KMS активация Windows: что это такое и как работает

KMS активация Windows что это и как работает

KMS (Key Management Service) это корпоративная система активации Windows и Office, при которой компьютеры в сети активируются через локальный сервер организации, а не напрямую через Microsoft. Работает по подписочной модели: каждые 180 дней клиент обновляет активацию автоматически.

Зачем Microsoft придумала KMS

Представьте себе компанию на 500 рабочих мест. Каждому сотруднику нужна Windows и Office. Вводить ключ вручную на каждом компе? Это же с ума сойти. Тут такое дело: Microsoft понимала проблему и ещё в Windows Vista создала систему KMS для массового развёртывания лицензий.

По факту KMS решает три задачи:

  • Централизованное управление лицензиями в организации
  • Автоматическая активация без участия пользователя
  • Отсутствие необходимости в интернете для каждого клиентского компьютера (нужен только доступ к внутреннему серверу)

Мой знакомый Дмитрий работает сисадмином в логистической компании. У него в сети 300 компов, половина из которых стоит на складах без доступа в интернет. KMS для него единственный адекватный вариант. Поднял один сервер на Windows Server 2022 (на стареньком Dell PowerEdge R640), настроил KMS, и все машины активируются сами.

Как устроена KMS-активация изнутри

Короче, принцип такой. В организации есть один сервер с ролью KMS Host. На этом сервере установлен специальный ключ, он называется KMS Host Key (или CSVLK). Этот ключ активируется через Microsoft один раз.

Клиентские компьютеры получают Generic Volume License Key (GVLK). Это публичные ключи, Microsoft сама их публикует. Они не активируют Windows сами по себе, а только указывают системе, что нужно искать KMS-сервер в сети.

Вот как выглядит процесс:

  1. Клиентский компьютер ищет KMS-сервер в локальной сети (через DNS-запись _vlmcs._tcp)
  2. Находит сервер и отправляет запрос на активацию
  3. Сервер проверяет, что у него достаточно клиентов (минимум 25 для Windows, 5 для Office)
  4. Если всё в порядке, выдаёт клиенту подтверждение активации на 180 дней
  5. Каждые 7 дней клиент пытается обновить активацию (если не получится, у него есть ещё 173 дня)

Знаете что? Эта система работает как абонемент в спортзал. Вы оплатили, вас пускают, но абонемент нужно периодически продлевать. Только тут всё происходит автоматически.

Минимальный порог активации

Вот в чём прикол: KMS-сервер не начнёт активировать клиентов, пока к нему не обратятся хотя бы 25 различных компьютеров (для Windows) или 5 (для Office). Это называется activation threshold.

Microsoft ввела этот порог специально, чтобы KMS использовался только в достаточно крупных организациях. Если у вас 10 компьютеров, KMS для Windows формально не заработает (хотя для Office хватит).

На самом деле есть хитрость: сервер считает уникальные CMID (Client Machine ID), и если 25 разных машин хотя бы раз обратились к серверу, порог считается достигнутым. После этого можно переустанавливать системы, добавлять новые, всё будет работать.

KMS vs MAK vs Retail: в чём разница

Корпоративное лицензирование Microsoft предлагает два основных способа активации: KMS и MAK. Ну и плюс обычные розничные (Retail) ключи для простых смертных.

KMS клиенты обращаются к локальному серверу, активация обновляется каждые 180 дней. Подходит для сетей с постоянным подключением к внутренней сети.

MAK (Multiple Activation Key) ключ вводится на каждом компьютере один раз, активация происходит напрямую через серверы Microsoft. Подходит для ноутбуков, удалённых филиалов и компьютеров, которые редко бывают в корпоративной сети. У MAK-ключа есть ограниченное количество активаций (допустим, 500), и каждая активация считается.

Retail обычный розничный ключ. Один ключ на один компьютер. Можно переносить между устройствами (деактивировал на старом, активировал на новом). Для физлиц и малого бизнеса это часто проще всего.

Кстати, если у вас маленькая компания на 5-10 человек, KMS разворачивать не имеет смысла. Проще купить розничные ключи. В keytrust24.store есть ключи Windows Pro и Office для малого бизнеса по нормальным ценам.

Как настроить KMS-сервер

Грубо говоря, настройка KMS-сервера занимает минут 30, если знаешь что делать. Нужен Windows Server (любая версия от 2012 R2 и выше).

