Microsoft âm thầm thay đổi cơ chế kích hoạt Windows bằng TPM
Microsoft dùng TPM khóa máy chủ kích hoạt Windows

Ngày 22/7/2026, Microsoft đăng bài blog kỹ thuật trên Windows IT Pro Blog, thông báo về thay đổi âm thầm trong cách hệ thống Key Management Service (KMS) hoạt động. Tính năng mới mang tên KMS Hardware-Secured, yêu cầu chip bảo mật TPM (Trusted Platform Module) tham gia vào quá trình xác thực máy chủ kích hoạt Windows trong môi trường doanh nghiệp.

Ngay khi thông tin lan truyền, nhiều nơi vội gắn nó với câu chuyện “Microsoft dùng TPM để chặn đứng Windows lậu”. Tuy nhiên, thực tế phức tạp và thú vị hơn thế.

KMS Hardware-Secured là gì?

Để hiểu tầm quan trọng, cần nhắc lại KMS là công nghệ kích hoạt hàng loạt (volume activation) cho doanh nghiệp. Thay vì từng máy tính kết nối tới máy chủ Microsoft, một máy chủ KMS trong mạng nội bộ công ty đứng ra “bảo lãnh”. Các thiết bị định kỳ kết nối tới máy chủ này để xác nhận và duy trì trạng thái đã kích hoạt.

Banner rộng Pickt — ứng dụng danh sách mua sắm cộng tác cho Telegram

Vấn đề là mô hình KMS truyền thống chỉ dựa vào phần mềm, tồn tại lỗ hổng: kẻ xấu có thể dựng máy chủ KMS giả mạo (spoofed/cloned) để đánh lừa hệ thống, kích hoạt Windows trái phép hàng loạt. KMS Hardware-Secured được sinh ra để bịt lỗ hổng này. Theo Microsoft, máy chủ KMS phải có chip TPM và chứng minh được qua quy trình “TPM attestation” rằng nó chạy trên phần cứng thật, chưa bị can thiệp. TPM đóng vai trò “gốc tin cậy phần cứng”, tạo bằng chứng mật mã về danh tính và tính toàn vẹn trước khi cấp phép kích hoạt cho thiết bị khác.

Microsoft cho biết cơ chế mới mang lại ba lợi ích: ngăn chặn máy chủ KMS giả mạo phát hành giấy phép, chống can thiệp bằng cách gắn bí mật kích hoạt vào phần cứng cụ thể, và chuẩn bị hạ tầng cho các yêu cầu bảo mật tương lai.

Lộ trình triển khai

Microsoft không áp dụng ngay lập tức. Từ tháng 8/2026, Windows Server 2025 sẽ hiển thị thông báo trạng thái sẵn sàng qua lệnh slmgr /dlv và Event Viewer, cho biết máy chủ KMS hiện tại có đủ điều kiện chuyển sang cơ chế kích hoạt dựa trên phần cứng hay chưa. Microsoft hứa cung cấp hướng dẫn riêng cho máy chủ KMS ảo hóa trong các bài viết tiếp theo. Đáng chú ý, xác thực TPM chỉ trở thành bắt buộc từ phiên bản Windows Server LTSC kế tiếp, doanh nghiệp còn thời gian nâng cấp hạ tầng.

Không phải công cụ quét máy tính cá nhân

Đây là điểm nhiều bài báo công nghệ gây hiểu lầm. Một số nơi gắn KMS Hardware-Secured với việc Microsoft từng “khai tử” KMS38, phương pháp kích hoạt lậu offline bị chặn từ tháng 11/2025, suy diễn rằng đây là bước tiếp theo trong “cuộc chiến” chấm dứt Windows lậu.

Thực tế, hai chuyện không liên quan. KMS38 khai thác tệp trợ giúp nâng cấp Windows để giả mạo ngày kích hoạt, không dùng TPM hay máy chủ KMS. Còn KMS Hardware-Secured không kiểm tra gì trên máy tính cá nhân. Nó chỉ kiểm tra máy chủ KMS mà tổ chức dùng để kích hoạt nội bộ, yêu cầu máy chủ đó mang chip TPM chứng minh danh tính. Người dùng cá nhân có bản quyền hợp pháp hầu như không bị ảnh hưởng.

Tác động đến Windows lậu

Dù không nhắm trực tiếp người dùng cuối, thay đổi này có thể giáng đòn vào hình thức Online KMS, phổ biến qua công cụ mã nguồn mở Massgrave. Máy tính người dùng định kỳ “gọi điện về nhà” mỗi 6 tháng tới máy chủ KMS giả mạo để duy trì kích hoạt. Một khi TPM attestation áp dụng rộng rãi, máy chủ giả mạo không vượt qua bước xác thực phần cứng, Online KMS gần như mất tác dụng.

Banner sau bài viết Pickt — ứng dụng danh sách mua sắm cộng tác với hình minh họa gia đình

Chiến lược dài hơi của Microsoft

Đây là phần trong chiến lược dịch chuyển bảo mật Windows từ “chỉ dựa vào phần mềm” sang “gắn với phần cứng đáng tin cậy”, tương tự các tính năng như Windows Hello, BitLocker, System Guard đã tận dụng TPM. Với TPM 2.0 gần như là tiêu chuẩn bắt buộc trên phần cứng mới, mở rộng vai trò chip này sang hạ tầng xác thực doanh nghiệp là bước đi hợp lý.

Các doanh nghiệp vận hành máy chủ KMS nội bộ nên bắt đầu rà soát khả năng tương thích phần cứng, thay vì đợi đến khi TPM attestation trở thành yêu cầu bắt buộc mới cuống cuồng nâng cấp. Theo Microsoft, họ sẽ cung cấp thêm hướng dẫn cho máy chủ ảo hóa trong tương lai.