
En las últimas semanas han circulado rumores sobre un supuesto endurecimiento de las medidas antipiratería de Windows 11 que dejaría inutilizables los ordenadores con copias no oficiales. Sin embargo, la realidad es muy distinta: Microsoft ha anunciado un cambio en la activación de sus sistemas, pero está pensado exclusivamente para grandes empresas y no tocará ni un pelo los equipos de casa. La confusión ha surgido al mezclar dos conceptos que no tienen nada que ver: el chip TPM y el servicio de gestión de claves KMS.
La compañía de Redmond ha presentado una nueva funcionalidad llamada KMS Hardware-Secured, que obliga a los servidores internos de las organizaciones a demostrar su identidad mediante el chip TPM antes de poder activar cientos o miles de equipos. Este sistema no afecta a las licencias individuales ni a los métodos que usan los particulares para activar Windows. De hecho, los activadores más populares, como HWID o Massgrave, ni siquiera emplean servidores KMS, sino que registran el identificador del hardware directamente en los servidores de Microsoft como si fuera una licencia digital de por vida.
¿Qué es KMS y por qué Microsoft lo cambia ahora?

El Key Management Service (KMS) es una tecnología que Microsoft lleva años ofreciendo a las empresas para que puedan activar Windows a gran escala sin tener que introducir una clave por cada ordenador. En lugar de eso, la compañía despliega un servidor interno que actúa como centro de licencias: todos los equipos de la red lo consultan y reciben la activación de forma automática. Es un sistema cómodo y eficiente, pero tiene un punto débil: hasta ahora el servidor KMS se identificaba únicamente mediante su configuración de software, y esa configuración se puede copiar o falsificar.
Según ha explicado Microsoft en su blog oficial para profesionales de TI, los atacantes han estado aprovechando ese agujero para montar servidores KMS falsos dentro de las redes corporativas. Estos servidores impostores se hacen pasar por legítimos y conceden licencias a equipos por los que nadie ha pagado, lo que supone un problema de cumplimiento normativo y de seguridad para la empresa. Con la nueva medida, el servidor tendrá que demostrar dos cosas antes de que se le permita emitir una sola licencia: su identidad de hardware, que Microsoft verificará, y que la plataforma no ha sido manipulada desde entonces. Si falla en alguna de las dos comprobaciones, no podrá activar nada.
El papel del chip TPM en la nueva verificación

El Módulo de Plataforma Confiable (TPM) es un chip integrado en la placa base que permite realizar comprobaciones criptográficas de la identidad del hardware. Desde el lanzamiento de Windows 11 en 2021, Microsoft lo exige como requisito obligatorio para instalar el sistema, aunque muchos usuarios encontraron formas de saltárselo. Ahora, la compañía lo utiliza como base para la nueva función KMS Hardware-Secured: el servidor KMS deberá presentar una atestación basada en TPM que Microsoft validará antes de conceder el permiso para activar equipos. Este proceso ata la confianza a una pieza física concreta, en lugar de a una configuración de software que cualquiera puede copiar.
La verificación funciona en dos pasos. Primero, el servidor demuestra su identidad de hardware mediante el TPM, y Microsoft comprueba que esa identidad es legítima. Segundo, el mismo chip confirma que el sistema no ha sido alterado desde la última validación. Solo cuando ambas comprobaciones son correctas, el host KMS queda habilitado para atender solicitudes de activación del resto de equipos de la organización. En la práctica, esto hace que sea mucho más difícil para un atacante colar un servidor falso en la red interna de una empresa.
Calendario de implantación: avisos desde agosto y obligatoriedad más adelante

Microsoft no va a imponer este requisito de golpe. A partir de agosto de 2026, Windows Server 2025 empezará a mostrar avisos de preparación que indicarán si un servidor concreto cumple ya los requisitos de seguridad basada en hardware. Estos avisos se podrán consultar mediante el comando slmgr /dlv en la línea de comandos o en el registro de eventos del sistema, en la sección de «Registros de aplicaciones y servicios» y «Servicio de gestión de claves». Es, en esencia, un periodo de gracia para que los administradores puedan planificar la transición sin sorpresas.
Esa fase de aviso terminará en algún momento futuro no concretado, cuando la próxima versión LTSC de Windows Server haga obligatoria la atestación por TPM para poder seguir usando KMS Hardware-Secured. Microsoft recomienda a los equipos de TI hacer inventario de sus servidores KMS desde ya, comprobar que los físicos están certificados en el catálogo de Windows Server y que tienen el TPM habilitado, y ejecutar el comando de PowerShell Get-TpmSupportedFeature -FeatureList "Key Attestation" para confirmar si el hardware actual es compatible. Para los servidores virtuales, la compañía aún no ha publicado las normas específicas, pero promete hacerlo en una publicación posterior.
¿A quién afecta realmente este cambio?

La respuesta corta es: solo a las empresas que gestionan sus propias licencias mediante un servidor KMS. Los usuarios domésticos no tienen nada que temer. Ni siquiera aquellos que hayan activado Windows con herramientas de terceros verán su licencia revocada o su sistema bloqueado. Los métodos más extendidos hoy en día, como el activador HWID o las soluciones de Massgrave, no utilizan servidores KMS; lo que hacen es registrar el identificador del hardware directamente en los servidores de Microsoft como si se tratara de una licencia digital de por vida. Por tanto, este cambio no les afecta en absoluto.
Además, hay que tener en cuenta la estrategia de negocio de Microsoft. A la compañía le interesa mucho más que los usuarios sigan usando Windows, aunque sea sin pagar, a que se pasen a Linux o se compren un Mac. El verdadero negocio está en los servicios de suscripción como OneDrive, Office 365, la publicidad integrada y las herramientas de inteligencia artificial como Copilot. Por eso, desde hace años, Microsoft no persigue activamente a los usuarios particulares que piratean Windows, sino que centra sus esfuerzos en las empresas, donde el incumplimiento de licencias puede suponer sanciones económicas y problemas legales.
En definitiva, la nueva medida de seguridad basada en TPM es un paso lógico dentro de la estrategia de Microsoft de reforzar la confianza en el hardware, pero su impacto real se limita al ámbito corporativo. Los administradores de sistemas deberán prepararse para la transición, mientras que el resto de usuarios pueden seguir usando Windows 11 con total tranquilidad, sin que su equipo se vea afectado por este cambio.
