KMS (Key Management Service) to firmowa metoda zbiorczej aktywacji systemów Microsoft w ramach Volume Licensing. Wymaga autoryzowanego hosta KMS, odpowiednich licencji i co najmniej 25 klientów Windows. Nie jest darmowym sposobem aktywacji Windows 10 na komputerze domowym, a emulatory takie jak KMSpico są nieoficjalne, nielegalne i mogą zawierać złośliwe oprogramowanie.
Czym jest aktywacja Windows 10 przez KMS?
KMS działa w modelu klient–serwer. Organizacja uruchamia lokalny serwer aktywacji, czyli KMS Host, a komputery z wolumenową edycją Windows 10 kontaktują się z nim zamiast aktywować każdy system osobno bezpośrednio w Microsoft. Rozwiązanie jest przeznaczone przede wszystkim dla firm, szkół i innych organizacji korzystających z umów Volume Licensing.
Trzeba rozdzielić dwie kwestie. Aktywacja techniczna potwierdza stan systemu, ale sama nie tworzy prawa do korzystania z Windows. Legalność wynika z posiadanej licencji i warunków umowy z Microsoftem. Dlatego komputer może technicznie zgłaszać aktywację, mimo że sposób jej uzyskania narusza licencję.
Jak technicznie działa KMS?
Na serwerze instaluje się prywatny klucz hosta KMS, uzyskany w ramach programu licencjonowania zbiorowego. Na stacjach klienckich znajduje się publiczny klucz GVLK, czyli Generic Volume License Key. GVLK nie jest samodzielną licencją. Informuje system, że powinien szukać hosta KMS w sieci organizacji.
Klient zwykle odnajduje serwer przez rekord SRV w DNS: _vlmcs._tcp. Po znalezieniu hosta nawiązuje połączenie przez TCP 1688. Serwer zlicza unikalne identyfikatory klientów CMID, czyli Client Machine ID. Dzięki nim rozpoznaje różne instalacje, a nie tylko powtarzające się żądania tego samego obrazu systemu.
Host KMS zaczyna wydawać aktywacje dopiero po osiągnięciu wymaganego progu:
- Windows – co najmniej 25 unikalnych klientów lub systemów serwerowych.
- Office – co najmniej 5 klientów.
- Poniżej progu – aktywacja nie zostanie wydana, a klient może zwrócić błąd 0xC004F038.
- Odnowienie – klient próbuje odnowić aktywację domyślnie co 7 dni.
Po udanym odnowieniu aktywacja jest ważna przez 180 dni. Jeżeli komputer przez ten czas nie połączy się z hostem, zaczyna się okres tolerancji, zwykle obejmujący kolejne 30 dni. Brak kontaktu z KMS przez cały ten okres powoduje przejście systemu do stanu nielicencjonowanego. W praktyce stacje poza siecią firmową muszą korzystać z VPN albo innej trasy do hosta.
Cykl działania można przedstawić następująco:
- Klient Windows korzysta z odpowiedniego klucza GVLK.
- DNS wskazuje hosta KMS przez rekord SRV.
- Klient łączy się z serwerem na porcie TCP 1688 i przekazuje identyfikator CMID.
- Host sprawdza, czy osiągnięto próg 25 klientów dla Windows.
- Po spełnieniu warunku klient otrzymuje aktywację ważną przez 180 dni.
- System regularnie ponawia kontakt, aby odnowić aktywację na następny okres.
KMS, MAK czy ADBA – którą metodę wybrać?
Microsoft udostępnia kilka metod aktywacji wolumenowej. Wybór zależy od liczby urządzeń, dostępu do sieci i sposobu zarządzania komputerami.
| Metoda | Dla kogo? | Wymagania sieciowe | Zalety i ograniczenia |
|---|---|---|---|
| KMS | Organizacje z większą liczbą komputerów Windows | Klienci muszą docierać do hosta KMS, zwykle przez LAN lub VPN | Automatyzacja aktywacji, lecz próg 25 klientów i konieczność odnawiania co 180 dni |
| MAK | Małe, rozproszone lub rzadko podłączone środowiska | Jednorazowa aktywacja przez Internet albo telefon | Brak serwera KMS i progu, ale obowiązuje określony limit aktywacji klucza |
| ADBA | Organizacje korzystające z domeny Active Directory | Urządzenie musi komunikować się z domeną | Brak osobnego hosta KMS, lecz metoda nie działa poza domeną AD |
KMS ma sens, gdy komputery regularnie pracują w sieci firmowej, organizacja chce zautomatyzować aktywację, a liczba klientów przekracza wymagany próg. Przy kilku lub kilkunastu komputerach lepszy może być MAK. ADBA jest naturalnym wyborem w środowisku opartym na domenie Active Directory, jeżeli nie ma potrzeby utrzymywania osobnego serwera KMS.
