Windows 11: De nieuwe TPM-regel van Microsoft heeft geen invloed op uw pc

Sinds het weekend doen er berichten de ronde dat Microsoft eindelijk een einde maakt aan illegale installaties van Windows 11. Dit werd veroorzaakt door een bericht op de Windows IT Pro-blog van 22 juli. Daarin wordt ingegaan op TPM, de beveiligingschip op het moederbord, en de activering van Windows. Het bericht zegt echter iets anders dan wat de krantenkoppen beweren.
Wat KMS nu eigenlijk is
Bedrijven activeren Windows niet per computer via Microsoft. In plaats daarvan gebruiken zij hun eigen interne server, de Key Management Service, kortweg KMS. Elke pc in het netwerk vraagt deze server om activering en ontvangt deze vervolgens. Dit bespaart moeite, maar heeft een zwakke plek. Tot nu toe identificeerde een KMS-host zich uitsluitend via zijn softwareconfiguratie, en die kan worden gekopieerd.
Volgens Microsoft is dat precies wat er gebeurt. Aanvallers zetten valse of gekloonde KMS-servers op die zich binnen het bedrijfsnetwerk voordoen als authentieke servers en verlenen licenties aan computers waarvoor niemand heeft betaald. Dit leidt tot een licentie- en nalevingsprobleem voor het bedrijf.
Wat Microsoft hieraan doet
De nieuwe functie heet „KMS Hardware-Secured“ en vereist dat de KMS-host een TPM-attestatie verstrekt. De Trusted Platform Module (TPM) is een chip op het moederbord die de identiteit van de hardware cryptografisch kan verifiëren en kan bevestigen dat er niet mee is geknoeid. De server moet twee zaken aantonen voordat hij überhaupt een licentie mag verstrekken: de identiteit van de hardware, die door Microsoft wordt geverifieerd, en dat het platform sindsdien ongewijzigd is gebleven. Als de server bij een van deze controles faalt, kan hij niets meer activeren.
Het tijdschema en wat er nu geldt
Dit alles is nog niet van kracht. Vanaf augustus 2026 zal Windows Server 2025 eenvoudigweg meldingen weergeven waarin wordt aangegeven of een host gereed is. Deze meldingen kunnen worden bekeken met behulp van het commando `slmgr /dlv` en in de Gebeurtenisviewer onder Toepassingen en serviceslogboeken, Key Management Service. Het ene bericht geeft aan dat het apparaat geschikt is als KMS-host met hardwaregebaseerde beveiliging; het andere bericht geeft aan dat het niet aan de vereisten voldoet.
TPM-attestatie wordt pas verplicht vanaf de volgende Windows Server-versie die via het Long-Term Servicing Channel (LTSC) wordt uitgebracht. Microsoft heeft hiervoor nog geen datum bekendgemaakt. Tot die tijd blijven bestaande KMS-installaties gewoon functioneren. Als u wilt controleren of uw hardware compatibel is, kunt u dit in PowerShell met beheerdersrechten doen met behulp van de opdracht `Get-TpmSupportedFeature -FeatureList "Key Attestation"`. Als de server "Key Attestation" als antwoord geeft, is de functie beschikbaar.
Waarom uw computer hier niets mee te maken heeft
En dat brengt ons bij het punt waarop de berichtgeving de plank volledig misgeslagen heeft. KMS Hardware-Secured controleert de server, niet de client. Er gebeurt niets op de pc die voor u staat. Iedereen die Windows voor persoonlijk gebruik draait, zal de wijziging niet opmerken, ongeacht het type licentie.
Het misverstand kwam voort uit een tweede punt. Microsoft had een activeringsmethode genaamd KMS38 eind 2025 onbruikbaar gemaakt, wat leidde tot de verwachting dat de volgende wijziging zou volgen. KMS38 had echter niets te maken met KMS-servers of TPM. De methode maakte gebruik van een Windows-upgrade-ondersteuningsbestand om een verre vervaldatum te simuleren. Microsoft heeft eerder instructies voor het omzeilen van de TPM-controle uit zijn eigen ondersteuningsdocumentatie verwijderd, dus deze kwestie is niet nieuw.
Zelfs de tijdelijke oplossing waarvan de naam daadwerkelijk „KMS“ bevat, wordt hierdoor niet beïnvloed. Deze maakt geen verbinding met een echte KMS-host, maar start in plaats daarvan een nep-server op de eigen computer van de gebruiker die het verzoek eenvoudigweg goedkeurt. Er is geen onderdeel dat een TPM-controle zou kunnen uitvoeren. De methoden die tegenwoordig op grote schaal worden gebruikt, werken sowieso volgens een geheel ander principe.
Dat TPM in Windows 11 niet altijd zo verplicht is als het klinkt, bleek al bij het upgraden van oudere computers.
Wie moet er nu daadwerkelijk actie ondernemen
Beheerders worden hierdoor geraakt, en zelfs onder hen alleen degenen met een eigen KMS-host. Voor fysieke servers eist Microsoft dat het apparaat gecertificeerd is in de Windows Server Catalog en dat er een TPM is geïnstalleerd en ingeschakeld. Er gelden momenteel geen vereisten voor virtuele KMS-hosts. Microsoft is van plan deze details in een later bericht te verstrekken; de regels voor dit scenario zijn dus nog niet door Microsoft zelf gepubliceerd.
Bron(nen)
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon






