KMS Server 2025 com TPM: como devs devem se preparar

KMS Server 2025 com TPM: como devs devem se preparar

Quando li no Sapo.pt que a Microsoft vai usar o chip TPM para validar o KMS (Key Management Service) e barrar ativações piratas do Windows, a primeira coisa que pensei não foi no usuário comum — foi nos desenvolvedores. A gente vive criando VMs, testando builds em hardware antigo, rodando containers e mexendo com dual-boot. Qualquer mudança no TPM impacta diretamente o nosso fluxo de trabalho.

O que muda de fato no KMS com o chip TPM

O KMS é aquele serviço corporativo que a Microsoft usa há anos para ativar Windows em máquinas de empresas. Em vez de cada PC ter uma chave única, a empresa roda um servidor KMS que valida as ativações internamente. O problema é que crackers criaram servidores KMS falsos que respondem “sim, sua chave é válida” para qualquer um — e aí o Windows pirata entra na casa do usuário.

A solução da Microsoft, que começa em agosto com o Windows Server 2025, é simples e elegante. O servidor KMS agora precisa de Certificação baseada em TPM — basicamente, o chip TPM do servidor gera uma prova criptográfica de que ele é legítimo e não foi adulterado. Quando o PC cliente tenta ativar, ele valida essa prova antes de aceitar a licença.

Por que isso é diferente do que já existia

Antes, o KMS confiava em chave compartilhada e endereço de rede. Atacantes replicavam isso sem muito esforço. Com TPM, a chave privada do servidor fica selada dentro do chip — não dá para extrair nem copiar. É o mesmo princípio do BitLocker ou do Windows Hello. Se você nunca viu um chip TPM funcionando por dentro, vale entender a base: ele é um processador criptográfico isolado, com memória protegida e operações que só rodam dentro dele.

Para um dev, isso significa que qualquer servidor KMS falso rodando numa VM comum vai falhar na certificação. O atacante precisaria comprometer o TPM físico da máquina host — o que muda completamente o jogo.

O impacto real no dia a dia de quem programa

Vou ser direto: se você trabalha com desenvolvimento sério em Windows, vai sentir essa mudança em três cenários específicos.

1. Ambientes de teste e CI/CD. Quem monta pipelines no GitHub Actions, Azure DevOps ou GitLab CI com runners Windows precisa de ativação. Muitos times usam KMS justamente para evitar licenças individuais caras em runners. Se sua infra depende disso, vai precisar revisar o setup — ou migrar para runners Linux quando possível, o que, sinceramente, é o caminho mais saudável pra qualquer dev moderno.

2. VMs locais e labs. Hyper-V, VirtualBox, VMware — todos usam emulação de TPM desde o Windows 11. Mas emulação não é TPM real. Se o seu host não tem chip TPM 2.0, você já sabe: nada de Windows 11 de forma oficial. Agora, mesmo quem tinha um servidor KMS pirata configurado no lab vai ver a emulação de TPM ser recusada pelo novo sistema.

3. Hardening corporativo. Se você é o dev que montou a infra KMS da empresa, é hora de auditar. Servidores KMS antigos sem TPM 2.0 vão precisar de upgrade ou substituição. Isso afeta especialmente data centers que ainda rodam Windows Server 2016 ou 2019 com hardware legado.

Na Prática: como verificar o TPM do seu setup hoje

Antes de agosto bater na porta, faça o dever de casa. Eu rodo esse script PowerShell em qualquer máquina nova que chega pra mim há anos. É rápido e mostra tudo que importa:

# Verifica status do TPM no Windows
$tpm = Get-Tpm

Write-Host "=== Status do TPM ===" -ForegroundColor Cyan
Write-Host "Presente:        $($tpm.TpmPresent)"
Write-Host "Ativado:         $($tpm.TpmEnabled)"
Write-Host "Versão:          $($tpm.TpmVersion) (esperado: 2.0)"
Write-Host "Manufacturer:    $($tpm.ManufacturerInfo)"
Write-Host "Ready:           $($tpm.TpmReady)"
Write-Host "Owned:           $($tpm.TpmOwned)"

# Versão completa via WMI
$wmi = Get-WmiObject -Class Win32_Tpm -Namespace "root\CIMV2\Security\MicrosoftTpm"
Write-Host "`n=== Detalhes via WMI ===" -ForegroundColor Cyan
$wmi | Format-List ManufacturerId, ManufacturerVersion,
    FirmwareVersion, SpecVersion, IsActivated_InitialValue

# PCRs ativos (usados para atestado remoto)
Write-Host "`n=== PCR Banks ===" -ForegroundColor Cyan
Get-TpmEndorsementKeyInfo -Hash "Sha256"

Se o resultado mostrar TpmPresent = True, TpmEnabled = True e TpmVersion = 2.0, você está pronto. Se aparecer False em qualquer um desses, o hardware precisa de atualização de BIOS ou troca de placa-mãe.

Para quem prefere uma checagem rápida pelo CMD:

:: Verifica existência e versão do TPM
wmic /namespace:\\root\CIMV2\Security\MicrosoftTpm path Win32_Tpm get ManufacturerId,ManufacturerVersion,SpecVersion /format:list

:: Resultado esperado para TPM 2.0:
:: SpecVersion = 1.2, 2.0 (suporta ambos)
:: ManufacturerVersion = firmware da Infineon/STMicro/Nuvoton

Erros Comuns que vejo em times de dev

1. Confundir TPM com Trusted Boot ou Secure Boot. São coisas diferentes. Secure Boot é UEFI validando a cadeia de boot. Trusted Boot mede os estágios do boot em PCRs do chip. TPM é o hardware que guarda essas medições e chaves. A nova ativação KMS depende especificamente do chip — Secure Boot sozinho não resolve.

