Notebookcheck Logo

Windows 11: De nieuwe TPM-regel van Microsoft heeft geen invloed op uw pc

Close-up van een toetsenbord waarbij de Windows-toets in beeld staat
ⓘ Ruben Boekeloo / Pexels
KMS Hardware-Secured verifieert de activeringsserver via TPM, niet de afzonderlijke computer.
Microsoft koppelt de volumelicentie van Windows aan de TPM-chip. Dit leidde afgelopen weekend tot berichten dat illegale versies van Windows 11 binnenkort niet meer zouden werken. In de blogpost van 22 juli wordt dat echter niet vermeld. Het betreft KMS-servers binnen bedrijven, niet individuele computers. Wat er daadwerkelijk is aangekondigd en wanneer dit van kracht wordt.

Sinds het weekend doen er berichten de ronde dat Microsoft eindelijk een einde maakt aan illegale installaties van Windows 11. Dit werd veroorzaakt door een bericht op de Windows IT Pro-blog van 22 juli. Daarin wordt ingegaan op TPM, de beveiligingschip op het moederbord, en de activering van Windows. Het bericht zegt echter iets anders dan wat de krantenkoppen beweren.

Wat KMS nu eigenlijk is

Bedrijven activeren Windows niet per computer via Microsoft. In plaats daarvan gebruiken zij hun eigen interne server, de Key Management Service, kortweg KMS. Elke pc in het netwerk vraagt deze server om activering en ontvangt deze vervolgens. Dit bespaart moeite, maar heeft een zwakke plek. Tot nu toe identificeerde een KMS-host zich uitsluitend via zijn softwareconfiguratie, en die kan worden gekopieerd.

Volgens Microsoft is dat precies wat er gebeurt. Aanvallers zetten valse of gekloonde KMS-servers op die zich binnen het bedrijfsnetwerk voordoen als authentieke servers en verlenen licenties aan computers waarvoor niemand heeft betaald. Dit leidt tot een licentie- en nalevingsprobleem voor het bedrijf.

Wat Microsoft hieraan doet

De nieuwe functie heet „KMS Hardware-Secured“ en vereist dat de KMS-host een TPM-attestatie verstrekt. De Trusted Platform Module (TPM) is een chip op het moederbord die de identiteit van de hardware cryptografisch kan verifiëren en kan bevestigen dat er niet mee is geknoeid. De server moet twee zaken aantonen voordat hij überhaupt een licentie mag verstrekken: de identiteit van de hardware, die door Microsoft wordt geverifieerd, en dat het platform sindsdien ongewijzigd is gebleven. Als de server bij een van deze controles faalt, kan hij niets meer activeren.

Het tijdschema en wat er nu geldt

Dit alles is nog niet van kracht. Vanaf augustus 2026 zal Windows Server 2025 eenvoudigweg meldingen weergeven waarin wordt aangegeven of een host gereed is. Deze meldingen kunnen worden bekeken met behulp van het commando `slmgr /dlv` en in de Gebeurtenisviewer onder Toepassingen en serviceslogboeken, Key Management Service. Het ene bericht geeft aan dat het apparaat geschikt is als KMS-host met hardwaregebaseerde beveiliging; het andere bericht geeft aan dat het niet aan de vereisten voldoet.

TPM-attestatie wordt pas verplicht vanaf de volgende Windows Server-versie die via het Long-Term Servicing Channel (LTSC) wordt uitgebracht. Microsoft heeft hiervoor nog geen datum bekendgemaakt. Tot die tijd blijven bestaande KMS-installaties gewoon functioneren. Als u wilt controleren of uw hardware compatibel is, kunt u dit in PowerShell met beheerdersrechten doen met behulp van de opdracht `Get-TpmSupportedFeature -FeatureList "Key Attestation"`. Als de server "Key Attestation" als antwoord geeft, is de functie beschikbaar.

Waarom uw computer hier niets mee te maken heeft

En dat brengt ons bij het punt waarop de berichtgeving de plank volledig misgeslagen heeft. KMS Hardware-Secured controleert de server, niet de client. Er gebeurt niets op de pc die voor u staat. Iedereen die Windows voor persoonlijk gebruik draait, zal de wijziging niet opmerken, ongeacht het type licentie.

Het misverstand kwam voort uit een tweede punt. Microsoft had een activeringsmethode genaamd KMS38 eind 2025 onbruikbaar gemaakt, wat leidde tot de verwachting dat de volgende wijziging zou volgen. KMS38 had echter niets te maken met KMS-servers of TPM. De methode maakte gebruik van een Windows-upgrade-ondersteuningsbestand om een verre vervaldatum te simuleren. Microsoft heeft eerder instructies voor het omzeilen van de TPM-controle uit zijn eigen ondersteuningsdocumentatie verwijderd, dus deze kwestie is niet nieuw.

Zelfs de tijdelijke oplossing waarvan de naam daadwerkelijk „KMS“ bevat, wordt hierdoor niet beïnvloed. Deze maakt geen verbinding met een echte KMS-host, maar start in plaats daarvan een nep-server op de eigen computer van de gebruiker die het verzoek eenvoudigweg goedkeurt. Er is geen onderdeel dat een TPM-controle zou kunnen uitvoeren. De methoden die tegenwoordig op grote schaal worden gebruikt, werken sowieso volgens een geheel ander principe.

Dat TPM in Windows 11 niet altijd zo verplicht is als het klinkt, bleek al bij het upgraden van oudere computers.

Wie moet er nu daadwerkelijk actie ondernemen

Beheerders worden hierdoor geraakt, en zelfs onder hen alleen degenen met een eigen KMS-host. Voor fysieke servers eist Microsoft dat het apparaat gecertificeerd is in de Windows Server Catalog en dat er een TPM is geïnstalleerd en ingeschakeld. Er gelden momenteel geen vereisten voor virtuele KMS-hosts. Microsoft is van plan deze details in een later bericht te verstrekken; de regels voor dit scenario zijn dus nog niet door Microsoft zelf gepubliceerd.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 07 > Windows 11: De nieuwe TPM-regel van Microsoft heeft geen invloed op uw pc
Steffen Zahn, 2026-07-28 (Update: 2026-07-28)