微软宣布将在未来版本的 Windows 客户端和服务器系统中默认禁用 NTLM(NT LAN Manager)认证协议,转而采用基于 Kerberos 的替代方案。这项安全策略变更将通过 IAKerb 和 LocalKDC 两项技术实现,旨在减少企业对遗留认证协议的依赖。

IAKerb:解决域控制器不可见场景
Initial and Pass-Through Authentication using Kerberos(IAKerb)允许客户端在没有直接访问域控制器(DC)的情况下完成 Kerberos 认证。传统 Kerberos 认证需要客户端与 DC 直接通信,而 IAKerb 使目标服务能够充当代理,转发 Kerberos 交换信息。该机制适用于企业环境中域控制器受网络隔离、或服务可达但 DC 不可见的场景。
LocalKDC:支持本地账户认证
Local Key Distribution Center(LocalKDC)为本地账户场景提供 Kerberos 认证能力,替代此前依赖 NTLM 的方案。该功能对独立设备、工作组环境等非域加入场景尤为实用,使本地账户也能使用现代认证流程。
实施计划与管理选项
微软将在下一版 Canary Channel 预览中开放这两项功能测试:IAKerb 默认启用,LocalKDC 默认关闭,用户可通过 Windows 注册表键值手动调整。微软表示,随着功能逐步成熟,相关选项将纳入管理工具和组策略。企业客户被建议尽早测试验证,为全面淘汰 NTLM 做准备。
via Neowin