خدمة إدارة مفاتيح KMS هي تقنية تنشيط دفعة مقدمة من Microsoft بشكل أساسي للمؤسسات والمؤسسات الكبيرة. يمكن لتقنية التنشيط هذه تبسيط تعقيد أنظمة تنشيط المؤسسة. وفي الوقت نفسه، يمكن أيضًا تنشيط الأجهزة الافتراضية المجهزة بنظام Windows Server في مجال الحوسبة السحابية عند الطلب. على سبيل المثال، يتم استخدام KMS لتنشيط مثيل الخادم عند فتحه، ويتم إبطال ترخيص التنشيط تلقائيًا عند حذفه.
من السهل جدًا على المستخدمين العاديين إعداد خادم تنشيط KMS. هناك مستودعات مفتوحة المصدر ذات صلة على الإنترنت. يمكن للمستخدمين إعداد خادم التنشيط على أي مضيف أو خادم. على سبيل المثال، تأتي بعض البرامج الثابتة لجهاز التوجيه مع مكون إضافي لـ KMS يمكن استخدامه لإعداد خادم تنشيط بسرعة في الشبكة المحلية لتحقيق التنشيط السريع للأجهزة في الشبكة المحلية.

بدأت Microsoft الآن في تعزيز آلية التحقق من تنشيط KMS:
أعلنت Microsoft مؤخرًا أنها عززت آلية التحقق من تنشيط KMS. وتأمل Microsoft في تعزيز أمان التنشيط المجمع من خلال نموذج ثقة دعم الأجهزة الجديد. سيتم تطبيق هذه الميزة المحسنة، والتي تسمى KMS Hardware Security، على آلية المصادقة المستندة إلى Trusted Platform Module TPM. قبل أن يقوم خادم KMS بتنشيط النظام المتلقي للمعلومات، ستقوم Microsoft بالتحقق مسبقًا مما إذا كان خادم التنشيط يعمل على أجهزة موثوقة.
تقول Microsoft إن ميزات أمان أجهزة KMS الجديدة مصممة لمعالجة مخاطر الأمان والامتثال التي تشكلها خوادم KMS المزيفة أو المستنسخة، والتي يستخدمها "المهاجمون" لتجاوز الضوابط. من خلال إضافة التحقق من صحة وحدة النظام الأساسي الموثوق به، يمكن لشركة Microsoft التأكد من أن خوادم تنشيط KMS التي تم التحقق من صحتها والتي تعمل على أجهزة غير منقوصة هي وحدها التي يمكنها إصدار تراخيص للأنظمة النهائية.
تبدو عملية التحقق الجديدة كما يلي تقريبًا:
في وضع التنشيط الجديد، سيستخدم خادم KMS أولاً المصادقة التي تدعمها وحدة النظام الأساسي الموثوق به لتحديد هوية أجهزته. ثم سيقوم خادم Microsoft بإجراء التحقق الأمني المستقل لهوية الجهاز هذه. بعد اجتياز عملية التحقق، يمكن لخادم تنشيط KMS إصدار تراخيص التنشيط للأنظمة النهائية. تؤكد وحدة النظام الأساسي الموثوق بها أيضًا سلامة النظام الأساسي، وهو ما لا يمكن التحقق منه إذا تم التلاعب بخادم التنشيط.
تقوم Microsoft حاليًا بتشجيع المؤسسات والمؤسسات التي تستخدم خوادم تنشيط KMS لبدء تقييم بيئات الإنتاج قبل النقل. بالنسبة لخوادم تنشيط KMS الافتراضية، ستقوم Microsoft بإصدار الأدلة الفنية ذات الصلة في المستقبل لمساعدة مسؤولي تكنولوجيا المعلومات على إكمال أعمال الإعداد والترحيل اللازمة (قد لا تكون الخوادم الافتراضية حاصلة على شهادة وحدة النظام الأساسي الموثوق بها).
اختبار التحقق من TPM بدءًا من أغسطس:
وفقًا للخطة، ستأخذ Microsoft زمام المبادرة في جلب وظيفة التحقق من الوحدة النمطية للنظام الأساسي الموثوق به على Windows Server 2025 بدءًا من أغسطس 2026. وفي ذلك الوقت، يمكن لمسؤولي تكنولوجيا المعلومات نشر خدمة KMS على النظام ثم التحقق مما إذا كان الخادم يلبي متطلبات الأجهزة الجديدة.
بعد نشر الخدمة، يمكن لمسؤولي تكنولوجيا المعلومات عرض المعلومات من خلال الأمر slmgr -dlv. سيتم عرض الأجهزة المؤهلة: هذا الجهاز مؤهل للاستخدام كمضيف KMS لوظائف الأمان القائمة على الأجهزة. تظهر الأجهزة غير المؤهلة على النحو التالي: هذا الجهاز لا يلبي متطلبات استخدام مضيف KMS مع الأمان المستند إلى الأجهزة.
كشفت Microsoft أيضًا أن الإصدار اللاحق من Windows Server LTSC سيفرض على خوادم KMS أن تستوفي التحقق من الوحدة النمطية للنظام الأساسي الموثوق به. يجب أن يكون إصدار الخدمة طويل المدى التالي هو Windows Server 2028، لذلك يجب على المؤسسات الاستعداد للانتقال مسبقًا لتجنب مشكلات التنشيط الدفعي في المستقبل.
التأثير على المستخدمين العاديين:
لن يكون لهذا التحسين من جانب Microsoft أي تأثير على المستخدمين العاديين على المدى القصير، لأن الأمر يستغرق وقتًا حتى تقوم Microsoft بتعزيز التحقق من الأجهزة، لذلك لن يكون له أي تأثير على المستخدمين الذين يقومون ببناء خوادم KMS الخاصة بهم في الوقت الحالي. تحتوي بعض أدوات التنشيط أيضًا على وظائف KMS مدمجة لبناء خوادم KMS في البيئة المحلية لتحقيق التنشيط المحلي. وهذا ليس له أي تأثير في الوقت الحاضر.
وبالنظر إلى المستقبل، قد يتم تقييد ممارسة إعداد خوادم KMS بشكل تعسفي. قد لا يتمكن المستخدمون من إعداد خوادم KMS حسب رغبتهم. ومع ذلك، قد يجد مستخدمو المجتمع الآخرون طرقًا لتجاوز قيود Microsoft والاستمرار في توفير طرق لإنشاء خوادم KMS التي لا تتطلب وحدات TPM ويمكنها اجتياز مصادقة Microsoft.