Legalność i bezpieczeństwo emulatorów KMS
Legalny host KMS działa w organizacji posiadającej odpowiednie uprawnienia Volume Licensing. Czym innym są programy nazywane emulatorami KMS, w tym narzędzia rozpowszechniane pod nazwą KMSpico. Imitują one serwer aktywacji na komputerze użytkownika, aby ominąć normalne wymagania licencyjne.
Używanie takich programów nie jest alternatywnym wdrożeniem KMS. To obejście mechanizmu licencjonowania. Wiąże się z ryzykiem technicznym i formalnym:
- pobrany plik może zawierać malware, backdoora albo komponent do kopania kryptowalut;
- aktywator może modyfikować usługi systemowe, harmonogram zadań, zaporę lub wpisy DNS;
- Windows Defender i systemy EDR mogą wykrywać narzędzie jako zagrożenie;
- aktualizacja zabezpieczeń może usunąć obejście i przywrócić stan nieaktywowany;
- firma może narazić się na problemy podczas audytu licencyjnego i kontroli Software Asset Management.
Nie należy też wystawiać firmowego hosta KMS do publicznego Internetu. Port 1688 powinien być dostępny tylko z kontrolowanych podsieci. Zdalni pracownicy mogą łączyć się z hostem przez VPN, ale publiczny serwer KMS jest zagrożeniem dla organizacji i może zostać wykorzystany przez osoby nieuprawnione.
Jak sprawdzić stan aktywacji za pomocą slmgr.vbs?
Administrator może użyć wbudowanego narzędzia slmgr.vbs w wierszu polecenia uruchomionym z uprawnieniami administratora. Najbardziej przydatne polecenia to:
| Komenda | Opis | Interpretacja |
|---|---|---|
slmgr.vbs /dlv |
Wyświetla szczegółowy stan licencji i konfiguracji KMS | Na hoście sprawdź między innymi „Current count”, kanał licencji i stan „Licensed” |
slmgr.vbs /xpr |
Pokazuje przewidywany termin ważności aktywacji | Przy KMS wynik powinien wskazywać aktywację czasową, która wymaga odnowienia |
slmgr.vbs /ato |
Wymusza próbę aktywacji | Pomaga sprawdzić, czy klient może połączyć się z hostem i spełnione są warunki aktywacji |
Wynik /dlv na hoście pokazuje bieżącą liczbę rozpoznanych klientów. Dla Windows wartość musi osiągnąć co najmniej 25. Jeżeli licznik nie rośnie, przyczyną może być błędny DNS, zablokowany port 1688, niezgodny klucz hosta albo powielony CMID w obrazie systemu. Sam status „Licensed” nie zastępuje dokumentów potwierdzających prawo do korzystania z oprogramowania.
Najczęstsze pytania o KMS
- Czy KMS działa na jednym komputerze domowym? Nie. Standardowy KMS wymaga hosta w sieci organizacji i progu co najmniej 25 klientów Windows. Na pojedynczym komputerze należy użyć właściwej licencji Retail, OEM albo innego legalnego modelu.
- Czy publiczny klucz GVLK jest legalny? Klucze GVLK są publikowane przez Microsoft, ale nie są samodzielnymi licencjami. Działają w legalnym środowisku z autoryzowanym hostem KMS.
- Co stanie się po awarii serwera KMS? Istniejące aktywacje nie znikają natychmiast. Klienci zachowują ważność do końca okresu aktywacji, lecz bez przywrócenia komunikacji z hostem po 180 dniach rozpoczyna się okres tolerancji.
- Czy KMS można stosować do wersji Retail lub OEM? Nie. KMS jest przeznaczony dla obsługiwanych edycji wolumenowych. Samo wpisanie publicznego GVLK nie zmienia licencji Retail ani OEM w licencję Volume Licensing.
Najważniejszy wniosek jest prosty: KMS to infrastruktura aktywacyjna dla organizacji, a nie sposób na bezpłatny Windows 10. O legalności decydują umowa Volume Licensing, właściwy klucz hosta i zgodne użycie systemu, natomiast narzędzie slmgr.vbs służy wyłącznie do administracji i diagnostyki.