Sécurité Windows : Microsoft introduit de nouveaux mécanismes pour réduire l'usage du protocole NTLM
Publié le 04/06/2026 - Source : Microsoft
Microsoft poursuit la transition vers l'abandon progressif du protocole d'authentification hérité NTLM (New Technology LAN Manager) au sein de son système d'exploitation Windows, au profit d'alternatives basées sur Kerberos. L'éditeur a annoncé le déploiement prochain de nouvelles fonctionnalités d'authentification conçues pour éliminer les dernières dépendances à ce protocole informatique ancien, avant sa désactivation par défaut prévue dans les prochaines versions majeures de Windows Client et Server.
Un basculement par défaut de plus en plus proche
Depuis plusieurs années, la stratégie de sécurité de Microsoft consiste à remplacer NTLM par Kerberos, jugé plus robuste. Cette transition franchit une nouvelle étape : dans le dernier ensemble de configurations de sécurité de référence (security baseline) destiné à Windows Server 2025, l'entreprise permet déjà aux administrateurs d'auditer les connexions entrantes utilisant NTLM.
Afin de pallier les situations spécifiques où NTLM restait jusqu'alors indispensable, Microsoft va introduire deux nouveaux mécanismes dans les prochaines versions d'évaluation (Insider) de Windows 11 et de Windows Server : IAKerb et LocalKDC.
IAKerb et LocalKDC : deux technologies pour remplacer NTLM
Ces deux fonctionnalités visent à étendre le périmètre d'action de Kerberos dans des scénarios où ce protocole ne pouvait pas fonctionner auparavant.
IAKerb (Initial and Pass-Through Authentication using Kerberos) : Traditionnellement, l'authentification Kerberos exige que le poste client dispose d'un accès réseau direct à un contrôleur de domaine (DC). IAKerb lève cette contrainte en permettant au service cible de faire office de relais (proxy) pour les échanges d'authentification. Ce mécanisme s'avère utile dans les environnements d'entreprise où la visibilité des contrôleurs de domaine est restreinte pour des raisons de segmentation réseau.
LocalKDC (Local Key Distribution Center) : Ce composant apporte l'authentification basée sur Kerberos aux comptes d'utilisateurs locaux. Jusqu'à présent, les machines isolées, hors domaine ou configurées en groupe de travail (workgroup) s'appuyaient systématiquement sur NTLM. LocalKDC comble ce manque en générant des flux d'authentification modernes en local.
Une phase de test initiée via le programme Windows Insider
Microsoft cible ainsi à la fois les infrastructures d'entreprise distantes et les configurations locales. L'objectif partagé avec les développeurs et les administrateurs est d'uniformiser les flux d'authentification sur des standards récents.
Ces fonctionnalités feront l'objet d'un aperçu technique lors de la prochaine publication de la version d'évaluation sur le canal Canary du programme Windows Insider. À cette occasion, le mécanisme IAKerb sera activé par défaut, tandis que LocalKDC restera désactivé initialement. Les administrateurs système et les testeurs pourront modifier ce comportement par le biais de clés de registre Windows dédiées.
À l'approche de la disponibilité générale de ces outils, Microsoft prévoit d'intégrer les options de configuration directement au sein des consoles de gestion du système et des stratégies de groupe (GPO). En attendant, l'éditeur invite les organisations utilisant encore le protocole NTLM à entamer des phases de test et de validation dès la mise à disposition de cette version préliminaire.