Установка ключа KMS Host

# Устанавливаем KMS Host Key на сервер
# Этот ключ получаете в центре обслуживания корпоративного лицензирования Microsoft
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX

# Активируем KMS-сервер через интернет
slmgr /ato

# Проверяем статус (должно показать KMS Host)
slmgr /dlv

Настройка DNS

KMS-сервер автоматически регистрирует SRV-запись в DNS:

# Проверяем, что SRV-запись создалась в DNS
# Клиенты ищут сервер по этой записи
nslookup -type=srv _vlmcs._tcp.yourdomain.com

Если DNS-запись не создалась автоматически (бывает при проблемах с правами), можно создать вручную. SRV-запись _vlmcs._tcp должна указывать на имя KMS-сервера, порт 1688.

Настройка клиента

На клиентском компьютере нужно установить GVLK (Generic Volume License Key). Эти ключи для каждой редакции Windows опубликованы на сайте Microsoft.

# Устанавливаем GVLK для Windows 11 Pro
slmgr /ipk W269N-WFGWX-YVC9B-4J6C9-T83GX

# Указываем адрес KMS-сервера (если DNS не настроен)
slmgr /skms kms-server.yourdomain.com

# Запускаем активацию
slmgr /ato

На самом деле если DNS настроен правильно, клиент найдёт KMS-сервер автоматически и команда /skms не нужна.

Что происходит через 180 дней

Если честно, ничего страшного. Клиент каждые 7 дней пытается обновить активацию. Если KMS-сервер доступен, активация продлевается ещё на 180 дней. Если сервер недоступен (выключен, сеть упала), у клиента есть запас: оставшиеся дни от предыдущей активации.

А ещё после истечения 180 дней без связи с сервером система переходит в режим уведомления (Notification Mode). Это похоже на неактивированную Windows: появляется водяной знак, ограничивается персонализация. Но система продолжает работать.

Моя коллега Ольга столкнулась с этим на практике. В их офисе (80 машин, в основном HP EliteDesk 800 G5) сгорела материнская плата на сервере. KMS-сервер лежал неделю, пока везли замену. Ни один компьютер не деактивировался, потому что у всех был запас в 170+ дней. Починили сервер, все клиенты обновили активацию автоматически.

KMS и пиратство

Тут такое дело, и я не могу это обойти. В интернете полно «KMS-активаторов» (KMSPico, KMS Auto и подобные). Они эмулируют KMS-сервер на локальном компьютере и активируют Windows без лицензии.

Почему это плохая идея:

  • Подавляющее большинство таких программ содержит вирусы, трояны или майнеры
  • Антивирус будет постоянно их блокировать, придётся отключать защиту (что ещё хуже)
  • Активация слетает после обновлений Windows
  • Для юрлиц использование пиратского софта чревато штрафами
  • KMS-активатор должен постоянно работать в фоне, обновляя активацию каждые 180 дней

Знаете что? Ключ Windows 10 или 11 Pro стоит дешевле ужина в ресторане. А нервов, времени и рисков с пиратскими активаторами гораздо больше. Лучше просто купить нормальный ключ и забыть об этом навсегда.

KMS для Office

KMS активирует не только Windows, но и Microsoft Office (volume-версии). Принцип тот же, только порог активации ниже: 5 компьютеров вместо 25.

На KMS-сервере нужно установить дополнительный ключ для Office:

# Устанавливаем KMS Host Key для Office 2021
# Ключ из центра корпоративного лицензирования
cd "C:Program FilesMicrosoft OfficeOffice16"
cscript ospp.vbs /inpkey:XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
cscript ospp.vbs /act

А ещё важно помнить, что KMS работает только с Volume-версиями Office. Розничные (Retail) версии Office используют другой механизм активации через учётную запись Microsoft.

Troubleshooting KMS-активации

KMS-активация не работает? Вот пошаговая диагностика.

Ошибка 0xC004F074: KMS-сервер не найден

Самая частая проблема. Клиент не может найти KMS-сервер. Что проверять:

# 1. Проверяем DNS-запись KMS-сервера
nslookup -type=srv _vlmcs._tcp.yourdomain.com

# 2. Если записи нет, проверяем на сервере:
# Зарегистрирован ли KMS-хост в DNS
nslookup kms-server.yourdomain.com

# 3. Пробуем указать KMS-сервер вручную на клиенте
slmgr /skms kms-server.yourdomain.com:1688

# 4. Пробуем активировать
slmgr /ato

# 5. Проверяем, открыт ли порт 1688
Test-NetConnection -ComputerName kms-server.yourdomain.com -Port 1688

Ошибка 0xC004F042: не достигнут порог активации

KMS-сервер не набрал минимум 25 клиентов для Windows (или 5 для Office). Это бывает при первом развёртывании или после пересоздания сервера.

