Microsoft prévoit de désactiver NTLM par défaut sur Windows 11

  • Microsoft détaille son plan visant à désactiver l'authentification NTLM par défaut dans les futures versions de Windows 11 et Windows Server.
  • NTLM est un protocole d'authentification ancien présentant des faiblesses connues, notamment les attaques par rejeu, par relais et par transmission du hachage.
  • Le protocole ne sera pas supprimé immédiatement, mais bloqué par défaut, sauf s'il est explicitement réactivé par une politique de sécurité.

Microsoft s'apprête à renforcer la sécurité de Windows 11 en désactivant par défaut l'authentification NTLM (New Technology LAN Manager) dans les futures versions de Windows Server et des clients Windows. Ce changement marque le début de la fin pour l'un des plus anciens protocoles d'authentification, l'entreprise privilégiant désormais des alternatives plus robustes basées sur Kerberos .

NTLM est présent dans Windows depuis plus de 30 ans. Conçu initialement comme un protocole d'authentification réseau par défi-réponse, il est devenu par la suite une solution de repli lorsque Kerberos n'était pas disponible. Bien qu'encore largement utilisé aujourd'hui, NTLM ne répond plus aux normes de sécurité actuelles.

Pourquoi Microsoft abandonne NTLM

 

Microsoft affirme que NTLM expose les organisations à des risques inutiles. Ce protocole ne dispose pas d'authentification du serveur, repose sur un chiffrement faible et est vulnérable aux attaques par rejeu, par relais, par l'homme du milieu et par transmission de hachage. Face à l'évolution des modèles de menaces, ces faiblesses sont devenues plus difficiles à justifier en environnement d'entreprise.

Bien que Microsoft ait précédemment déclaré NTLM obsolète , son utilisation reste élevée en raison de programmes anciens, de dépendances intégrées et de configurations réseau qui rendent le déploiement de Kerberos complexe. Microsoft reconnaît que la simple obsolescence n'a pas suffi.

Que signifie « désactivé par défaut » pour Windows 11 ?

La désactivation par défaut de NTLM ne signifie pas que le protocole sera immédiatement supprimé du système d'exploitation. Windows 11 sera livré avec une configuration sécurisée par défaut qui bloque l'authentification réseau NTLM. L'authentification Kerberos sera privilégiée et NTLM ne fonctionnera que si les administrateurs le réactivent explicitement via une stratégie de sécurité.

Une feuille de route progressive pour réduire les perturbations

Microsoft déploie ce changement selon une feuille de route en trois phases afin de donner aux administrateurs réseau la visibilité et le temps nécessaires pour effectuer les modifications requises :

  • Phase 1 (disponible dès maintenant) : La surveillance NTLM améliorée offre aux entreprises une visibilité sur les lieux et les raisons de l’utilisation persistante de NTLM. Compatible avec Windows Server 2025 et Windows 11 24H2 et versions ultérieures, elle constitue la base d’une réduction de la dépendance à NTLM.
  • Phase 2 (second semestre 2026) : Microsoft réduira les scénarios de repli NTLM courants en introduisant des fonctionnalités telles que IAKerb et un centre de distribution de clés local. Les composants essentiels de Windows seront également mis à jour afin de privilégier Kerberos et d’améliorer l’authentification des comptes locaux sans imposer NTLM.
  • Phase 3 (futures versions de Windows) : NTLM sera désactivé par défaut pour l’authentification réseau. Les organisations devront le réactiver explicitement à l’aide de nouvelles stratégies, avec une gestion intégrée des scénarios existants afin de minimiser les interruptions de service.

Que devraient faire les organisations maintenant

Microsoft exhorte les organisations à se préparer sans délai. Cela implique notamment d'activer une surveillance NTLM renforcée, de cartographier les dépendances des applications, de collaborer avec les fournisseurs pour moderniser l'authentification et de tester les configurations NTLM désactivées dans des environnements hors production.

