Error 0xC004C003 en Windows Server 2022 Datacenter: activación bloqueada tras convertir desde Evaluation

Si tras convertir Windows Server 2022 Evaluation a Datacenter la activación falla con 0xC004C003, aquí tienes una guía práctica: qué significa ese código, cómo confirmar edición y canal, y los pasos exactos para activar correctamente (KMS, MAK o Retail) o escalar con tu proveedor.

Índice

Resumen del problema

Un equipo convertido de Evaluation a Datacenter mediante DISM no se activa. La activación por teléfono o desde Configuración indica “clave no válida”, slmgr /ato devuelve el código 0xC004C003 y se asumió que la clave era válida “porque se instala”. Además, se ejecutó slmgr /upk, que en realidad desinstala la clave de producto.

En Windows Server 2022, ese error suele indicar un desajuste entre edición instalada y canal de licencia, una clave bloqueada o el uso de una clave cliente KMS sin un host KMS accesible.

Significado del código de clave bloqueada

El código comunica que la clave presentada está bloqueada o no es aceptada por el servicio de activación. Las causas típicas incluyen:

  • Canal incorrecto: usar una clave MAK/Retail sobre una edición que no corresponde, o una clave cliente KMS sin un host KMS.
  • Clave revocada, agotada o no genuina (suele ocurrir con vendedores no autorizados).
  • Edición que no coincide: por ejemplo, instalar Datacenter Azure Edition y tratar de activarla con MAK/Retail estándar.
  • Residuos de una conversión o una clave previamente instalada que impiden la activación limpia.

Importante: slmgr /upk no instala nada; elimina la clave actual. Si tras usarlo no vuelves a instalar la clave correcta con /ipk, el sistema queda sin clave y la activación fallará inevitablemente.

Checklist de verificación

  • Confirma edición exacta instalada (debe ser ServerDatacenter, no Azure Edition).
  • Identifica canal de tu clave: Retail, MAK o KMS (GVLK cliente).
  • Comprueba reloj, zona horaria, conectividad a Internet y salida por HTTPS para activación en línea; o puerto 1688 para KMS.
  • Aplica Windows Update para asegurar componentes de licenciamiento actualizados.
  • Si tu entorno usa KMS, verifica que exista un host KMS activo y que el registro DNS _VLMCS esté publicado.

Diagnóstico guiado

Confirmación de edición y canal

Comprueba edición actual y ediciones destino admitidas:

cmd
dism /online /Get-CurrentEdition
dism /online /Get-TargetEditions

La salida debe indicar ServerDatacenter. Si aparece ServerDatacenterAzure, esa edición no acepta claves MAK/Retail estándar.

Consulta el estado de licencia y el canal:

cmd
slmgr /dli
slmgr /dlv

En “Description” o “Channel” verás si se trata de Retail, MAK o “KMS Client”. Toma nota del “Partial Product Key” y del “License Status”.

Reloj, red y actualizaciones

Un desfase de hora o un proxy restrictivo impiden la validación TLS. Verifica:

cmd
w32tm /query /status
tzutil /g
netsh winhttp show proxy

Si usas proxy:

cmd
netsh winhttp set proxy proxy-servidor:puerto
REM o bien importar desde IE
netsh winhttp import proxy source=ie

Comprueba también que el servicio de protección de software esté en ejecución:

cmd
sc query sppsvc

Registro de eventos

Abre el Visor de eventos y navega a Applications and Services Logs → Microsoft → Windows → Software Protection Platform → Service. Los eventos detallan si el bloqueo se debe a clave inválida, canal no admitido o errores de comunicación con el servicio de activación/KMS.

Procedimientos de activación según canal

Entorno con host de activación por volumen

Si tu clave es del tipo cliente KMS (GVLK), debes activar contra un host KMS válido. Comprueba que el DNS SRV exista:

cmd
nslookup -type=srv vlmcs.tcp.tudominio.local

Si no hay SRV o estás fuera de la red corporativa, fija el host manualmente:

cmd
slmgr /skms NOMBREOIPDELKMS:1688
slmgr /ato

Verifica que el host KMS esté activado con la clave de host por volumen (CSVLK), que el umbral de equipos se haya alcanzado (para servidores el umbral es cinco) y que el puerto 1688 esté accesible.