Грубо говоря, нужно чтобы минимум 25 разных машин обратились к серверу хотя бы раз. После этого активация заработает для всех. Если у вас меньше 25 компьютеров, KMS для Windows не подходит, используйте MAK.

Ошибка 0xC004F038: количество активаций сервера исчерпано

KMS Host Key имеет ограниченное количество активаций (обычно 6). Это количество раз, сколько можно активировать сам KMS-сервер, а не клиентов. Если вы переустанавливали KMS-сервер несколько раз, обратитесь в Microsoft для сброса счётчика.

Общий чек-лист диагностики

  1. Проверьте DNS-запись _vlmcs._tcp
  2. Убедитесь что порт 1688 открыт в брандмауэре
  3. Проверьте что на клиенте установлен правильный GVLK
  4. Убедитесь что KMS-сервер активирован (slmgr /dlv на сервере)
  5. Проверьте счётчик клиентов (slmgr /dli на сервере)

Мой коллега Роман (администрирует инфраструктуру из 200 рабочих станций, KMS-сервер на Lenovo ThinkSystem ST550 с Xeon Silver 4210) столкнулся с массовой деактивацией после миграции DNS. Оказалось, SRV-запись KMS не перенеслась на новый DNS-сервер. Добавил запись вручную, все клиенты активировались обратно в течение недели (каждые 7 дней клиент пытается обновить активацию).

Мониторинг KMS-сервера

Поставили KMS-сервер и забыли? Плохая идея. Нужен мониторинг.

# Проверяем статус KMS-сервера
slmgr /dlv

# Количество текущих клиентов
# В выводе ищите "Current count"
# Должно быть >= 25 для Windows, >= 5 для Office

# Логи KMS на сервере
Get-WinEvent -LogName "Key Management Service" |
    Select-Object TimeCreated, Message -First 20

# Скрипт для еженедельного отчёта
$Count = (cscript C:WindowsSystem32slmgr.vbs /dli 2>&1) |
    Select-String "Current count"
Write-Host "KMS клиенты: $Count"

По факту, если KMS-сервер упадёт и никто не заметит, через 180 дней начнут деактивироваться клиенты. Настройте мониторинг через Zabbix, PRTG или хотя бы через Task Scheduler с отправкой email.

Active Directory Based Activation (ADBA)

Кстати, с Windows Server 2012 появился ещё один способ: Active Directory Based Activation. Он работает похоже на KMS, но привязка идёт к домену Active Directory, а не к отдельному серверу.

Преимущества: не нужен отдельный KMS-сервер, нет порога в 25 машин, активация не истекает (пока компьютер в домене). Минус: подходит только для компьютеров, которые постоянно в домене.

Для среднего и крупного бизнеса с Active Directory это часто лучший вариант, чем классический KMS. Но настройка чуть сложнее, нужно добавить роль через Server Manager.

# Установка роли ADBA на контроллере домена
Install-WindowsFeature -Name VolumeActivation -IncludeManagementTools

# Запуск мастера настройки
vmw.exe
# Выберите "Active Directory-Based Activation"
# Введите KMS Host Key
# Активация будет доступна для всех машин в домене

Вот в чём прикол ADBA: компьютер активируется при присоединении к домену автоматически. Не нужно настраивать DNS-записи, не нужно следить за порогом в 25 машин, не нужно перезагружать каждые 180 дней. Активация привязана к членству в домене. Покинул домен, через 180 дней активация слетит.

KMS, MAK и ADBA: когда что использовать

Три метода активации для корпоративных лицензий. Вот когда что подходит:

МетодКогда использоватьПлюсыМинусы
KMSСеть 25+ машин, постоянное подключение к серверуПолностью автоматическийНужен сервер, порог 25 машин
MAKУдалённые филиалы, ноутбуки, малые офисыНе нужен серверОграниченное число активаций
ADBAДомен AD, все машины в сетиНет порога, нет отдельного сервераТолько для доменных машин

Грубо говоря, для большинства организаций с Active Directory оптимальный вариант: ADBA для десктопов в офисе + MAK для ноутбуков и удалённых сотрудников. KMS имеет смысл когда ADBA недоступен или когда нужна совместимость со старыми версиями Windows.

