Microsoft prepara un cambio importante en la activación de Windows dentro de las empresas. La compañía incorporará una validación respaldada por hardware para comprobar que los servidores utilizados para habilitar dispositivos corporativos sean legítimos y no hayan sido copiados o manipulados.
La tecnología se llama KMS Hardware-Secured y utilizará la atestación del Trusted Platform Module, más conocido como TPM. El objetivo es vincular cada servidor de activación con una identidad física verificable, más difícil de reproducir que una configuración basada únicamente en software.
Microsoft reconoció que atacantes han aprovechado servidores KMS falsos o clonados. La medida no eliminará toda la piratería de Windows, pero busca cerrar una de las vías utilizadas para validar copias sin licencia.

Qué es KMS y cómo activa Windows en las empresas
Key Management Service, o KMS, es una tecnología de activación por volumen. Permite que una organización habilite numerosas computadoras mediante un servidor ubicado dentro de su propia red, conocido como KMS Host.
En lugar de conectarse individualmente con Microsoft, los dispositivos consultan ese servidor interno para activar y renovar sus licencias. El modelo simplifica el despliegue de Windows en compañías, universidades y organismos con grandes cantidades de equipos.
KMS funciona bajo un esquema cliente-servidor y puede ejecutarse en sistemas físicos o virtuales compatibles. Es una herramienta legítima. El problema aparece cuando terceros imitan su funcionamiento para hacerle creer a Windows que un dispositivo pertenece a una organización autorizada.
El problema de los servidores KMS falsos
Las herramientas no oficiales pueden replicar el comportamiento de un KMS Host y entregar una respuesta aparentemente válida, aunque no exista un contrato de licenciamiento empresarial.
Este mecanismo permitió crear servidores falsos o clonar configuraciones para activar copias de Windows sin autorización. Para Microsoft, el riesgo también afecta la trazabilidad, las auditorías y el cumplimiento normativo.
Una empresa podría tener equipos activados mediante una infraestructura que no controla o desconocer que parte de su parque tecnológico utiliza licencias irregulares. Por eso, Microsoft quiere que el servidor demuestre su legitimidad no solo mediante software, sino también a través del hardware.

KMS Hardware-Secured agrega una identidad física
La principal novedad es una prueba criptográfica respaldada por el dispositivo. Antes de autorizar activaciones, Microsoft podrá verificar que el host KMS esté asociado con una plataforma confiable y que su identidad no haya sido copiada.
Esto dificultará trasladar credenciales a otro equipo o reproducirlas en una infraestructura creada para emitir activaciones ilegítimas. La compañía también busca proteger los secretos utilizados durante el proceso y reducir las posibilidades de robo o falsificación.
Por qué el TPM será clave
El TPM es un componente de seguridad diseñado para generar, almacenar y proteger claves criptográficas. También puede aportar pruebas sobre la identidad y el estado de un dispositivo.
KMS Hardware-Secured utilizará su capacidad de atestación para confirmar que el servidor se ejecuta sobre el hardware autorizado. El host deberá demostrar que posee las credenciales correctas y que opera en una plataforma confiable.
El enfoque traslada parte de la confianza desde el software hacia un componente físico más difícil de alterar. Según Microsoft, esto permitirá mejorar la protección frente a servidores falsificados y preparar la infraestructura para futuros requisitos de seguridad.

Qué cambiará desde agosto de 2026
La transición comenzará en agosto de 2026, aunque la nueva validación no será obligatoria desde el primer día. Windows Server 2025 empezará a mostrar mensajes para que los administradores comprueben si sus servidores KMS son compatibles con el modelo protegido por hardware.
El estado podrá consultarse mediante el comando slmgr /dlv. También aparecerán advertencias en el Visor de eventos, dentro de la sección correspondiente a Key Management Service.
Esta etapa será informativa y dará tiempo para detectar limitaciones, actualizar equipos y planificar migraciones. Microsoft confirmó que la atestación TPM será obligatoria con la próxima versión LTSC de Windows Server, pero todavía no comunicó una fecha definitiva.
Qué deberán revisar las empresas
Las organizaciones tendrán que identificar todos los servidores KMS presentes en su infraestructura. En los equipos físicos, Microsoft recomienda confirmar que estén certificados para Windows Server y que el TPM se encuentre instalado y habilitado.
Los administradores también pueden abrir PowerShell con permisos elevados y ejecutar:
Get-TpmSupportedFeature -FeatureList "Key Attestation"
Si la respuesta muestra “Key Attestation”, el servidor admite la capacidad necesaria para KMS Hardware-Secured. De lo contrario, habrá que evaluar una actualización de firmware, un cambio de configuración o la renovación del hardware.
La situación de los entornos virtualizados todavía requiere más definiciones. Microsoft anticipó que publicará orientación específica para los KMS Host virtuales. Mientras tanto, las compañías deberán inventariar esos sistemas y seguir los próximos anuncios.

No todas las computadoras estarán afectadas
El cambio no implica que cada PC con Windows tenga que superar una nueva comprobación TPM. La verificación se aplicará al servidor KMS que gestiona las activaciones, no directamente a todos los dispositivos cliente.
La medida se concentra en organizaciones que utilizan licenciamiento por volumen. Los usuarios particulares que activaron Windows mediante una clave comercial o una licencia digital no dependen normalmente de un KMS Host corporativo.
Tampoco debe confundirse esta iniciativa con el requisito de TPM 2.0 de Windows 11. Aunque ambas políticas utilizan el mismo componente, sus objetivos son distintos. Por su alcance, KMS Hardware-Secured está dirigido a la infraestructura empresarial de activación.
Preguntas frecuentes
- ¿Qué es KMS Hardware-Secured?Es el nuevo sistema de Microsoft para proteger los servidores KMS mediante una validación respaldada por TPM. El servidor deberá demostrar que funciona sobre hardware confiable antes de poder activar dispositivos con Windows.
- ¿Las empresas deberán reemplazar sus servidores? No necesariamente. Primero deberán comprobar si los servidores actuales cuentan con TPM y admiten la atestación de claves requerida. Solo los equipos incompatibles podrían necesitar una actualización de hardware o una migración.
- ¿La medida terminará con la piratería de Windows? No por completo. Dificultará el uso de servidores KMS falsos o clonados, pero existen otros métodos de activación no autorizada. El objetivo principal es reforzar la integridad y el cumplimiento de las activaciones empresariales.
Leer más
- Falsas preventas y supuestos estrenos anticipados de Spider-Man podrían robar datos bancarios de los fanáticos
- Qué enseña el caso OpenAI-Hugging Face sobre la nueva era de la ciberseguridad
- Gemini 3.5 Flash Cyber: cómo la nueva IA de Google busca prevenir ataques informáticos









