC 先強制,虛擬機規格仍未公布
2026 年 8 月唔係停機死線
iThome 報道,微軟準備替 Key Management Service(KMS)加上 TPM attestation,確認提供啟用服務嗰部 host 嘅硬件身分同系統狀態。最易令人誤會嘅係時間:2026 年 8 月開始,Windows Server 2025 只會加入 readiness 訊息,未符合條件嘅 KMS host 仍然可以照常處理啟用,唔會嗰日突然失效。
微軟話,去到下一個 Windows Server LTSC,KMS host 先正式要通過 TPM 證明。不過官方未公布版本名同推出日期,亦冇交代由提示轉到強制執行之間會有幾長緩衝期。換句話講,公司 IT 暫時唔使急住換機,但亦唔好等到新 LTSC 推出,先搵返嗰部多年冇人理嘅 KMS host。
呢單同破解工具冇關
KMS 本身係微軟畀大量授權客戶用嘅合法啟用架構。公司、學校同機構可以喺內部網上架設 KMS host,Windows 裝置經 DNS SRV record 自動搵到佢,再完成啟用。網上有啲非官方啟用工具借用 KMS 個名,但今次改動針對企業自己管理嘅啟用基建,唔係一項普通 Windows 11 用家設定。
微軟話假冒或者複製 KMS server 會帶來授權同合規風險,所以新方案會由 TPM 提供硬件層證明。iThome 報道亦指出,現有機制較依賴軟件層信任,難以確認 host 有冇俾人改動。正式執行後,KMS host 要先通過驗證,先可以替其他 Windows 裝置處理啟用要求。
先由實體 host 開始盤點
實體 KMS host 嘅方向已經幾清楚。微軟叫管理員確認部機獲 Windows Server Catalog 認證,亦要有已安裝兼啟用嘅 TPM。可以喺系統管理員權限 PowerShell 執行 Get-TpmSupportedFeature -FeatureList "Key Attestation";如果輸出見到 Key Attestation,即係部 server 支援新機制要用嘅 TPM key attestation 功能。
到 2026 年 8 月,管理員亦可以用 slmgr /dlv 睇 Windows Server 2025 顯示合資格定唔合資格,相關警告會寫入 Applications and Services Logs > Key Management Service。呢啲結果只係 readiness check,最好納入現有監察同資產清單,唔好見到啟用仍然成功就當部 host 已經過關。
虛擬 KMS host 暫時唔好靠估
現有官方文件容許 KMS host 跑喺實體機或者虛擬機,但 KMS Hardware-Secured 嘅虛擬化部署指引仲未出。暫時冇足夠資料確認普通 vTPM、特定 Hyper-V 設定,抑或雲端平台提供嘅 virtual TPM 能否符合要求。單靠 VM 設定畫面見到 TPM 選項,唔足以當成兼容證明,更唔應該為咗趕時間自行改動正式啟用環境。
管理員而家可以先列齊正式、後備同災難復原環境嘅 KMS host,核對作業系統版本、實體或虛擬部署、TPM 狀態、DNS _vlmcs._tcp record,同邊啲裝置依賴每部 host。KMS 未必要跑喺獨立 server,舊環境尤其容易藏喺兼任其他服務嘅主機。等微軟公布虛擬化要求同 LTSC 時間表,再決定升級、搬遷定換機,會穩陣好多。
參考來源
- iThome — 微軟強化Windows大量授權啟用安全,KMS主機未來須通過TPM證明 — original report
- Strengthening Key Management Service (KMS) with Hardware-Based Trust — 微軟官方公告,確認 2026 年 8 月安排、TPM 檢查指令、實體 host 條件同下一個 LTSC 規劃。
- Create a Key Management Services (KMS) activation host — 微軟技術文件,補充合法 KMS 架構、實體及虛擬 host 支援方式、DNS discovery 同部署背景。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