Как перейти с KMS на MAK (и обратно)

Иногда нужно изменить метод активации на конкретном компьютере. Например, ноутбук уезжает в командировку на полгода и не будет иметь доступа к KMS-серверу.

# Переключаем с KMS на MAK
# Устанавливаем MAK-ключ вместо GVLK
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX

# Активируем через серверы Microsoft
slmgr /ato

# Переключаем обратно на KMS
# Устанавливаем GVLK
slmgr /ipk W269N-WFGWX-YVC9B-4J6C9-T83GX

# Указываем KMS-сервер (если DNS не настроен)
slmgr /skms kms-server.yourdomain.com

# Активируем через KMS
slmgr /ato

Тут такое дело: при каждом переключении расходуется одна MAK-активация. Если у вас лимит в 500 активаций, а вы туда-сюда переключаете 50 ноутбуков, активации закончатся быстрее, чем вы думаете. Планируйте заранее.

Виртуализация и KMS

Виртуальные машины тоже нуждаются в активации. KMS работает с VM так же, как с физическими машинами. Но есть нюанс: после клонирования виртуальной машины у клона будет тот же CMID (Client Machine ID), и KMS-сервер посчитает их за одну машину.

Чтобы избежать проблем, после клонирования VM запустите sysprep или перегенерируйте CMID:

# Перегенерация CMID на клонированной VM
slmgr /rilc

# Переустановка GVLK
slmgr /ipk W269N-WFGWX-YVC9B-4J6C9-T83GX

# Повторная активация
slmgr /ato

GVLK-ключи для разных версий Windows

Вот список GVLK-ключей, которые нужно установить на клиентские компьютеры для KMS-активации. Эти ключи публичные, Microsoft сама их публикует в документации.

Версия WindowsGVLK
Windows 11 ProW269N-WFGWX-YVC9B-4J6C9-T83GX
Windows 11 EnterpriseNPPR9-FWDCX-D2C8J-H872K-2YT43
Windows 10 ProW269N-WFGWX-YVC9B-4J6C9-T83GX
Windows 10 EnterpriseNPPR9-FWDCX-D2C8J-H872K-2YT43
Windows Server 2022 StandardVDYBN-27WPP-V4HQT-9VMD4-VMK7H
Windows Server 2022 DatacenterWX4NM-KYWYW-QJJR4-XV3QB-6VM33

Эти ключи не активируют Windows сами по себе! Они только указывают системе, что нужно искать KMS-сервер. Без KMS-сервера они бесполезны. Не путайте GVLK с розничными ключами.

KMS и безопасность: что нужно знать

Если честно, KMS-сервер это критически важный элемент инфраструктуры. Если он скомпрометирован, злоумышленник теоретически может деактивировать все компьютеры в сети.

Рекомендации по безопасности KMS:

  • Не выделяйте отдельный сервер под KMS, разверните его на контроллере домена или другом защищённом сервере
  • Ограничьте доступ к порту 1688 только из корпоративной сети
  • Регулярно обновляйте Windows Server на KMS-хосте
  • Включите аудит событий KMS
  • Не публикуйте KMS-сервер в интернет (зачем?)

Подведём итоги

KMS это корпоративный инструмент для автоматической активации Windows и Office в больших сетях. Для домашних пользователей и малого бизнеса он избыточен. Если у вас меньше 25 компьютеров, покупайте розничные или MAK-ключи. А KMS оставьте для ситуаций, когда в сети сотни рабочих станций и серверов, которым нужна единая точка управления лицензиями.

Частые вопросы

Настройка DNS

KMS-сервер автоматически регистрирует SRV-запись в DNS:

Настройка клиента

На клиентском компьютере нужно установить GVLK (Generic Volume License Key). Эти ключи для каждой редакции Windows опубликованы на сайте Microsoft.

Ошибка 0xC004F074: KMS-сервер не найден

Самая частая проблема. Клиент не может найти KMS-сервер. Что проверять:

Ошибка 0xC004F042: не достигнут порог активации

KMS-сервер не набрал минимум 25 клиентов для Windows (или 5 для Office). Это бывает при первом развёртывании или после пересоздания сервера.

Ошибка 0xC004F038: количество активаций сервера исчерпано

KMS Host Key имеет ограниченное количество активаций (обычно 6). Это количество раз, сколько можно активировать сам KMS-сервер, а не клиентов. Если вы переустанавливали KMS-сервер несколько раз, обратитесь в Microsoft для сброса счётчика.