
Microsoft đã xuất bản một tài liệu vào ngày 22 tháng 7 thông báo KMS được bảo mật bằng phần cứngmột yêu cầu mới liên kết các máy chủ kích hoạt khối lượng Windows với chip TPM. Một số độc giả đã nhắn tin cho chúng tôi hỏi liệu đây có phải là công ty cuối cùng đã có đường lối cứng rắn chống lại Windows 11 lậu.
Sự nhầm lẫn xuất phát từ một số ấn phẩm công nghệ, trong đó đã báo cáo chính xác phần chứng thực TPM, nhưng sau đó gắn nó với việc Microsoft đã loại bỏ một phương pháp vi phạm bản quyền có tên KMS38 vào tháng 11 năm 2025 và dự đoán rằng đây sẽ là dấu chấm hết cho hoạt động kích hoạt Windows lậu.

Tin tốt là Redmond không săn lùng các bản sao Windows lậu của người dùng thường xuyên. Tuy nhiên, thay đổi này ảnh hưởng đến các tổ chức đang chạy máy chủ KMS của riêng họ.
KMS là công cụ cấp phép số lượng lớn cho các tổ chức
Dịch vụ quản lý khóa cho phép một công ty kích hoạt mọi PC Windows trên mạng của mình từ một máy chủ nội bộ, thay vì mỗi máy liên hệ riêng với Microsoft.
Windows Server 2025 sẽ hiển thị cảnh báo sẵn sàng cho việc này vào tháng 8 năm 2026. Chứng thực TPM trở thành bắt buộc sau khi Microsoft phát hành bản phát hành Windows Server LTSC tiếp theo và vẫn chưa có ngày phát hành cho bản phát hành đó.
Tuyên bố từ chối trách nhiệm: Để rõ ràng, chúng tôi không ủng hộ việc vi phạm bản quyền. Mục tiêu ở đây là loại bỏ thông tin sai lệch.
Tại sao Microsoft làm điều này?
Tài liệu của Microsoft cho biết những kẻ tấn công đã sử dụng máy chủ KMS giả hoặc nhân bản để kích hoạt các máy Windows mà chúng không được cấp phép, bên trong các tổ chức chạy cơ sở hạ tầng KMS thực.
Một máy chủ lừa đảo, đủ sức thuyết phục để có mặt trên mạng của công ty và trả lời các yêu cầu kích hoạt theo cách mà một máy chủ KMS thực sự sẽ làm, có thể âm thầm cấp phép cho các máy mà công ty không trả tiền.
KMS Hardware-Secured mới được công bố giúp máy chủ KMS chứng minh được hai điều khi sử dụng TPM trước khi Microsoft cho phép máy chủ này thực hiện bất kỳ kích hoạt nào.
- Đầu tiên, TPM thiết lập danh tính phần cứng của máy chủ và Microsoft kiểm tra danh tính đó dựa trên những gì họ mong đợi.
- Thứ hai, TPM xác nhận nền tảng không bị giả mạo kể từ khi danh tính đó được thiết lập.
Máy chủ không kiểm tra được sẽ không được cấp giấy phép.
Các tổ chức nên chuẩn bị như thế nào, theo Microsoft
Đối với máy chủ KMS vật lý, Microsoft yêu cầu xác nhận rằng nó được chứng nhận trên Danh mục máy chủ Windows và TPM của nó đã được cài đặt và kích hoạt. Đối với máy chủ KMS ảo, Microsoft cho biết hướng dẫn vẫn sẽ được đưa ra trong một bài đăng trong tương lai, có nghĩa là ngay cả Microsoft cũng chưa công bố các quy tắc cho trường hợp đó.
Nhưng không có gì phải hoảng sợ ở đây. Quản trị viên có thể kiểm tra mức độ sẵn sàng của TPM ngay bây giờ bằng cách chạy lệnh này trong phiên PowerShell nâng cao:
Get-TpmSupportedFeature -FeatureList “Chứng thực chính”

Máy hỗ trợ tính năng này sẽ phản hồi bằng “chứng thực khóa”, xác nhận khả năng tồn tại trước khi Microsoft bắt đầu thực thi KMS Hardware-Secured.
Từ tháng 8 năm 2026, Windows Server 2025 sẽ hiển thị trạng thái sẵn sàng này. Chạy slmgr /dlv trên máy chủ KMS sẽ trả về “Thiết bị này đủ điều kiện hoạt động như máy chủ KMS có bảo mật dựa trên phần cứng” hoặc “Thiết bị này không đáp ứng các yêu cầu để sử dụng máy chủ KMS có bảo mật dựa trên phần cứng”.
Trình xem sự kiện ghi lại trạng thái giống hệt trong Nhật ký ứng dụng và dịch vụ > Dịch vụ quản lý khóa. Chưa có gì ở đây chặn kích hoạt. Các hoạt động triển khai KMS hiện tại sẽ tiếp tục hoạt động chính xác như hiện nay cho đến khi Microsoft gửi bản phát hành LTSC khiến yêu cầu này trở thành bắt buộc.
Microsoft không trấn áp Windows lậu đối với người dùng thông thường
Một số ấn phẩm đóng khung KMS Hardware-Secured khi Microsoft theo đuổi các kích hoạt Windows lậu, với tiêu đề gợi ý rằng chip TPM hiện là công cụ mà Microsoft sử dụng để ngăn chặn các bản sao lậu hoạt động.
Độc giả của chúng tôi, những người đã xem những tiêu đề đó, có mọi lý do để lo lắng rằng bản cài đặt Windows 11 lậu của họ sắp ngừng kích hoạt.
Đó không phải là những gì đang xảy ra. KMS Hardware-Secured không kiểm tra bất kỳ thứ gì trên PC bạn đang sử dụng hiện tại. Nó kiểm tra các máy chủ mà các tổ chức sử dụng để kích hoạt Windows trên toàn bộ nhóm của họ và thực hiện điều đó bằng cách yêu cầu chính máy chủ đó mang chip TPM có thể chứng minh danh tính của chính nó với Microsoft.
Các ấn phẩm cũng đề cập đến KMS38, một phương thức vi phạm bản quyền ngoại tuyến mà Microsoft đã đóng cửa vào tháng 11 năm 2025 và sử dụng nó để gợi ý rằng vì Microsoft đã loại bỏ một thủ đoạn vi phạm bản quyền trước đó nên nó có thể lặp lại điều đó ở đây.
Tuy nhiên, KMS38 không liên quan gì đến chip TPM hoặc máy chủ KMS. Nó khai thác tệp trợ giúp nâng cấp Windows để giả mạo ngày kích hoạt dài và bản sửa lỗi của Microsoft đã thay đổi cách tệp đó xác thực dữ liệu của nó, một bản sửa lỗi không liên quan cho một phương pháp không liên quan.

