- Microsoft beskriver sin plan att inaktivera NTLM-autentisering som standard i framtida Windows 11- och Windows Server-versioner.
- NTLM är ett äldre autentiseringsprotokoll med kända svagheter, inklusive replay-, relay- och pass-the-hash-attacker.
- Protokollet kommer inte att tas bort omedelbart, utan blockeras som standard om det inte uttryckligen återaktiveras enligt policyn.
Microsoft förbereder sig för att ytterligare förbättra säkerheten i Windows 11 genom att inaktivera NTLM-autentisering (New Technology LAN Manager) som standard i framtida versioner av Windows Server och Windows-klienter. Ändringen signalerar början på slutet för ett av de äldsta autentiseringsprotokollen, i takt med att företaget strävar mot starkare, Kerberos-baserade alternativ .
NTLM har funnits i Windows i mer än 30 år. Ursprungligen utformat som ett utmaningssvarsprotokoll för nätverksautentisering, blev det senare en reserv när Kerberos inte längre var tillgängligt. Även om det fortfarande används i stor utsträckning idag uppfyller NTLM inte längre moderna säkerhetsstandarder.
Varför Microsoft överger NTLM
Microsoft säger att NTLM utsätter organisationer för onödiga risker. Protokollet saknar serverautentisering, förlitar sig på svag kryptografi och är sårbart för attacker som replay, relay, man-in-the-middle och pass-the-hash. I takt med att hotmodeller har utvecklats har dessa svagheter blivit svårare att rättfärdiga i företagsmiljöer.
Även om företaget tidigare markerade NTLM som föråldrat , har användningen varit fortsatt hög på grund av äldre program, hårdkodade beroenden och nätverkskonfigurationer som gör Kerberos-distribution svår. Microsoft medger att enbart föråldring inte har varit tillräckligt.
Vad "inaktiverad som standard" betyder för Windows 11
Att inaktivera NTLM som standard betyder inte att protokollet kommer att tas bort från operativsystemet omedelbart. Istället kommer Windows 11 att levereras med en säker standardkonfiguration som blockerar nätverks-NTLM-autentisering som standard. Kerberos-baserad autentisering kommer att föredras, och NTLM fungerar bara om administratörer uttryckligen återaktiverar det via en policy.
En etappvis färdplan för att minska störningar
Microsoft implementerar förändringen genom en trefassplan för att ge nätverksadministratörer insyn och tid att göra de nödvändiga förändringarna:
- Fas 1 (tillgänglig nu): Förbättrad NTLM-övervakning ger organisationer insikt i var och varför NTLM fortfarande används. Det stöds på Windows Server 2025 och Windows 11 24H2 och senare, och fungerar som grunden för att minska beroendet av NTLM.
- Fas 2 (andra halvan av 2026): Microsoft kommer att minska vanliga NTLM-scenarier genom att introducera funktioner som IAKerb och ett lokalt nyckeldistributionscenter. Kärnkomponenter i Windows kommer också att uppdateras för att föredra Kerberos och förbättra lokal kontoautentisering utan att tvinga fram NTLM.
- Fas 3 (framtida Windows-versioner): NTLM kommer att inaktiveras som standard för nätverksautentisering. Organisationer måste explicit återaktivera det med hjälp av nya policykontroller, med inbyggd hantering för äldre scenarier för att minimera programavbrott.
Vad organisationer bör göra nu
Microsoft uppmanar organisationer att börja förbereda sig omedelbart. Det inkluderar att möjliggöra förbättrad NTLM-övervakning, kartlägga applikationsberoenden, samarbeta med leverantörer för att modernisera autentisering och testa NTLM-inaktiverade konfigurationer i icke-produktionsmiljöer.
Att inaktivera NTLM som standard markerar ytterligare ett steg i Microsofts långvariga arbete med att säkra operativsystemet. För organisationer som fortfarande förlitar sig på NTLM är tillkännagivandet inte förvånande, men det gör tidslinjen svårare att ignorera.