OGLAS

Microsoft uvodi TPM provjeru u sustav Windows 11 radi suzbijanja neovlaštenih aktivacija

·

Prilikom lansiranja operacijskog sustava Windows 11, obvezni zahtjev za posjedovanjem sigurnosnog modula TPM 2.0 onemogućio je službenu nadogradnju na mnogim računalima, uključujući i hardverski iznimno snažne konfiguracije. Nakon nekoliko godina uvođenja ovog čipa kao standardne komponente u novim računalima, Microsoft se priprema iskoristiti TPM u novu svrhu: za provjeru legitimnosti infrastrukture za aktivaciju sustava Windows u poslovnim okruženjima.

Microsoft je najavio uvođenje mehanizma KMS Hardware-Secured, autentifikacijskog sustava utemeljenog na TPM-u za uslugu upravljanja ključevima (Key Management Services — KMS). Ovu infrastrukturu primjenjuju tvrtke, obrazovne ustanove i velike organizacije kako bi aktivirale veći broj Windows uređaja bez potrebe za unosom pojedinačnih licenčnih ključeva na svakom računalu.

Navedene promjene imaju za cilj spriječiti neovlaštene ili kompromitirane KMS poslužitelje u daljnjem izdavanju aktivacijskih statusa. Počevši od kolovoza 2026. godine, Windows Server 2025 počet će prikazivati obavijesti administratorima kako bi procijenili spremnost sustava, dok će TPM autentifikacija postati obvezan zahtjev od sljedeće generacije Windows Servera.

Pojačani nadzor i uloga TPM-a kao “hardverskog identiteta”

Ovaj Microsoftov potez dolazi u trenutku kada i regulatorna tijela u više zemalja pojačavaju nadzor nad korištenjem nelicenciranog softvera, posebice u poslovnom sektoru te tvrtkama koje se bave distribucijom i instalacijom računalne opreme. Stroža pravila značajno smanjuju prostor za neovlašteno korištenje softvera, što za tvrtke donosi pravne i sigurnosne rizike.

TPM modul služi za pohranu kriptografskih ključeva i provedbu sigurnosnih provjera neovisno o operacijskom sustavu. U novom mehanizmu Microsoft ga koristi za potvrdu hardverskog identiteta i integriteta poslužitelja koji djeluje kao KMS host:

  • Provjera uređaja: Sustav najprije verificira je li poslužitelj valjani uređaj koji je odobrio Microsoft.
  • Integritet sustava: TPM pruža dokaz da okruženje za pokretanje i kritične komponente nisu izmijenjeni.
  • Odobrenje aktivacije: Tek nakon uspješno prošlih koraka poslužitelju se dopušta obrada zahtjeva za aktivaciju s uređaja unutar organizacije.

Iako ove promjene ne utječu izravno na način na koji pojedinačni korisnici kupuju službene Windows ključeve ili koriste digitalne licence, primarni cilj jest zaštita infrastrukture za masovnu aktivaciju, koja se godinama zloupotrebljavala za neslužbene aktivacije.

Suzbijanje lažnih KMS poslužitelja

KMS sustav zadovoljava legitimnu potrebu velikih organizacija koje upravljaju tisućama računala. Umjesto unosa pojedinačnih ključeva, radne stanice komuniciraju s internim poslužiteljem radi provjere pristupa.

Problem nastaje kada se izvan poslovnog okruženja postave lažni poslužitelji koji oponašaju odgovor legitimnog KMS hosta. Na taj način Windows prepoznaje uređaj kao dio organizacije koja posjeduje količinske licence. Za prosječnog korisnika ovaj je postupak često bio automatiziran putem jednostavnih alata i skripti, zbog čega su metode temeljene na KMS-u postale iznimno raširene.

Uvođenjem TPM provjere poslužitelji više ne moraju samo vratiti podatke u odgovarajućem softverskom formatu, već moraju dokazati svoj hardverski identitet pomoću ključeva zaštićenih unutar samog TPM-a. Unutar takvog modela, mrežni lažni poslužitelji teško će moći zaobići novi sloj verifikacije.

Ograničenja novog mehanizma i utjecaj na tržište

Nije realno očekivati da će ovaj potez u potpunosti eliminirati sve oblike neovlaštenog korištenja sustava Windows. Microsoft se u ovom koraku obračunava s točno određenim dijelom aktivacijskog sustava, dok pojedini alati primjenjuju druge metode, poput lokalnog ometanja komponenti licenciranja ili emuliranja različitih tipova licenci.

Također, Microsoft još nije u potpunosti objavio sve detalje o utjecaju ovih promjena na organizacije koje koriste starije poslužitelje, virtualne strojeve ili infrastrukturu bez odgovarajuće TPM podrške. Razdoblje obavješćivanja koje započinje u kolovozu 2026. godine služi kao pripremna faza koja administratorima omogućuje pregled opreme i planiranje nadogradnji prije nego što zahtjev postane obvezan.

Za redovite korisnike Windowsa 11 koji posjeduju legitimne ključeve ili digitalne licence, ova promjena ne donosi nikakve prepreke. Sigurnosni čip koji se nekada smatrao restriktivnim uvjetom za instalaciju sustava Windows 11 sada postaje ključni dio Microsoftove strategije za zaštitu sustava licenciranja na hardverskoj razini.

OGLAS