El fin de NTLM: Microsoft le muestra la puerta y explica qué se rompe y qué no
Microsoft publicó el 9 de septiembre de 2026 un documento de preguntas frecuentes sobre el fin de NTLM, el protocolo de autenticación que Windows arrastra desde 1993. La noticia no es que lo vayan a apagar —eso lo anunciaron en enero de este año—, sino que ahora contestaron, una por una, las preguntas que decidían si había que hacer algo esta semana o no.
La respuesta corta, y es la que más tranquiliza: el servidor que tenés hoy sigue soportando NTLM. A la pregunta de si NTLM va a dejar de funcionar en Windows Server 2019, 2022 y 2025 y en Windows 10 y 11, Microsoft responde textualmente que no: el apagado por defecto apunta a la próxima versión mayor, y las versiones en mercado van a seguir soportándolo. Con una excepción que ya ocurrió y que contamos más abajo, la de NTLMv1.
Qué te conviene hacer hoy, y es gratis: si administrás una red con dominio, poné a auditar el uso de NTLM y dejalo juntando datos varias semanas antes de tocar nada. Si estás en Server 2025 o Windows 11 24H2, con la auditoría mejorada; si estás en Server 2019 o 2022, con el registro operativo de NTLM y el evento de seguridad 4624, que muestra qué paquete de autenticación se usó. Es el paso que Microsoft pone primero, y —lectura nuestra— el que más conviene arrancar ya, porque es el único que necesita semanas de calendario. Si no administrás nada y solo usás tu PC, esta nota no te pide ninguna acción: es para quien tiene servidor.
Lo que vas a encontrar acá
- Qué es nuevo del 9 de septiembre y qué ya se sabía desde enero.
- Por qué tu Windows Server actual no se rompe —y hasta cuándo vale eso.
- Lo que ya pasó y casi nadie registró: NTLMv1 bloqueado desde Server 2025.
- Las cuatro formas concretas en que algo se rompe cuando NTLM se apaga.
- El plan por fases que Microsoft recomienda, con lo que se puede empezar hoy.
Qué es nuevo y qué no
El plan tiene nombre propio en la jerga de Microsoft: NTLMless. Lo definen como «un esfuerzo de múltiples fases para llevar a Windows a una postura de autenticación segura por defecto, deshabilitando NTLM como mecanismo de reserva y expandiendo Kerberos para cubrir los escenarios que históricamente forzaban el uso de NTLM». Y aclaran algo que conviene subrayar: es un cambio de plataforma, no una función ni una directiva sueltas.
La dirección se anunció el 29 de enero de 2026, en un post del mismo blog titulado «Advancing Windows security: Disabling NTLM by default». Conviene retener una precisión de aquel anuncio que se pierde en las repeticiones: lo que se bloquea es el NTLM de red —«Windows va a entregarse en un estado seguro por defecto donde la autenticación NTLM de red está bloqueada y ya no se usa automáticamente»—, no todo rastro del protocolo en el sistema. Lo del 9 de septiembre es otra cosa: un FAQ de trece minutos de lectura que responde las dudas operativas acumuladas desde entonces. Ahí está el valor, y ahí están los datos que abajo te importan.
El tono del documento, dicho sea de paso, no es el habitual de un aviso técnico. Abre así: «NTLM ha sido un compañero leal de Windows desde 1993. Nos ayudó a iniciar sesión y a compartir archivos, pero también alimentó silenciosamente a toda una generación de demos de red team e informes de incidentes. Agradecemos el servicio. También, respetuosamente, le estamos mostrando la puerta». (Traducción propia del original en inglés.)
Tu Windows Server actual sigue soportando NTLM
Es la pregunta que hace cualquiera que compró una licencia perpetua el año pasado, y el FAQ la formula textualmente: «¿Esto significa que NTLM va a dejar de funcionar en mis dispositivos actuales con Windows Server 2019/2022/2025 o Windows 10/11?». La respuesta empieza con un No y sigue: «El deshabilitado por defecto aplica al tren de versiones futuras. Las versiones en mercado de Windows cliente y Windows Server van a seguir soportando NTLM. Sin embargo, Microsoft recomienda enfáticamente que los clientes empiecen a reducir el uso de NTLM ahora, con la auditoría mejorada y las mejoras de Kerberos que ya están llegando a las versiones soportadas de Windows».
