استخدمت إصدارات مختلفة من Windows بروتوكول Kerberos باعتباره بروتوكول المصادقة الأساسي الخاص بها لأكثر من 20 عامًا. ومع ذلك، في بعض الحالات، يجب على نظام التشغيل استخدام طريقة أخرى، مثل NTLM (NT LAN Manager).
NTLM هو بروتوكول مصادقة أقدم من Microsoft وتم استبداله بـ Kerberos في Windows 2000. ومع ذلك، لا يزال يتم استخدام NTLM لتخزين كلمات مرور Windows محليًا أو في ملف NTDS.dit في وحدات تحكم مجال Active Directory. يُعتبر NTLM حاليًا غير آمن ويحتوي على العديد من الثغرات الأمنية الخطيرة.
في أكتوبر/تشرين الأول من العام الماضي، أعلنت شركة مايكروسوفت رسميًا أن الشركة تخطط لتوسيع نطاق استخدامها لـ Kerberos، مع الهدف النهائي المتمثل في القضاء تمامًا على استخدام NTLM على نظام التشغيل Windows، بدءًا من نظام التشغيل Windows 11 وما بعده.
نشرت الشركة على موقعها الرسمي معلومات حول قائمة محدثة لميزات Windows التي على وشك أن تصبح قديمة، والتي تتضمن الآن NTLM (New Technology Lan Manager). يغطي هذا الإشعار جميع إصدارات NTLM بما في ذلك LANMAN وNTLMv1 وNTLMv2.
بحلول شهر يونيو من هذا العام، أكدت Microsoft أنها تخطط لإيقاف دعم NTLM بعد Windows 11 24H2 وWindows Server 2025، وبالتالي لن تكون الميزة متاحة بعد الآن في الإصدارات المستقبلية من عميل Windows والخادم.

بدأت شركة Microsoft اليوم بإزالة NTLM على نظامي التشغيل Windows 11 24H2 وWindows Server 2025، معلنة إزالة NTLMv1 من إصدارات Windows المذكورة أعلاه.
وقد أوضحت مايكروسوفت في وقت سابق أن السبب وراء هذه الخطوة هو تعزيز أمان المصادقة، حيث أن البروتوكولات الأكثر حداثة مثل Kerberos ستكون قادرة على توفير حماية أفضل. توصي الشركة الآن باستخدام بروتوكول التفاوض لضمان استخدام NTLM فقط عندما لا يكون Kerberos متاحًا.
قامت شركة Microsoft بتحديث الإشعار الموجود على صفحة ميزة نهاية الدعم الخاصة بها ليصبح على النحو التالي:
لم تعد جميع إصدارات NTLM، بما في ذلك LANMAN وNTLMv1 وNTLMv2، قيد التطوير الن��ط للميزات وقد تم إيقافها. سوف يستمر استخدام NTLM في الإصدار التالي من Windows Server والإصدار السنوي التالي من Windows. يجب استبدال المكالمات إلى NTLM بالمكالمات إلى التفاوض، والتي ستحاول المصادقة باستخدام Kerberos والرجوع إلى NTLM فقط عند الضرورة.
[تحديث - نوفمبر 2024]: تمت إزالة NTLMv1 بدءًا من Windows 11 الإصدار 24H2 وWindows Server 20205.
يستخدم NTLM بشكل شائع من قبل الشركات والمؤسسات لمصادقة Windows، حيث أن هذا البروتوكول "لا يتطلب اتصالاً بشبكة محلية مع وحدة تحكم المجال". وهو أيضًا "البروتوكول الوحيد المدعوم عند استخدام حساب محلي" و"يعمل حتى عندما لا تعرف ما هو الخادم المستهدف".
وقد أدت هذه الفوائد إلى قيام بعض التطبيقات والخدمات بترميز نفسها باستمرار باستخدام NTLM، بدلاً من التبديل إلى بروتوكولات مصادقة أكثر حداثة مثل Kerberos. يوفر Kerberos أمانًا أفضل وهو أكثر قابلية للتطوير من NTLM. ولهذا السبب أصبح Kerberos الآن البروتوكول الافتراضي المفضل في بيئات Windows.
المشكلة هي أنه على الرغم من أن الشركات يمكنها إيقاف تشغيل NTLM للمصادقة، إلا أن هذه التطبيقات والخدمات الموصولة بالشبكة لا تزال قد تواجه مشكلات. ولهذا السبب قامت Microsoft بإضافة العديد من ميزات المصادقة الجديدة إلى Kerberos. يتم طرح هذه التغييرات بحيث يصبح Kerberos على المدى الطويل بروتوكول المصادقة الوحيد لنظام التشغيل Windows.
بالإضافة إلى NTLMv1، تمت إزالة ميزة أمان أخرى أيضًا على Windows 11 24H2. أكدت شركة Microsoft أنها تقوم بإزالة حماية معلومات Windows (WIP) أو حماية بيانات المؤسسة (EDP) من بيئة Windows. تهدف هذه الميزة إلى الحماية من تسرب البيانات عن طريق الخطأ.