- Microsoft détaille son plan visant à désactiver l'authentification NTLM par défaut dans les futures versions de Windows 11 et Windows Server.
- NTLM est un protocole d'authentification ancien présentant des faiblesses connues, notamment les attaques par rejeu, par relais et par transmission du hachage.
- Le protocole ne sera pas supprimé immédiatement, mais bloqué par défaut, sauf s'il est explicitement réactivé par une politique de sécurité.
Microsoft s'apprête à renforcer la sécurité de Windows 11 en désactivant par défaut l'authentification NTLM (New Technology LAN Manager) dans les futures versions de Windows Server et des clients Windows. Ce changement marque le début de la fin pour l'un des plus anciens protocoles d'authentification, l'entreprise privilégiant désormais des alternatives plus robustes basées sur Kerberos .
NTLM est présent dans Windows depuis plus de 30 ans. Conçu initialement comme un protocole d'authentification réseau par défi-réponse, il est devenu par la suite une solution de repli lorsque Kerberos n'était pas disponible. Bien qu'encore largement utilisé aujourd'hui, NTLM ne répond plus aux normes de sécurité actuelles.
Pourquoi Microsoft abandonne NTLM
Microsoft affirme que NTLM expose les organisations à des risques inutiles. Ce protocole ne dispose pas d'authentification du serveur, repose sur un chiffrement faible et est vulnérable aux attaques par rejeu, par relais, par l'homme du milieu et par transmission de hachage. Face à l'évolution des modèles de menaces, ces faiblesses sont devenues plus difficiles à justifier en environnement d'entreprise.
Bien que Microsoft ait précédemment déclaré NTLM obsolète , son utilisation reste élevée en raison de programmes anciens, de dépendances intégrées et de configurations réseau qui rendent le déploiement de Kerberos complexe. Microsoft reconnaît que la simple obsolescence n'a pas suffi.
Que signifie « désactivé par défaut » pour Windows 11 ?
La désactivation par défaut de NTLM ne signifie pas que le protocole sera immédiatement supprimé du système d'exploitation. Windows 11 sera livré avec une configuration sécurisée par défaut qui bloque l'authentification réseau NTLM. L'authentification Kerberos sera privilégiée et NTLM ne fonctionnera que si les administrateurs le réactivent explicitement via une stratégie de sécurité.
Une feuille de route progressive pour réduire les perturbations
Microsoft déploie ce changement selon une feuille de route en trois phases afin de donner aux administrateurs réseau la visibilité et le temps nécessaires pour effectuer les modifications requises :
- Phase 1 (disponible dès maintenant) : La surveillance NTLM améliorée offre aux entreprises une visibilité sur les lieux et les raisons de l’utilisation persistante de NTLM. Compatible avec Windows Server 2025 et Windows 11 24H2 et versions ultérieures, elle constitue la base d’une réduction de la dépendance à NTLM.
- Phase 2 (second semestre 2026) : Microsoft réduira les scénarios de repli NTLM courants en introduisant des fonctionnalités telles que IAKerb et un centre de distribution de clés local. Les composants essentiels de Windows seront également mis à jour afin de privilégier Kerberos et d’améliorer l’authentification des comptes locaux sans imposer NTLM.
- Phase 3 (futures versions de Windows) : NTLM sera désactivé par défaut pour l’authentification réseau. Les organisations devront le réactiver explicitement à l’aide de nouvelles stratégies, avec une gestion intégrée des scénarios existants afin de minimiser les interruptions de service.
Que devraient faire les organisations maintenant
Microsoft exhorte les organisations à se préparer sans délai. Cela implique notamment d'activer une surveillance NTLM renforcée, de cartographier les dépendances des applications, de collaborer avec les fournisseurs pour moderniser l'authentification et de tester les configurations NTLM désactivées dans des environnements hors production.
La désactivation par défaut de NTLM marque une nouvelle étape dans les efforts de longue haleine de Microsoft pour sécuriser son système d'exploitation. Pour les organisations qui utilisent encore NTLM, cette annonce n'est pas surprenante, mais elle rend le calendrier plus difficile à ignorer.