Conviene leer esa respuesta completa y no solo la primera palabra: Microsoft garantiza soporte, que no es lo mismo que prometer que nada va a cambiar. La propia empresa cierra el párrafo empujando a empezar ya, y más abajo vas a ver un caso —NTLMv1— donde algo sí dejó de funcionar en una versión que está en mercado.
Dos precisiones que la nota conserva porque cambian el sentido:
- No lo eliminan, lo apagan. El código sigue en Windows «por un período» después del apagado por defecto, y los administradores van a poder reactivarlo por directiva de grupo o registro. Microsoft agrega que esa posibilidad se va a ir angostando con el tiempo, y que la meta final sí es una plataforma que no necesite NTLM.
- No hay fecha. El objetivo declarado es «la próxima versión mayor de Server y Cliente», con un «subject to change» —sujeto a cambios— puesto por Microsoft en la misma oración. Cualquiera que te dé un año concreto lo está deduciendo, no leyendo.
Lo que ya pasó y conviene registrar: NTLMv1
Acá está el dato que se pierde en el ruido del titular. Mientras la discusión mira hacia adelante, una parte del apagado ya ocurrió: según el FAQ, NTLMv1 fue bloqueado y quedó no funcional a partir de Windows Server 2025 y Windows 11 versión 24H2, con cambios relacionados que se fueron desplegando en actualizaciones recientes.
Y trae una consecuencia práctica que no es obvia: las credenciales derivadas de NTLMv1 las siguen usando algunos protocolos de nivel superior —Wi-Fi, Ethernet y VPN vía MS-CHAPv2—, así que el inicio de sesión único en esos escenarios «puede verse afectado». Si alguien de tu red perdió el SSO de la VPN después de pasar a Server 2025 o a Windows 11 24H2, ahí tenés una hipótesis para revisar.
La otra pata concreta es la herramienta de diagnóstico. La auditoría mejorada de NTLM —la que responde quién usa NTLM, por qué en vez de Kerberos y contra qué destino— existe hoy en Windows 11 24H2 y 25H2 y en Windows Server 2025. Para Server 2019 y 2022, Microsoft dice que «está trabajando en traerla de vuelta». Es decir: todavía no está.
| Versión | NTLMv1 | Auditoría mejorada de NTLM |
|---|---|---|
| Windows Server 2025 | Bloqueado y no funcional | Disponible |
| Windows Server 2022 | Ese bloqueo no le aplica: sigue en uso, y el FAQ pone retirarlo entre las tareas que se pueden empezar ya | Todavía no — Microsoft dice que trabaja en traerla, sin fecha |
| Windows Server 2019 | Ese bloqueo no le aplica: sigue en uso, y el FAQ pone retirarlo entre las tareas que se pueden empezar ya | Todavía no — Microsoft dice que trabaja en traerla, sin fecha |
| Windows 11 24H2 / 25H2 | Bloqueado y no funcional desde 24H2 | Disponible |
Tabla armada por TCD con los datos del FAQ del 9 de septiembre de 2026. NTLM (v2) sigue funcionando en las cuatro filas: por eso no lleva columna propia, no compararía nada. El apagado por defecto no aparece en la tabla porque no le toca a ninguna de estas versiones: apunta a la próxima versión mayor de Server y Cliente, y Microsoft lo declara sujeto a cambios.
Las cuatro formas en que algo se rompe
Microsoft agrupa las fallas esperables en cuatro categorías, y sirven como checklist de inventario:
- NTLM hardcodeado: una aplicación pide NTLM explícitamente y ni intenta Negotiate/Kerberos. Se resuelve casi siempre con actualizaciones de la app y con la función de redirección automática.
- Faltan requisitos de Kerberos: la app usa Negotiate, Kerberos falla —SPN ausente, conexión por dirección IP, sin visibilidad del controlador de dominio— y antes NTLM tapaba el hueco como reserva. Según Microsoft, «IAKerb, LocalKDC y el soporte de SPN e IP cierran estos huecos».
- Dependencia de protocolo o dispositivo heredado: el cliente habla con un servidor viejo, un equipo embebido o un appliance de terceros que solo entiende NTLM de punta a punta. Acá hace falta que actualice el fabricante.
- Cuentas locales o identidades especiales: la app autentica con cuentas locales sobre la red. LocalKDC cubre la mayoría; un subconjunto chico, como el inicio de sesión interactivo local, queda fuera de su alcance.
