微软新的 TPM 规则不会阻止你盗版 Windows 继续运行 微软在 7 月 22 日发布了一份文档,宣布推出 KMS Hardware-Secured,这是一项新要求,要求 Windows 批量激活服务器绑定到 TPM 芯片。我们的一些读者来信询问,这是否意味着公司终于开始对盗版 Windows 11 采取强硬立场了。
混淆源于几家科技媒体,它们正确报道了 TPM 证明这部分内容,但随后又将其与微软在 2025 年 11 月终结名为 KMS38 的盗版方式联系起来,并预测这将彻底终结盗版 Windows 激活。

好消息是,雷德蒙德并没有在追查普通用户的盗版 Windows 副本。不过,这项变化确实会影响运行自有 KMS 服务器的组织。
KMS 是面向组织的批量许可工具
Key Management Service 允许公司通过一台内部服务器为网络中的所有 Windows PC 激活,而不是让每台机器分别连接微软。Windows Server 2025 将在 2026 年 8 月显示相关就绪提醒。等微软发布下一版 Windows Server LTSC 后,TPM 证明将成为强制要求,但目前还没有发布日期。
免责声明:为说明清楚,我们不支持盗版。这里的目标是澄清误导信息。
微软的文档称,攻击者一直在组织内部使用伪造或克隆的 KMS 服务器,为没有授权的 Windows 机器提供激活。
一个伪装得足够像、能够进入公司网络并像真正的 KMS 主机那样响应激活请求的恶意服务器,可以悄悄为公司并未付费的机器分配许可证。
新宣布的 KMS Hardware-Secured 要求 KMS 主机在微软允许其提供任何激活之前,先借助 TPM 证明两件事。
任一检查未通过的主机都无法发放许可证。
对于物理 KMS 主机,微软表示应确认其已通过 Windows Server Catalog 认证,并且 TPM 已安装且启用。对于虚拟 KMS 主机,微软表示相关指导仍会在未来的文章中公布,这意味着微软自己目前也还没有发布该场景的规则。
不过这里不用慌。管理员现在就可以在提升权限的 PowerShell 会话中运行以下命令,检查 TPM 就绪情况:
Get-TpmSupportedFeature -FeatureList “Key Attestation”

支持该功能的机器会返回“key attestation”,在微软开始强制执行 KMS Hardware-Secured 之前,确认这一能力已存在。
从 2026 年 8 月起,Windows Server 2025 会显示这一就绪状态。在 KMS 主机上运行 slmgr /dlv,要么返回“This device is eligible to serve as a KMS host with hardware-based security.”,要么返回“This device does not meet the requirements for using KMS host with hardware-based security.”
事件查看器会在 Applications and Services Logs > Key Management Service 下记录相同状态。这里目前还不会阻止激活。现有的 KMS 部署会继续像今天一样正常工作,直到微软发布使该要求成为强制性的 LTSC 版本。
一些媒体把 KMS Hardware-Secured 描述成微软在打击盗版 Windows 激活,标题暗示 TPM 芯片现在成了微软用来阻止盗版副本运行的工具。
看到这些标题的读者担心自己盗版的 Windows 11 安装即将无法激活,这完全可以理解。
但事实并非如此。KMS Hardware-Secured 不会检查你现在正在使用的那台电脑上的任何东西。它检查的是组织用来在整个机群中激活 Windows 的服务器,而且它的做法是要求服务器本身带有一个 TPM 芯片,能够向微软证明自己的身份。
这些媒体还提到了 KMS38,这是一种离线盗版方法,微软已在 2025 年 11 月将其封堵,并借此暗示既然微软以前已经干掉过一种盗版手段,那么这次也可能是在重复同样做法。
不过,KMS38 与 TPM 芯片或 KMS 服务器根本没关系。它利用的是一个 Windows 升级辅助文件来伪造很长的激活日期,而微软的修复只是改变了该文件验证数据的方式,这与另一种方法无关。

真正使用 KMS 的盗版方式叫 Online KMS,它也不会连接真实主机。它会在你自己的电脑上,或者盗版工具包运行的某个公共服务器上,搭建一个假服务器,按真实 KMS 主机的方式响应激活请求。
你的 Windows 安装会询问是否允许激活,而假服务器只会回答可以。所以它没有 TPM 检查可以失败。
HWID 激活是大多数盗版工具包推荐的默认方式,它会把电脑的硬件 ID 作为合法数字许可证永久注册到微软的激活服务器中,整个过程不涉及 KMS 主机。
TSforge 会将伪造的许可数据直接写入 Windows 软件保护平台中负责管理所有合法激活的两个文件。两种方法都不需要 KMS。
简而言之,新的 KMS Hardware-Secured 方法不会影响现有任何用于激活 Windows 的盗版方式。但这里真正该问的重要问题是,Windows 为什么会被盗版!
通过 TPM 证明来锁定 KMS 主机表明,微软如果愿意,完全可以构建强力的反伪装防护。但现实是,微软并不在意普通个人电脑上的盗版 Windows。
Windows 11 家庭版许可证在微软官网售价 139 美元,专业版则是 199 美元。笔记本厂商会在 OEM 许可基础上获得批量折扣,但这部分价格最终还是会算进你为整台机器支付的费用里。
对于任何组装低预算 PC 或购买廉价笔记本的人来说,除了硬件之外再额外支付 139 美元只为操作系统,实在很难接受,这也是为什么在微软最初开始试图锁死 Windows 之后多年,Massgrave 及类似工具仍被广泛使用。
Windows 11 家庭版的成本我之所以没有组装台式机,而是买了台笔记本工作,部分原因就是这个。
Massgrave 的常见问题解答称,微软没有因为少量盗版激活就起诉家庭用户,因为针对个人提起诉讼的成本会高于微软能追回的收益。
无论 Windows 许可证是否付费,公司的营收推动都来自订阅和服务,例如 OneDrive、Microsoft 365、Copilot,以及 MSN 信息流中的广告。
正因如此,过去几年里,Windows 11 一直给人一种塞满加购项的感觉。微软最终承认自己做得太过分,并承诺推出一个“更平静、更轻松、加购更少的 OS”,而它已经开始兑现这一承诺,默认关闭了 MSN 信息流和 Widgets 中的广告。
不过,这一切背后的激励并没有改变。你是否为 Windows 许可证付费,微软似乎远没有你是否继续使用 Windows 重要。