La désactivation par défaut de NTLM marque une nouvelle étape dans les efforts de longue haleine de Microsoft pour sécuriser son système d'exploitation. Pour les organisations qui utilisent encore NTLM, cette annonce n'est pas surprenante, mais elle rend le calendrier plus difficile à ignorer.

Laisser un commentaire

Copilot pourrait bientôt être intégré à lExplorateur de fichiers de Windows 11.

Copilot pourrait bientôt être intégré à lExplorateur de fichiers de Windows 11.

Microsoft teste un volet latéral Copilot natif au sein de l'Explorateur de fichiers sous Windows 11, laissant entrevoir une gestion des fichiers basée sur l'IA et de nouvelles questions de confidentialité.

Microsoft étudie la possibilité dajouter une barre de menu supérieure à Windows 11 via PowerToys.

Microsoft étudie la possibilité dajouter une barre de menu supérieure à Windows 11 via PowerToys.

Le nouveau dock PowerToys Command Palette ajoute une barre de menus de type Linux à Windows 11, offrant aux utilisateurs avancés un accès flexible aux outils et aux informations système.

Comment lier un compte local à un compte Microsoft sous Windows 11

Comment lier un compte local à un compte Microsoft sous Windows 11

Pour passer d'un compte local Windows 11 à un compte Microsoft, ouvrez Paramètres > Comptes > Vos informations et associez le compte. Voici comment procéder.

Microsoft prévoit de désactiver NTLM par défaut sur Windows 11

Microsoft prévoit de désactiver NTLM par défaut sur Windows 11

Microsoft désactivera l'authentification NTLM par défaut dans les futures versions de Windows 11 et Server, incitant ainsi les organisations à adopter une sécurité Kerberos plus robuste.

Les Surface Laptop et Surface Pro sont irréparables, révèle un démontage.

Les Surface Laptop et Surface Pro sont irréparables, révèle un démontage.

Le démontage du Surface Laptop et du Surface Pro (2017) révèle de nombreux composants soudés, de la colle et du ruban adhésif, et ils sont impossibles à réparer.

Le démontage de la Xbox One S révèle un disque dur plus rapide et une conception plus simple.

Le démontage de la Xbox One S révèle un disque dur plus rapide et une conception plus simple.

La nouvelle Xbox One S de Microsoft se dévoile dans son démontage, révélant des améliorations matérielles mineures et un clin d'œil à Master Chief. Découvrez le démontage ici !

Surface Pro 3 : un aperçu des composants internes qui font fonctionner cette tablette.

Surface Pro 3 : un aperçu des composants internes qui font fonctionner cette tablette.

Découvrez en avant-première l'intérieur de la Surface Pro 3 : la nouvelle carte mère, le système de refroidissement, la batterie et les autres composants qui font fonctionner cette tablette.

Comment créer un support dinstallation USB amorçable pour Windows 11

Comment créer un support dinstallation USB amorçable pour Windows 11

Pour créer une clé USB bootable permettant d'installer Windows 11, vous pouvez utiliser Rufus, Ventoy, l'invite de commandes ou l'outil de création de supports d'installation. Voici comment procéder.

Comment désactiver la vérification de la signature des pilotes sous Windows 10

Comment désactiver la vérification de la signature des pilotes sous Windows 10

Pour désactiver la vérification de signature afin d'installer des pilotes non signés sous Windows 10, vous pouvez utiliser les paramètres de démarrage de WinRE ou les commandes bcdedit.

Explication des exigences système et de la compatibilité matérielle de Windows 11 24H2

Explication des exigences système et de la compatibilité matérielle de Windows 11 24H2

La configuration matérielle requise pour Windows 11 24H2 comprend un processeur à 2 cœurs de 1 GHz, 4 Go de RAM, 64 Go de SSD, TPM 2.0, Secure Boot et NPU (pour l'IA).