NTLM廃止 公式FAQを1問1枚で読む

Microsoftが公開したNTLM廃止のFAQを、日本語で1つの質問につき1スライドに整理しました。いつ既定で無効になるのか、何が壊れるのか、IAKerbとLocalKDCは何を解決するのか、そして今日から何を始めるべきかを、原文の28問そのままの順で追えます。

動画で見る

NTLMは既定で無効になる

Microsoft公式FAQの内容を、1つの質問につき1枚で読み切れる形に並べ直したデッキです。まず結論を1文で言い切ります。

そもそもNTLMって何?

FAQに入る前の前提そろえ。NTLMは「パスワードそのものを送らずに、知っている証拠だけを見せ合う」チャレンジ/レスポンス方式のログインの仕組み。弱点は片側認証・ハッシュの使い回し・リレー。そして今も動いている理由は、Kerberosが使えない場面でWindowsが黙って落ちてくるから。

元記事:Microsoft公式FAQ

出典の紹介。Windows IT Pro Blogの「Retiring NTLM: Frequently asked questions」。このデッキは原文の並び順のまま1問1枚に置き換えたもので、日付・数値は原文準拠。正確な表現が要るときは原文を見てもらう。

このFAQの地図(28問)

6つの節に28問。どこに何があるかを先に見せて、必要なところから読めるようにします。

「NTLMless」とは何ですか?

Q1。答えは「機能ではなく方針」。既定のフォールバック先からNTLMを外し、Kerberosの守備範囲を広げていく多段階の取り組みです。

なぜ今なのですか?

Q2。答えは「実被害が続いている」。NTLMは非推奨で新機能開発も止まっており、いまも侵害の主要経路であり続けているからです。

NTLMは削除されるのですか、無効化されるだけですか?

Q3。答えは「まずは無効化」。既定で無効になるだけで、コード自体は当面Windowsに残ります。

既定で無効になるのはいつですか?

Q4。答えは「次期メジャー」。現時点の目標は、サーバーとクライアントの次期メジャーリリースです(変更の可能性あり)。

手元のWindows Server 2019/2022/2025やWindows 10/11でNTLMは止まりますか?

Q5。答えは「いいえ」。既定無効化は将来のリリース系列の話で、市場に出ている版はNTLMをサポートし続けます。

既定で無効になった後、再有効化できますか?

Q6。答えは「当面は可能」。少なくとも当初は、グループポリシーまたはレジストリで戻せます。

IAKerbとは何ですか?

Q7。答えは「DCが見えなくてもKerberos」。接続先サーバーが仲介役になり、DCへ直接到達できないクライアントでもKerberos認証を成立させる拡張です。

LocalKDCとは何ですか?

Q8。答えは「ローカル用の小さなKDC」。ローカルアカウント向けにKerberosチケットを発行する、Windows組み込みの軽量KDCです。

IAKerbとLocalKDCはいつ一般提供されますか?

Q9。答えは「数か月のうち」。現在はWindows Insiderプレビュー。今後数か月でWindows Server 2025とWindows 11向けにGA予定です。

SPN・IPアドレス・クロスドメインなど、Kerberosが従来こけていた場面はどうなりますか?

Q10。答えは「半分は自分の仕事」。プラットフォームが直すものと、自分の環境でしか直せないものに分かれます。

新しいNTLMブロックポリシーとは何ですか?

Q11。答えは「中央集権化」。散らばっていたNTLMブロックの設定を、ポリシー駆動の中央エンジンへ統合します。

NTLMを無効にすると、どのシナリオが壊れますか?

Q12。答えは「4種類」。よくある失敗は大きく4つのパターンに分かれます。

NTLMを使うのはWindows端末だけですか?

Q13。答えは「主にはそう」。NTLMはWindowsの認証プロトコルですが、非Windowsクライアントも接続先がWindowsならNTLMを使います。

信頼関係のないクロスドメイン認証はどうなりますか?

Q14。答えは「同じリリースで対応」。今日はNTLMが必要なシナリオですが、既定無効化と同じWindowsリリースで手当てされます。

IPアドレスでの認証はどうなりますか?

Q15。答えは「待つな」。KerberosはIPアドレスを解さないためNTLMに落ちます。プラットフォームの修正を待たず、今から潰すべき領域です。

無効化後も、MicrosoftのアプリはNTLMを使い続けますか?

Q16。答えは「いいえ」。Windows純正コンポーネントからハードコードNTLMを洗い出して外す全社的な取り組みが進行中です。

NTLMに依存しているMicrosoftアプリの一覧は公開されますか?

Q17。答えは「出ない」。公開の予定はありません。Microsoft側の依存はプラットフォーム作業として直す、というのが約束です。

自分の環境のどこでNTLMが使われているか、どう調べますか?

Q18。答えは「強化監査から」。強化されたNTLM監査が出発点です。従来のNTLMイベントログの大幅な拡張版にあたります。

強化されたNTLM監査はどのWindowsバージョンで使えますか?

Q19。答えは「24H2以降」。Windows 11 バージョン25H2および24H2と、Windows Server 2025で利用できます。

NTLMv1について、何か変わりますか?

Q20。答えは「すでに変わった」。Windows Server 2025とWindows 11 バージョン24H2で、NTLMv1はブロックされ機能しなくなっています。

自分のコードがNTLMを使っているか、どうすれば分かりますか?

Q21。答えは「静的+実行時」。コードに何と書いてあるかと、実行時に何が起きているかの両方を見ます。NTLMの多くは意図せず継承されるからです。

どこから始めればいいですか?

Q22。答えは「5段階」。早期に取り組んだ組織が実際に回した、現実的な段階アプローチがあります。

IAKerbとLocalKDCのGAを待つべきですか?

Q23。答えは「いいえ」。今の市場版Windowsで、監査と是正は今日から始められます。

他の組織が挙げている、いちばん多い詰まりどころは何ですか?

Q24。答えは「上位6つ」。準備状況調査と顧客支援の現場から挙がった、代表的な阻害要因です。

すでにNTLMを減らした、あるいは無くした組織はありますか?

Q25。答えは「ある」。90%超の削減を報告した企業が複数あり、完全にブロックした例も少数あります。

NTLM関連の質問やフィードバックはどこへ送りますか?

Q26。答えは「専用アドレス」。[email protected] へ。製品チームがこのエイリアスを監視しています。

製品の不具合に見えるKerberos/NTLMの問題に当たったら?

Q27。答えは「ケースを起票」。通常のサポート窓口からMicrosoftサポートケースを開いてください。

今後のNTLM関連の変更を、どう追いかければいいですか?

Q28。答えは「2つの窓口」。Windowsメッセージセンターと、M365管理センターのメッセージセンターを押さえます。

今日から始める3つ

待たずに今日できることに絞って締めます。監査、IP直打ちの排除、SPNの衛生管理の3つ。

Ebisuda Presentations のトップへ