- A Microsoft delineou seu plano de desativar a autenticação NTLM por padrão em futuras versões do Windows 11 e do Windows Server.
- O NTLM é um protocolo de autenticação legado com vulnerabilidades conhecidas, incluindo ataques de repetição, retransmissão e passagem de hash.
- O protocolo não será removido imediatamente, mas bloqueado por padrão, a menos que seja explicitamente reativado por meio de uma política.
A Microsoft está se preparando para aprimorar ainda mais a segurança do Windows 11, desativando a autenticação NTLM (New Technology LAN Manager) por padrão em futuras versões do Windows Server e do Windows Client. Essa mudança sinaliza o início do fim para um dos protocolos de autenticação legados mais antigos, à medida que a empresa avança em direção a alternativas mais robustas baseadas em Kerberos .
O NTLM existe no Windows há mais de 30 anos. Originalmente concebido como um protocolo de desafio-resposta para autenticação de rede, tornou-se posteriormente uma alternativa quando o Kerberos estava indisponível. Embora ainda seja amplamente utilizado hoje em dia, o NTLM já não atende aos padrões de segurança modernos.
Por que a Microsoft está abandonando o NTLM?
A Microsoft afirma que o NTLM expõe as organizações a riscos desnecessários. O protocolo não possui autenticação de servidor, depende de criptografia fraca e é vulnerável a ataques como replay, relay, man-in-the-middle e pass-the-hash. Com a evolução dos modelos de ameaças, essas vulnerabilidades tornaram-se mais difíceis de justificar em ambientes corporativos.
Embora a empresa tenha anteriormente classificado o NTLM como obsoleto , seu uso permaneceu alto devido a programas legados, dependências embutidas no código e configurações de rede que dificultam a implementação do Kerberos. A Microsoft reconhece que a simples descontinuação não foi suficiente.
O que significa “desativado por padrão” no Windows 11
Desativar o NTLM por padrão não significa que o protocolo será removido do sistema operacional imediatamente. Em vez disso, o Windows 11 será distribuído com uma configuração segura por padrão que bloqueia a autenticação NTLM de rede por padrão. A autenticação baseada em Kerberos será preferencial e o NTLM só funcionará se os administradores o reativarem explicitamente por meio de uma política.
Um roteiro faseado para reduzir a interrupção
A Microsoft está implementando a mudança por meio de um roteiro de três fases para fornecer aos administradores de rede visibilidade e tempo para fazer as alterações necessárias:
- Fase 1 (já disponível): O monitoramento NTLM aprimorado oferece às organizações visibilidade sobre onde e por que o NTLM ainda está em uso. É compatível com o Windows Server 2025 e o Windows 11 24H2 e versões posteriores, e serve como base para reduzir a dependência do NTLM.
- Fase 2 (segundo semestre de 2026): A Microsoft reduzirá os cenários comuns de fallback para NTLM introduzindo recursos como IAKerb e um Centro de Distribuição de Chaves local. Os componentes principais do Windows também serão atualizados para priorizar o Kerberos e aprimorar a autenticação de contas locais sem forçar o uso do NTLM.
- Fase 3 (versões futuras do Windows): O NTLM será desativado por padrão para autenticação de rede. As organizações precisarão reativá-lo explicitamente usando novos controles de política, com tratamento integrado para cenários legados, a fim de minimizar interrupções nos aplicativos.
O que as organizações devem fazer agora
A Microsoft está incentivando as organizações a começarem a se preparar imediatamente. Isso inclui habilitar o monitoramento NTLM aprimorado, mapear as dependências de aplicativos, trabalhar com fornecedores para modernizar a autenticação e testar configurações com NTLM desabilitado em ambientes que não sejam de produção.
Desativar o NTLM por padrão representa mais um passo no esforço contínuo da Microsoft para proteger o sistema operacional. Para organizações que ainda dependem do NTLM, o anúncio não é uma surpresa, mas torna o cronograma mais difícil de ignorar.