Phương thức vi phạm bản quyền sử dụng KMS, được gọi là KMS trực tuyến, cũng không tiếp cận được máy chủ thực sự. Nó dựng lên một máy chủ giả, trên PC của chính bạn hoặc một máy chủ công cộng mà bộ công cụ vi phạm bản quyền chạy, sẽ trả lời các yêu cầu kích hoạt theo cách mà một máy chủ KMS thực sự sẽ làm.
Cài đặt Windows của bạn hỏi liệu nó có được phép kích hoạt hay không và máy chủ giả mạo chỉ nói có. Vì vậy, không có kiểm tra TPM nào cho thấy nó bị lỗi.
Hầu hết các bản cài Windows lậu hiện nay đều không sử dụng KMS
Kích hoạt HWID, mặc định mà hầu hết các bộ công cụ vi phạm bản quyền khuyến nghị, đăng ký ID phần cứng của PC với máy chủ kích hoạt của Microsoft dưới dạng giấy phép kỹ thuật số hợp pháp, vĩnh viễn mà không liên quan đến máy chủ KMS.
TSforge ghi trực tiếp dữ liệu cấp phép giả mạo vào hai tệp bên trong Nền tảng bảo vệ phần mềm của Windows để quản lý mọi kích hoạt hợp pháp. Cả hai phương pháp đều không cần KMS.
Nói tóm lại, các phương pháp KMS Hardware-Secured mới không ảnh hưởng đến bất kỳ phương thức vi phạm bản quyền nào hiện có để kích hoạt Windows. Nhưng câu hỏi quan trọng cần đặt ra ở đây là tại sao Windows lại bị vi phạm bản quyền ngay từ đầu!
Tại sao vi phạm bản quyền Windows vẫn còn phổ biến
Việc khóa máy chủ KMS bằng chứng thực TPM cho thấy Microsoft có thể xây dựng các biện pháp phòng vệ chống giả mạo nghiêm trọng nếu họ muốn. Nhưng sự thật là Microsoft không quan tâm đến các PC Windows lậu
Giấy phép Windows 11 Home có giá 139 USD từ Microsoft và bản Pro có giá 199 USD. Các nhà sản xuất máy tính xách tay được giảm giá theo số lượng dựa trên giấy phép OEM, nhưng mức giá đó vẫn được tính vào số tiền bạn phải trả cho chiếc máy.
Đối với bất kỳ ai xây dựng một chiếc PC bình dân hoặc mua một chiếc máy tính xách tay giá rẻ, việc trả 139 USD chỉ cho hệ điều hành bên cạnh phần cứng là một điều khó bán và đó là lý do tại sao Massgrave và các công cụ tương tự vẫn được sử dụng rộng rãi nhiều năm sau khi Microsoft lần đầu tiên bắt đầu cố gắng khóa Windows.

Tôi mua một chiếc máy tính xách tay để làm việc thay vì xây dựng một chiếc máy tính để bàn một phần là vì điều này.
Câu hỏi thường gặp của Massgrave cho biết Microsoft chưa đưa người dùng gia đình ra tòa về một số hoạt động vi phạm bản quyền, vì hành động pháp lý chống lại các cá nhân sẽ tốn nhiều chi phí hơn mức Microsoft có thể thu hồi.
Việc thúc đẩy doanh thu của công ty đến từ các đăng ký và dịch vụ, chẳng hạn như OneDrive, Microsoft 365, Copilot và quảng cáo trong nguồn cấp dữ liệu MSN, bất kể giấy phép Windows có được trả tiền hay không.
Windows 11 đã có nhiều đợt bán hàng tăng giá trong vài năm qua vì lý do này. Microsoft cuối cùng đã thừa nhận rằng họ đã đi quá xa và hứa hẹn về một “hệ điều hành êm dịu hơn và thoải mái hơn với ít lượt bán thêm hơn” và họ đã bắt đầu thực hiện điều đó, tắt nguồn cấp dữ liệu MSN và quảng cáo trong Widgets theo mặc định.
Tuy nhiên, động lực đằng sau tất cả những điều đó vẫn chưa thay đổi. Việc bạn có trả tiền cho giấy phép Windows của mình dường như khiến Microsoft ít quan tâm hơn nhiều so với việc bạn có tiếp tục sử dụng Windows hay không.


