Mohamed ZagoudiAdelix Automation

Microsoft-updates

NTLM uitfasering: Microsoft kondigt NTLMless-strategie aan

Microsoft publiceert veelgestelde vragen over de uitfasering van NTLM.

Foto bij het artikel over NTLM-uitfasering en Kerberos-authenticatie

Foto: Yuri Samoilov via wikimedia (Openverse) · CC BY 3.0

In dit artikel
  1. De aankondiging
  2. Tijdlijn en fasering
  3. Kerberos-verbeteringen
  4. Verbeteringen voor SPN, IP-adres en cross-domain-scenario's
  5. NTLM-blocking policies
  6. Verbeterde NTLM-auditing
  7. NTLMv1-wijzigingen
  8. Voorbereiding voor beheerders
  9. Contact en ondersteuning
  10. Bronnen

Microsoft heeft op 9 september 2026 een uitgebreide veelgestelde-vragenpagina gepubliceerd over de uitfasering van NTLM (NT LAN Manager), het Windows-authenticatieprotocol dat sinds 1993 in gebruik is. Het bedrijf kondigt aan dat NTLM standaard wordt uitgeschakeld in de volgende major release van Windows Server en Windows Client, als onderdeel van het "NTLMless"-initiatief.

De aankondiging

Microsoft beschrijft NTLMless als een meerfasige inspanning om Windows naar een "secure-by-default"-authenticatiestandaard te verplaatsen door NTLM als standaard fallback uit te schakelen en Kerberos uit te breiden naar scenario's die historisch NTLM vereisten. Dit is geen enkele feature of policy, maar een platformverschuiving.

De reden voor deze stap is dat NTLM deprecated is, geen actieve feature-ontwikkeling meer krijgt, zwakke cryptografie gebruikt, geen wederzijdse authenticatie biedt en een belangrijke vector blijft voor credential relay- en pass-the-hash-aanvallen die echte breaches veroorzaken.

Tijdlijn en fasering

Microsoft stelt dat de huidige doelstelling voor standaard uitschakeling de volgende major release van Server en Client is, onder voorbehoud van wijzigingen. Tussentijdse mijlpalen (IAKerb, LocalKDC, verbeterde auditing en blocking policies) worden eerder uitgerold. Deze richting werd in begin 2026 openbaar aangekondigd.

Belangrijk: NTLM stopt niet met werken op bestaande Windows Server 2019/2022/2025 of Windows 10/11-apparaten. Standaard uitschakeling geldt alleen voor toekomstige releases. In-market versies van Windows blijven NTLM ondersteunen, maar Microsoft moedigt klanten sterk aan om nu al NTLM-gebruik te verminderen met behulp van verbeterde auditing en Kerberos-verbeteringen die al naar ondersteunde Windows-versies worden verzonden.

Na standaard uitschakeling kunnen beheerders NTLM aanvankelijk via Group Policy of registerinstellingen opnieuw inschakelen voor legacy-toepassingen en edge-scenario's. Over tijd zal de mogelijkheid om NTLM opnieuw in te schakelen worden beperkt, met als langetermijndoel een Windows-platform dat NTLM helemaal niet meer nodig heeft.

Kerberos-verbeteringen

Microsoft introduceert twee Kerberos-uitbreidingen om NTLM-afhankelijkheden te vervangen:

IAKerb (Initial and Pass-through Authentication using Kerberos) stelt een client in staat zich te authenticeren bij een Key Distribution Center (KDC) zonder directe zichtlijn naar een domeincontroller. De doelserver fungeert als proxy en geeft Kerberos-berichten veilig door tussen client en KDC. Dit is vooral belangrijk voor machine-to-machine SMB, standalone servers en (in combinatie met LocalKDC) lokale-accountauthenticatie zonder domein-KDC.

LocalKDC is een lichte KDC ingebed in Windows die Kerberos-tickets voor lokale accounts uitgeeft. Dit verwijdert een van NTLM's langdurigste afhankelijkheden door Kerberos mogelijk te maken voor lokale-accountauthenticatie in workgroup-, non-domain-joined-, standalone-server-, small-business- en peer-to-peer-scenario's.

Beiden zijn momenteel beschikbaar in Windows Insider Preview-builds en zullen in de komende maanden algemeen beschikbaar zijn voor Windows Server 2025 en Windows 11.