Para deshacer una configuración KMS manual errónea:

cmd
slmgr /ckms

Entorno con clave de activación múltiple

Para MAK o Retail, realiza una instalación limpia de clave y activa:

cmd
slmgr /upk
slmgr /cpky
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
slmgr /ato

/upk elimina la clave instalada (no le pases una clave detrás), /cpky borra la copia de la clave del registro, /ipk instala la nueva clave y /ato intenta activarla. Si persiste el código de bloqueo, la clave probablemente está revocada, agotada o no corresponde al canal/edición; consulta a tu proveedor o a Microsoft para su validación o reemplazo.

Conversión desde edición de evaluación

Si necesitas repetir la conversión, hazlo usando una clave del canal correcto para la edición objetivo:

cmd
DISM /online /Set-Edition:ServerDatacenter /ProductKey:XXXXX-XXXXX-XXXXX-XXXXX-XXXXX /AcceptEula

Tras reiniciar, instala y activa la misma clave o la que corresponda a tu canal:

cmd
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
slmgr /ato

Si convertiste con una clave genérica de cliente KMS pero no tienes host KMS, cambia a tu clave MAK/Retail con slmgr /ipk y activa.

Edición de Azure y coincidencia de edición

Si instalaste Datacenter Azure Edition, esa edición está diseñada para escenarios específicos y no se activa con MAK/Retail estándar. En tal caso, instala o convierte a ServerDatacenter sin sufijo Azure y aplica la clave correcta. Cuando la conversión cruzada no esté soportada, será necesario reinstalar con la ISO adecuada.

Errores relacionados y decisiones

Usa esta tabla para identificar la causa más probable y la acción recomendada:

CódigoSignificado breveAcción sugerida
0xC004C003Clave bloqueada o canal no admitidoVerifica edición/canal; limpia con /upk y /cpky; reinstala la clave correcta; si persiste, gestionar con proveedor/Microsoft
0xC004F074Cliente KMS no encuentra hostConfigura KMS con /skms, comprueba DNS _VLMCS y puerto 1688; alcanza el umbral
0xC004F050Clave para edición incorrectaConfirma edición; usa una clave que coincida o convierte con DISM a la edición adecuada
0xC004E016Clave no válida para el contextoClave o canal no coinciden; vuelve a instalar la clave correcta
0xC004C020Límite de activaciones MAK superadoGestiona incremento o reemplazo con el proveedor
0x80072F8FError de hora o TLSCorrige NTP, zona horaria y proxy; habilita salida por HTTPS

Escenarios frecuentes

Conversión con clave genérica de cliente KMS pero sin host

Al convertir con GVLK, el equipo queda esperando un host KMS. El resultado típico es error por no localizar KMS. Solución: instala una clave MAK/Retail válida o configura el host KMS y repite slmgr /ato.

La clave “se instala” pero la activación falla

Instalar la clave (mensaje satisfactorio de /ipk) no garantiza que el servicio remoto la acepte. Si la activación devuelve bloqueo, la validez real debe confirmarse con el proveedor. Evita confundir /ipk con /upk; este último elimina la clave.

Umbral insuficiente en KMS

KMS requiere un mínimo de equipos para empezar a otorgar activaciones por volumen. Para Windows Server el umbral es cinco. Antes de alcanzarlo, verás errores de activación KMS. Alternativas: usar MAK temporalmente, o completar el despliegue para exceder el umbral.

Red corporativa con proxy o inspección TLS

La activación en línea necesita salida HTTPS directa hacia los servicios de activación. Configura el proxy en WinHTTP y excluye la inspección TLS para esos dominios. Si no es posible, recurre a activación telefónica o a KMS dentro de la red.

Edición de Azure instalada por error

Si la ISO usada corresponde a Azure Edition, las claves estándar no funcionarán. Verifica edición con dism /online /Get-CurrentEdition y reinstala o convierte a ServerDatacenter sin Azure.

