- Microsoft skitserer sin plan om at deaktivere NTLM-godkendelse som standard i fremtidige Windows 11- og Windows Server-udgivelser.
- NTLM er en ældre godkendelsesprotokol med kendte svagheder, herunder replay-, relay- og pass-the-hash-angreb.
- Protokollen fjernes ikke med det samme, men blokeres som standard, medmindre den eksplicit genaktiveres af politikken.
Microsoft forbereder sig på yderligere at forbedre sikkerheden i Windows 11 ved at deaktivere NTLM-godkendelse (New Technology LAN Manager) som standard i fremtidige Windows Server- og Windows-klientudgivelser. Ændringen signalerer begyndelsen på enden for en af de ældste, ældre godkendelsesprotokoller, da virksomheden arbejder på at forbedre stærkere, Kerberos-baserede alternativer .
NTLM har eksisteret i Windows i mere end 30 år. Oprindeligt designet som en challenge-response-protokol til netværksgodkendelse, blev den senere en reserve, da Kerberos ikke længere var tilgængelig. Selvom den stadig er meget udbredt i dag, opfylder NTLM ikke længere moderne sikkerhedsstandarder.
Hvorfor Microsoft bevæger sig væk fra NTLM
Microsoft siger, at NTLM udsætter organisationer for unødvendige risici. Protokollen mangler servergodkendelse, er afhængig af svag kryptografi og er sårbar over for angreb som replay, relay, man-in-the-middle og pass-the-hash. Efterhånden som trusselsmodeller har udviklet sig, er disse svagheder blevet sværere at retfærdiggøre i virksomhedsmiljøer.
Selvom virksomheden tidligere markerede NTLM som forældet , er brugen forblevet høj på grund af ældre programmer, hardcodede afhængigheder og netværkskonfigurationer, der gør Kerberos-implementering vanskelig. Microsoft erkender, at forældelse alene ikke har været nok.
Hvad "deaktiveret som standard" betyder for Windows 11
Deaktivering af NTLM som standard betyder ikke, at protokollen fjernes fra operativsystemet med det samme. I stedet leveres Windows 11 med en sikker standardkonfiguration, der blokerer netværks-NTLM-godkendelse som standard. Kerberos-baseret godkendelse foretrækkes, og NTLM fungerer kun, hvis administratorer eksplicit genaktiverer det via politik.
En faseopdelt køreplan for at reducere forstyrrelser
Microsoft implementerer ændringen gennem en trefaset køreplan for at give netværksadministratorer overblik og tid til at foretage de nødvendige ændringer:
- Fase 1 (tilgængelig nu): Forbedret NTLM-overvågning giver organisationer indsigt i, hvor og hvorfor NTLM stadig er i brug. Det understøttes på Windows Server 2025 og Windows 11 24H2 og nyere og fungerer som fundament for at reducere afhængigheden af NTLM.
- Fase 2 (anden halvdel af 2026): Microsoft vil reducere almindelige NTLM-fallback-scenarier ved at introducere funktioner som IAKerb og et lokalt nøgledistributionscenter. Kerne-Windows-komponenter vil også blive opdateret til at foretrække Kerberos og forbedre lokal kontogodkendelse uden at tvinge NTLM frem.
- Fase 3 (fremtidige Windows-udgivelser): NTLM vil som standard være deaktiveret til netværksgodkendelse. Organisationer skal eksplicit genaktivere det ved hjælp af nye politikkontroller med indbygget håndtering af ældre scenarier for at minimere programnedbrud.
Hvad organisationer bør gøre nu
Microsoft opfordrer organisationer til at begynde forberedelserne med det samme. Det omfatter aktivering af forbedret NTLM-overvågning, kortlægning af applikationsafhængigheder, samarbejde med leverandører om at modernisere godkendelse og test af NTLM-deaktiverede konfigurationer i ikke-produktionsmiljøer.
Deaktivering af NTLM som standard markerer endnu et skridt i Microsofts langvarige indsats for at sikre operativsystemet. For organisationer, der stadig er afhængige af NTLM, er annonceringen ikke overraskende, men den gør tidslinjen sværere at ignorere.