Verbeteringen voor SPN, IP-adres en cross-domain-scenario's

Microsoft richt zich op twee categorieën NTLM-fallback-gevallen:

Platform-verbeteringen:

  • Domain-based DFS-naamruimten: DFS-toegang kan end-to-end op Kerberos blijven
  • Cross-domain en trustless-scenario's met veiliger target-resolutiegedrag

Wat beheerders zelf moeten aanpakken:

  • Ontbrekende, dubbele of misvormde SPN's in de directory: geen platformwijziging lost dit op
  • IP-adresgebaseerde authenticatie: Kerberos begrijpt IP-adressen niet natively; beheerders moeten nu al auditing en eliminatie van IP-gebaseerde authenticatie starten

Microsoft adviseert om hardcoded IP's in toepassingen te vervangen door DNS-namen, gebruikers op te leiden om namen in plaats van nummers te gebruiken, en alleen TryIPSPN in te stellen waar echt nodig (met IPv4/IPv6-hostnamen in SPN's via registersleutel HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Kerberos\Parameters).

NTLM-blocking policies

NTLM-blocking wordt geconsolideerd in een gecentraliseerde, policy-driven engine. Beheerders krijgen consistente controls om NTLM toe te staan, te controleren, alleen voor single sign-on toe te staan of volledig te blokkeren, met policies die accounttype, apparaatstatus, doelkarakteristieken en of het verzoek SSO of credential-based is, in aanmerking nemen. Meer informatie volgt in de komende weken.

Verbeterde NTLM-auditing

Verbeterde NTLM-auditing is beschikbaar voor Windows 11 versies 25H2 en 24H2, en Windows Server 2025. Microsoft werkt ook aan terugbrenging naar Windows Server 2019 en 2022.

Deze auditing beantwoordt drie vragen:

  • Wie NTLM gebruikt (account, machinenaam, machine-IP, proces)
  • Waarom NTLM werd gebruikt in plaats van Kerberos (gestructureerde fallback-redencodes: ontbrekende SPN, geen DC line-of-sight, lokaal account, IP-adres, hardcoded, etc.)
  • Waar NTLM-authenticatie plaatsvindt (bron en doel)

NTLMv1-wijzigingen

NTLMv1 is geblokkeerd en niet-functioneel gemaakt vanaf Windows Server 2025 en Windows 11 versie 24H2, met gerelateerde wijzigingen via recente updates. NTLMv1-afgeleide credentials worden nog steeds gebruikt door sommige hogere-level-protocollen (Wi-Fi, Ethernet, VPN via MS-CHAPv2), dus SSO in die scenario's kan worden beïnvloed.

Voorbereiding voor beheerders

Microsoft adviseert een gefaseerde aanpak:

  1. Auditing: Verbeterde NTLM-auditing inschakelen op clients, servers en domeincontrollers; enkele weken gegevens verzamelen voor baseline
  2. Prioritering: Bevindingen groeperen op hoofdoorzaak (ontbrekende SPN, hardcoded caller, legacy appliance) voor remediation op schaal
  3. Makkelijke wins: Ontbrekende SPN's registreren, NTLMv1 uitfaseren, legacy-scripts vervangen, IAKerb en LocalKDC piloten
  4. NTLM-blocking piloten: Ring-based approach starten met high-value/privileged accounts
  5. Vendor engagement: Voor hardcoded-NTLM in third-party-producten cases openen zodat ISV's hun eigen remediation kunnen plannen

Beheerders hoeven niet te wachten tot IAKerb en LocalKDC algemeen beschikbaar zijn; audit- en remediationwerk kan nu al beginnen met in-market Windows. Verbeterde auditing is al beschikbaar, Kerberos-hygiënewerkzaamheden (SPN-registratie, Credential Guard-adoptie, NTLMv1-verwijdering) kunnen nu beginnen.

Microsoft meldt dat meerdere ondernemingen NTLM-gebruik al actief verminderen, met enkele organisaties die meer dan 90% NTLM-gebruik hebben gereduceerd en een klein aantal dat NTLM volledig heeft geblokkeerd. Succesvolle organisaties draaien de nieuwste Windows Server- en Windows 11-versies, investeren in verbeterde auditing, hebben executive sponsorship voor applicatieafhankelijkheden en gebruiken gefaseerde, ring-based rollouts.

Contact en ondersteuning

Vragen kunnen naar ntlm@microsoft.com worden gestuurd. Beheerders kunnen ook contact opnemen met hun Microsoft-accountteam, Customer Success Account Manager of Microsoft Support. Aankondigingen van grote NTLM-mijlpalen worden gedaan via het Windows IT Pro Blog en het Windows Message Center.

Bronnen

Over de auteur

Mohamed Zagoudi

Freelance systeembeheerder & ICT-coördinator

Dit artikel is gebaseerd op eigen praktijkervaring in ICT-beheer en automatisering en bevat geen verwijzingen naar specifieke klanten.

Vragen over dit onderwerp?

Stuur me gerust een bericht. Ik reageer zelf.