Windows'un çeşitli sürümleri 20 yıldan uzun süredir birincil kimlik doğrulama protokolü olarak Kerberos'u kullanmaktadır. Ancak bazı durumlarda işletim sisteminin NTLM (NT LAN Manager) gibi başka bir yöntemi kullanması gerekir.
NTLM, daha eski bir Microsoft kimlik doğrulama protokolüdür ve Windows 2000'de Kerberos ile değiştirilmiştir. Ancak, NTLM hala Windows parolalarını yerel olarak veya Active Directory etki alanı denetleyicilerindeki NTDS.dit dosyasında depolamak için kullanılır. NTLM şu anda güvensiz kabul ediliyor ve birçok ciddi güvenlik açığı barındırıyor.
Microsoft, geçtiğimiz yılın ekim ayında Kerberos kullanımını genişletmeyi planladığını resmen duyurmuştu. Nihai hedef ise Windows 11 ve sonrasında başlayarak Windows'ta NTLM kullanımını tamamen ortadan kaldırmaktı.
Şirket, resmi web sitesinde, artık kullanımdan kaldırılacak olan Windows özelliklerinin güncellenmiş bir listesi hakkında bilgi yayınladı; bunlara artık NTLM (Yeni Teknoloji Lan Yöneticisi) de dahil. Bu bildirim LANMAN, NTLMv1 ve NTLMv2 dahil olmak üzere NTLM'nin tüm sürümlerini kapsar.
Microsoft, bu yılın Haziran ayında Windows 11 24H2 ve Windows Server 2025'ten sonra NTLM desteğini sonlandırmayı planladığını doğruladı ve dolayısıyla bu özellik Windows istemci ve sunucularının gelecekteki sürümlerinde artık kullanılamayacak.

Microsoft bugün, NTLMv1'in söz konusu Windows sürümlerinden kaldırıldığını duyurarak, Windows 11 24H2 ve Windows Server 2025'te NTLM'yi kaldırmaya başladı.
Microsoft daha önce bu hamlenin arkasındaki sebebin, Kerberos gibi daha modern protokollerin daha iyi koruma sağlayabilmesi nedeniyle kimlik doğrulama güvenliğini artırmak olduğunu açıklamıştı. Şirket artık NTLM'nin yalnızca Kerberos mevcut olmadığında kullanılmasını sağlamak için Negotiate protokolünün kullanılmasını öneriyor.
Microsoft, destek sonu özellik sayfasındaki duyuruyu aşağıdaki şekilde güncelledi:
LANMAN, NTLMv1 ve NTLMv2 dahil olmak üzere NTLM'nin tüm sürümleri artık etkin özellik geliştirme altında değildir ve kullanım dışı bırakılmıştır. NTLM kullanımı Windows Server'ın bir sonraki sürümünde ve Windows'un bir sonraki yıllık sürümünde de sürdürülecektir. NTLM'ye yapılan çağrılar, Kerberos ile kimlik doğrulaması yapmayı deneyecek ve yalnızca gerektiğinde NTLM'ye geri dönecek olan Negotiate çağrılarıyla değiştirilmelidir.
[Güncelleme - Kasım 2024]: NTLMv1, Windows 11 sürüm 24H2 ve Windows Server 20205'ten itibaren kaldırıldı.
NTLM, işletmeler ve kuruluşlar tarafından Windows kimlik doğrulaması için yaygın olarak kullanılır, çünkü bu protokol "Etki Alanı Denetleyicisine yerel bir ağ bağlantısı gerektirmez". Ayrıca "yerel bir hesap kullanırken desteklenen tek protokoldür" ve "hedef sunucunun ne olduğunu bilmediğinizde bile çalışır".
Bu avantajlar, bazı uygulama ve hizmetlerin Kerberos gibi daha modern kimlik doğrulama protokollerine geçmek yerine NTLM kullanmaya devam etmek için sabit kodlama yapmasına yol açtı. Kerberos, NTLM'den daha iyi güvenlik sağlar ve daha ölçeklenebilirdir. Bu nedenle Kerberos artık Windows ortamlarında tercih edilen varsayılan protokoldür.
Sorun şu ki, işletmeler kimlik doğrulama için NTLM'yi kapatabilseler bile, bu sabit uygulamalar ve hizmetler yine de sorun yaşayabilir. Bu nedenle Microsoft, Kerberos'a birçok yeni kimlik doğrulama özelliği ekledi. Bu değişiklikler, uzun vadede Kerberos'un Windows'un tek kimlik doğrulama protokolü haline gelmesi amacıyla gerçekleştiriliyor.
NTLMv1'e ek olarak bir güvenlik özelliği daha Windows 11 24H2'de kaldırıldı. Microsoft, Windows Bilgi Koruması'nın (WIP) veya kurumsal veri korumasının (EDP) Windows ortamından kaldırıldığını doğruladı. Bu özellik, kazara veri sızıntısına karşı koruma amaçlıdır.