Microsoft、TPMベースのハードウェア信頼によりWindows KMSアクティベーションを保護

Microsoftは、Key Management Service(KMS)インフラに大幅なセキュリティ強化を発表しました。TPMベースのハードウェア認証を導入し、アクティベーション不正への対策とエンタープライズWindows展開全体でのデバイスID検証の強化を図ります。

組織はこれまで、Windowsデバイスを大規模にアクティベーションするためKMSに依存してきました。このソフトウェアのみのモデルは幅広い展開シナリオを可能にしていた一方で、重大な弱点も抱えていました。KMSホストがなりすましや複製の対象となり、攻撃者が偽のアクティベーションサーバーを立ち上げることを許してしまうのです。

この弱点により、KMSホストが実際に正規かつ改ざんされていないハードウェア上で稼働しているかを検証する手段が存在しないため、組織はコンプライアンス違反やライセンスリスクにさらされていました。

Microsoftの新しいKMS Hardware-Secured機能は、KMSホストがアクティベーションライセンスを発行する前にTrusted Platform Module(TPM)ベースの認証を要求することで、この弱点を解消します。

TPMはハードウェアのルートオブトラストとして機能し、アクティベーション通信が処理される前にサーバーのIDと完全性を暗号学的に証明します。

これにより、検証済みのサーバーのみがライセンスを発行できるようになりセキュリティが強化されるほか、アクティベーション用の秘密情報をハードウェアに紐付けることで窃取やなりすましを防ぐ耐タンパー性が得られ、さらに今後導入予定のアクティベーションセキュリティ要件にもインフラが対応できる将来性のあるコンプライアンスも実現します。

検証プロセスは3段階で進みます。まず、KMSホストがTPMに裏付けられたハードウェアIDの証明を提示し、Microsoftがアクティベーション権限を付与する前にこれを検証します。次に、TPMがプラットフォームが改ざんされていないことを確認します。

最後に、検証が完了したホストが組織内のWindowsデバイスからのアクティベーション要求を安全に処理します。これにより、攻撃者が複製できるコピー可能なソフトウェア構成ではなく、特定の信頼されたマシンにアクティベーションが紐付けられます。

Microsoftは、強制適用を待つのではなく、今すぐ準備状況の評価を開始するよう組織に呼びかけています。まずはKMSホストの棚卸しから始めます。物理サーバーの場合、管理者はWindows Server Catalogでの認証状況を確認し、TPMがインストールされ有効になっていることを確認する必要があります。仮想化環境向けのガイダンスは今後のアップデートで提供される予定です。

管理者権限のPowerShellセッションでGet-TpmSupportedFeature -FeatureList "Key Attestation"コマンドを実行することで、チームはTPM認証のサポート状況を検証できます。「Key Attestation」を確認する成功応答が返れば、そのサーバーがKMS Hardware-Securedに対応する準備が整っていることを示します。

そのうえで、組織は必要なハードウェアアップグレードを計画し、強制適用開始前にITチームへ準備スケジュールを共有する必要があります。

2026年8月から、Windows Server 2025では強制適用が始まる前に管理者がKMSホストの適格性を評価できるよう、準備状況を知らせるメッセージ機能が導入されます。

Microsoftによると、コマンドラインからslmgr /dlvを実行すると、デバイスがハードウェアベースのセキュリティを備えたKMSホストとして機能できる場合は確認メッセージが、要件を満たしていない場合は警告メッセージが表示されます。

管理者は、イベントログシステムの「アプリケーションとサービスログ > Key Management Service」にも対応する警告エントリが記録されるのを確認できます。

次期Windows Server LTSCリリースでは、KMS Hardware-Securedによるアクティベーションに際してTPM認証が必須となります。

ハードウェアの監査、PowerShellによる認証サポートのテスト、ITチームとの連携を今すぐ実施しておく組織は、強制適用が始まってから慌てるのではなく、自らのスケジュールで移行を進めることができます。

この動きは、Microsoftがセキュリティスタック全体でハードウェアに根ざした信頼モデルを推進する、より大きな流れを反映したものです。これは、Windows 11の基本ハードウェアポリシーにすでに組み込まれている同様のTPM依存要件とも符合します。

アクティベーションインフラが脅威アクターにとってますます魅力的な標的となる中、ソフトウェアの状態だけでなく物理的なハードウェアに信頼を紐付けることは、エンタープライズのライセンスセキュリティにおける長年の弱点を解消するものです。

SOC調査の死角を減らすANY.RUNで、脅威をより早期に封じ込め、対応コストと事業への影響を削減しましょう。

翻訳元: https://cyberpress.org/microsoft-secures-windows-kms-activation/

ソース: cyberpress.org