2. Achar que emulação de TPM em VM é suficiente. Hyper-V oferece TPM virtualizado, sim. Mas a Microsoft consegue distinguir TPM emulado de TPM físico via certificado de atestado (attestation). Se o seu fluxo depende de KMS pirateado em VM, prepare-se para a falha.

3. Ignorar a BIOS. Muitos devs compram hardware bom, mas esquecem de ativar o TPM no setup da placa. Em placas ASUS é Advanced > PCH-FW Configuration > Discrete TPM. Em MSI, Security > Trusted Computing > TPM Device Selection. Em placas AMD, o chip vem como fTPM e precisa estar habilitado no AMD CBS.

4. Não documentar a infra KMS. Se você montou o servidor KMS da empresa num canto e ninguém sabe onde fica, agosto vai ser doloroso. Faça um inventário agora: hostname, versão do Windows Server, status do TPM, quantidade de clientes atendidos. Isso vale ouro quando o suporte da Microsoft aparecer perguntando.

5. Tentar “driblar” o TPM em hardware antigo. Já vi gente comprando módulos TPM avulsos na Amazon pra instalar em placas que não tinham. Funciona em alguns casos, mas o chip precisa ser compatível com o chipset e BIOS específica. Antes de gastar dinheiro, valide com o fabricante da placa.

Comparação honesta: Windows pago vs alternativas gratuitas

A real é que o Windows é o único sistema desktop mainstream ainda pago. Linux é gratuito, macOS vem “de brinde” no hardware (mas caro no preço final), e no mobile tudo é free. Pra dev, isso fica ainda mais óbvio: quem programa Node, Python, Go, Rust ou PHP raramente precisa do SO da Microsoft pra produzir.

Mas tem um ponto que ninguém fala: Windows ainda manda em jogos, em software legado corporativo, e em alguns pacotes de design como o Adobe (que está migrando pra cloud mas tem anos de transição pela frente). Pra quem vive nesse ecossistema, a Microsoft sabe que você está capturado — e cobra.

A nova trava anti-pirataria é mais um sinal dessa posição confortável. Sem competição real no desktop, eles podem endurecer o cerco. A pergunta que fica é: até quando o ecossistema aguenta antes de uma migração em massa pra Linux? Olhando pelo lado de quem programa, esse dia chega mais rápido do que parece.

Perguntas Frequentes

O chip TPM 2.0 é obrigatório pra Windows 11?

Sim, desde o lançamento oficial. Não há como instalar Windows 11 sem TPM 2.0 em hardware compatível oficialmente. Existem workarounds via modificações no instalador, mas eles quebram atualizações futuras e podem comprometer a segurança.

Como saber se meu servidor tem chip TPM físico e não virtual?

No Windows Server, rode Get-Tpm no PowerShell. O campo ManufacturerInfo mostra o fabricante real (Infineon, STMicroelectronics, Nuvoton). Valores como “MSFT” indicam emulação via Hyper-V. Para atestado mais profundo, use ferramentas como TPM.MSR ou o TPM2.0 Tools da IBM.

Servidores KMS piratas vão parar de funcionar em agosto?

A partir de agosto de 2025, novos servidores KMS com Windows Server 2025 já exigem certificação TPM. Servidores antigos podem continuar funcionando temporariamente, mas a tendência é endurecimento progressivo. Quem depende disso precisa migrar urgentemente.

Posso comprar um módulo TPM avulso?

Depende da placa-mãe. Algumas suportam módulo TPM discreto (conector de 14-1 pin ou 20-1 pin). Outras usam fTPM da AMD ou PTT da Intel, que é por firmware. Consulte o manual da sua placa antes de comprar qualquer coisa — incompatibilidade é comum.

Desenvolvedor que programa em Linux precisa se preocupar com isso?

Diretamente, não. Mas, se sua empresa roda Windows Server para build agents ou deploy, indiretamente sim. Quem gerencia infra mista vai precisar entender o impacto.

Vale a pena migrar agora?

Se você é dev e ainda depende de Windows pirateado em qualquer cenário — lab pessoal, VM de teste, runner de CI — agosto é o deadline natural pra repensar. Migrar builds pra Linux containers, usar WSL2 no Windows legítimo, ou investir em uma licença Microsoft 365 que inclui licença Windows para devs são alternativas mais saudáveis do que ficar caçando KMS pirata.

A Microsoft escolheu endurecer agora porque pode. Sem competição real no desktop corporativo, o usuário está capturado. Como engenheiro, minha recomendação é clara: domine Linux e Docker, e use Windows onde fizer sentido real — não por hábito. Isso te blinda dessas mudanças de regra constantes.

Gostou? Me segue no GitHub e deixa um comentário se tiver dúvida ou quiser aprofundar algum ponto.

Y

Yuri Sousa

Front-End Developer / Designer

Desenvolvedor apaixonado por criar experiências digitais acessíveis e visualmente perfeitas. Escrevo sobre desenvolvimento web, design e tecnologia.