{"id":327812,"date":"2026-07-25T00:01:47","date_gmt":"2026-07-24T22:01:47","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=327812"},"modified":"2026-07-25T00:20:13","modified_gmt":"2026-07-24T22:20:13","slug":"microsoft-verschaerft-kms-aktivierung-tpm-erforderlich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/07\/25\/microsoft-verschaerft-kms-aktivierung-tpm-erforderlich\/","title":{"rendered":"Microsoft versch\u00e4rft KMS-Aktivierung; TPM erforderlich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>Noch ein Nachtrag von dieser Woche. Microsoft hat zum 22. Juli 2026 Ma\u00dfnahmen angek\u00fcndigt, um den Missbrauch der KMS-Aktivierung (Key Management Service) bei Windows zu verhindern. Ab den kommenden Windows Server-Versionen m\u00fcssen KMS-Hosts vor der KMS-Aktivierung von Clients nachweisen, dass sie auf gepr\u00fcfter, nicht manipulierter Hardware (d.h. TPM-Pflicht) laufen.<\/p>\n<p><!--more--><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/3a05127da26d4fca8455bd5ccbe587ef\" alt=\"\" width=\"1\" height=\"1\" \/>Im Unternehmensumfeld unterst\u00fctzt Microsoft die KMS-Aktivierung.\u00a0Die KMS-Aktivierung (Key Management Service) ist ein Verfahren von Microsoft zur Aktivierung von Volumenlizenzen in Firmen oder Hochschulen \u00fcber einen lokalen Server. Das Verfahren zur KMS-Aktivierung ist auf <a href=\"https:\/\/learn.microsoft.com\/de-de\/windows-server\/get-started\/kms-client-activation-keys?tabs=windows1110ltsc%2Cwindows81%2Cserver2025%2Cversion1803\" target=\"_blank\" rel=\"noopener\">dieser Microsoft-Supportseite<\/a> beschrieben.<\/p>\n<p>Laut Microsoft verlassen sich Unternehmen seit Jahren auf den Key Management Service (KMS) von Microsoft, um Windows-Ger\u00e4te in gro\u00dfem Ma\u00dfstab zu aktivieren. Allerdings nutzen Dritte gef\u00e4lschte oder geklonte KMS-Server zur Aktivierung von Windows.<\/p>\n<h2>TPM-Pflicht zur KMS-Aktivierung kommt<\/h2>\n<p>Microsoft sieht in der Verwendung gef\u00e4lschter oder geklonter KMS-Server zur Aktivierung ein Sicherheitsrisiko, weil Unternehmen erh\u00f6hten Compliance- und Lizenzrisiken ausgesetzt sind.\u00a0W\u00e4hrend KMS die Umsetzung umfangreicher Bereitstellungsszenarien erm\u00f6glichte, ben\u00f6tigen Unternehmen zunehmend st\u00e4rkere Garantien hinsichtlich der Ger\u00e4teidentit\u00e4t und der Integrit\u00e4t der Aktivierung.<\/p>\n<p>Darauf reagiert Microsoft nun mit einer Versch\u00e4rfung der Anforderungen an KMS-Server. Es kommt eine auf dem Trusted Platform Module (TPM) basierende Attestierung, als \"KMS Hardware-Secured\" bezeichnet, als verpflichtende Vorgabe. \"KMS Hardware-Secured\" erm\u00f6glicht zu \u00fcberpr\u00fcfen, ob ein KMS-Host auf vertrauensw\u00fcrdiger Hardware l\u00e4uft, bevor er Windows-Ger\u00e4te aktivieren kann.<\/p>\n<p>Mir ist das Thema, welches Microsoft zum 22. Juli 2026 im Techcommunity-Beitrag\u00a0<a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/strengthening-key-management-service---kms-with-hardware-based-trust\/4539465\" target=\"_blank\" rel=\"noopener\">Strengthening Key Management Service &#8211; (KMS) with Hardware-Based Trust<\/a> angek\u00fcndigt hat, \u00fcber verschiedene Tweets und Artikel untergekommen.<\/p>\n<p><a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/strengthening-key-management-service---kms-with-hardware-based-trust\/4539465\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-327813\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/WindowsServer-KMS-Aktivierung.jpg\" alt=\"Windows Server KMS-Aktivierung\" width=\"516\" height=\"404\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/WindowsServer-KMS-Aktivierung.jpg 596w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/07\/WindowsServer-KMS-Aktivierung-300x235.jpg 300w\" sizes=\"auto, (max-width: 516px) 100vw, 516px\" \/><\/a><\/p>\n<p>Ab den kommenden Windows Server-Versionen m\u00fcssen KMS-Hosts vor der Aktivierung von Clients nachweisen, dass sie auf verifizierter, nicht kompromittierter Hardware laufen. Dies wird durch das TPM erreicht \u2013 eine Hardware-Vertrauensbasis, die einen kryptografischen Integrit\u00e4tsnachweis liefert. Die TPM-Attestierung funktioniert folgenderma\u00dfen:<\/p>\n<ul>\n<li>Hardware-Identit\u00e4t: Der KMS-Host nutzt eine TPM-gest\u00fctzte Attestierung, um seine Hardware-Identit\u00e4t nachzuweisen. Microsoft \u00fcberpr\u00fcft diesen Nachweis, bevor der Host Ger\u00e4te aktivieren kann.<\/li>\n<li>Plattformintegrit\u00e4t: Das TPM best\u00e4tigt, dass der KMS-Host nicht manipuliert wurde.<\/li>\n<li>Aktivierungsablauf: Nach der \u00dcberpr\u00fcfung kann der KMS-Host Aktivierungsanfragen f\u00fcr Windows-Ger\u00e4te in der Organisation sicher bearbeiten.<\/li>\n<\/ul>\n<p>Die TPM-Attestierung bietet laut Microsoft die nachfolgend aufgef\u00fchrten Vorteile f\u00fcr Unternehmen:<\/p>\n<ul>\n<li>H\u00f6here Sicherheit: Tr\u00e4gt dazu bei, sicherzustellen, dass nur verifizierte Server Aktivierungslizenzen ausstellen k\u00f6nnen.<\/li>\n<li>Manipulationssicherheit: Sch\u00fctzt Aktivierungsgeheimnisse vor Diebstahl oder Spoofing, indem sie an die Hardware gebunden werden.<\/li>\n<li>Zukunftssichere Compliance: Tr\u00e4gt dazu bei, dass die Infrastruktur f\u00fcr zuk\u00fcnftige Sicherheitsanforderungen bei der Aktivierung ger\u00fcstet ist.<\/li>\n<\/ul>\n<p>Das Ergebnis ist laut Microsoft ein vertrauensw\u00fcrdigeres Aktivierungsmodell, das dazu beitr\u00e4gt, das derzeitige Spoofing-Risiko zu verringern und Unternehmen gleichzeitig auf zuk\u00fcnftige Sicherheitsanforderungen vorzubereiten.<\/p>\n<p>Das Ganze soll mit Windows Server 2025 n\u00e4chsten Monat starten und wird in der n\u00e4chsten LTSC-Version, voraussichtlich Server 2028, verpflichtend sein. Konkret wird Windows Server 2025 ab August 2026 Benachrichtigungen zur Bereitschaft anzeigen, die Administratoren dabei helfen sollen, zu beurteilen, ob ein KMS-Host f\u00fcr hardwarebasierte Sicherheit bereit ist. Dadurch erhalten die Teams Zeit, Upgrades zu planen, bevor die Durchsetzung beginnt.\u00a0Details lassen sich im Beitrag <a href=\"https:\/\/techcommunity.microsoft.com\/blog\/windows-itpro-blog\/strengthening-key-management-service---kms-with-hardware-based-trust\/4539465\" target=\"_blank\" rel=\"noopener\">Strengthening Key Management Service &#8211; (KMS) with Hardware-Based Trust<\/a> nachlesen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Noch ein Nachtrag von dieser Woche. Microsoft hat zum 22. Juli 2026 Ma\u00dfnahmen angek\u00fcndigt, um den Missbrauch der KMS-Aktivierung (Key Management Service) bei Windows zu verhindern. Ab den kommenden Windows Server-Versionen m\u00fcssen KMS-Hosts vor der KMS-Aktivierung von Clients nachweisen, dass &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/25\/microsoft-verschaerft-kms-aktivierung-tpm-erforderlich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301,2557],"tags":[4328,3288],"class_list":["post-327812","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","category-windows-server","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327812","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=327812"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327812\/revisions"}],"predecessor-version":[{"id":327817,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/327812\/revisions\/327817"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=327812"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=327812"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=327812"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}