Bloques de comandos listos

Limpieza y reinstalación de clave

cmd
REM Desinstalar clave actual y limpiar
slmgr /upk
slmgr /cpky

REM Instalar la clave correcta (MAK o Retail)
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX

REM Activar en línea
slmgr /ato 

Configuración de cliente KMS

cmd
REM Forzar el host KMS si el SRV DNS no está disponible
slmgr /skms kms.midominio.local:1688

REM Iniciar activación contra KMS
slmgr /ato

REM Si necesitas volver al descubrimiento automático
slmgr /ckms 

Conversión desde evaluación

cmd
DISM /online /Set-Edition:ServerDatacenter /ProductKey:XXXXX-XXXXX-XXXXX-XXXXX-XXXXX /AcceptEula

Comprobaciones rápidas

cmd
dism /online /Get-CurrentEdition
slmgr /dli
slmgr /dlv
nslookup -type=srv vlmcs.tcp.tudominio.local
w32tm /query /status
netsh winhttp show proxy

Buenas prácticas

  • Haz coincidir siempre edición y canal antes de convertir o activar.
  • Usa slmgr /ipk para instalar y slmgr /upk para desinstalar; no los confundas.
  • Si optas por KMS, planifica el host KMS (clave CSVLK, DNS _VLMCS, puerto 1688, umbral de equipos) antes de desplegar clientes.
  • Si no vas a operar KMS, utiliza MAK/Retail y asegúrate de una salida HTTPS estable.
  • Compra claves únicamente a canales oficiales y guarda evidencias de adquisición.
  • Mantén el sistema actualizado y la hora sincronizada con NTP.
  • Evita clonar equipos activados sin sysprep o sin limpiar información de licencia.

Cuándo escalar

Tras ejecutar los pasos de verificación, limpieza e instalación de clave, si el error persiste, no existe una solución técnica local: la clave está bloqueada en el servicio de activación. Debes gestionar con tu vendedor para verificación o reemplazo, o abrir un caso con Microsoft si la clave proviene de un canal autorizado.

Preguntas frecuentes

¿Una clave de Datacenter sirve para Standard o viceversa?

No. Las claves son específicas de la edición. Si la edición no coincide, verás errores de clave inválida. Utiliza DISM para convertir a la edición correcta antes de activar.

¿Puedo pasar de KMS a MAK sin reinstalar?

Sí. Ejecuta slmgr /upk y slmgr /cpky, instala la clave MAK con /ipk y activa con /ato. Para volver a KMS, instala la GVLK correspondiente y, si es necesario, fija el host con /skms.

¿La activación telefónica resuelve un bloqueo de clave?

No necesariamente. Si la clave está bloqueada o revocada, ni la activación telefónica ni la en línea la aceptarán. Debes obtener una clave válida del canal correcto.

¿Cómo diferencio una clave cliente KMS de una MAK?

Con slmgr /dlv revisa “Description/Channel”. Si dice “KMS Client”, es GVLK y requiere host KMS. Si dice MAK o Retail, se activa directamente con Microsoft sin KMS.

¿Qué pasa si superé las activaciones de una MAK?

El sistema devuelve un error de límite. Contacta al proveedor oficial para ampliación o sustitución. Evita publicar la clave en capturas o scripts para no exponerla.

Resumen accionable

  1. Confirma que la edición es ServerDatacenter con dism /online /Get-CurrentEdition.
  2. Identifica canal con slmgr /dlv y asegúrate de usar la clave correcta para ese canal.
  3. Ejecuta limpieza e instalación: slmgr /upkslmgr /cpkyslmgr /ipkslmgr /ato.
  4. Si es KMS, configura /skms, valida DNS _VLMCS y puerto 1688.
  5. Si tras todo lo anterior continúa el bloqueo, gestiona la clave con tu proveedor/Microsoft.

Puntos clave: usa slmgr /ipk para instalar, coincide edición y canal, configura KMS solo si lo necesitas, y compra claves únicamente a canales oficiales.

Índice