Qué se puede empezar hoy sin gastar un peso
El FAQ es explícito en que no hay que esperar a que IAKerb y LocalKDC estén disponibles de forma general: «podés empezar el trabajo de auditoría y remediación hoy con Windows en mercado». El plan por fases que describen, y que atribuyen a quienes ya lo hicieron:
Y si estás en Server 2019 o 2022, donde la auditoría mejorada todavía no llegó, no te quedás sin instrumentos. El propio documento nombra los tres que ya tenés: el registro operativo de NTLM, que anota el NTLM entrante y saliente; el evento de seguridad 4624, que muestra qué paquete de autenticación se usó; y el comando klist en el cliente, que el FAQ describe como «un chequeo rápido de sanidad: si esperabas Kerberos y no hay un ticket para el destino, ahí tenés tu respuesta». Son más pobres que la auditoría mejorada —no te dan el proceso ni el motivo de la reserva— pero alcanzan para armar la línea de base mientras tanto.
- Auditar: prender la auditoría mejorada en clientes, servidores y controladores de dominio, y darse «varias semanas» de datos para tener una línea de base.
- Priorizar: agrupar los hallazgos por causa raíz —SPN faltante, app que hardcodea, appliance heredado— para remediar a escala y no máquina por máquina.
- Resolver lo fácil: registrar los SPN que faltan, sacar NTLMv1, reemplazar los scripts viejos que piden NTLM a mano.
- Pilotear el bloqueo: por anillos, arrancando por cuentas privilegiadas y servicios no críticos, y ampliando desde ahí.
- Hablar con los proveedores: abrir casos con los fabricantes de los productos que hardcodean NTLM.
Sobre la autenticación por dirección IP —una de las causas más comunes de que Kerberos no entre— el documento es tajante: «lo más importante que hay que saber: no esperes un arreglo de plataforma acá. Empezá a auditar y a eliminar la autenticación basada en IP ahora».
¿Hay alguien que ya lo haya hecho? El FAQ dice que sí, sin dar nombres: «varias» empresas reportaron recortar el uso de NTLM «en más de un 90 %», y «un número pequeño» lo bloqueó por completo. El patrón común que describen incluye parques corriendo las versiones más nuevas de Windows Server y Windows 11, y despliegue por anillos en vez de un cambio de golpe. Es un dato reportado por Microsoft sobre sus propios clientes, no una medición independiente.
Preguntas que quedan dando vueltas
Tengo Windows Server 2019 en producción. ¿Me tengo que apurar a migrar?
Por esta noticia, no: Server 2019 sigue soportando NTLM y el apagado por defecto no le aplica. Lo que sí te falta es herramienta, y conviene tenerlo claro antes de planificar. La auditoría mejorada todavía no llegó a 2019 ni a 2022, y Microsoft dice que está trabajando en traerla, sin comprometer fecha. Y las dos piezas que vienen a tapar los huecos de Kerberos —IAKerb y LocalKDC— el FAQ las anuncia disponibles de forma general «para Windows Server 2025 y Windows 11 en los próximos meses», sin decir nada sobre 2019 y 2022. Mientras tanto podés auditar igual con el registro operativo de NTLM y el evento 4624. Si tu servidor está cerca del fin de soporte, esa es otra conversación y otros motivos; no la mezcles con esta.
Soy usuario de a pie, sin servidor. ¿Me afecta?
Casi nada, y conviene decirlo en vez de inflar la nota. NTLM es un protocolo de autenticación de red: aparece cuando tu equipo se valida contra un dominio, un recurso compartido o una app corporativa. En una PC hogareña con cuenta local o cuenta Microsoft el impacto práctico es marginal. La excepción es la que mencionamos arriba: si usás VPN corporativa con MS-CHAPv2 y actualizaste a Windows 11 24H2, el SSO puede haberse visto afectado.
¿Esto quiere decir que NTLM era inseguro todo este tiempo?
Microsoft lo dice con sus palabras: NTLM «está obsoleto y ya no está bajo desarrollo activo de funciones», «depende de criptografía débil, no tiene autenticación mutua y sigue siendo un vector principal para ataques de retransmisión de credenciales y pass-the-hash». Que siga funcionando en tu servidor no es un certificado de que convenga usarlo: es compatibilidad, no recomendación.
¿Dónde mando una duda que el FAQ no responde?
El propio documento deja una dirección de correo para eso: ntlm@microsoft.com, y pide incluir las versiones de Windows involucradas. También sugiere canalizar por el equipo de cuenta de Microsoft o por soporte.
🛒 Si justo estabas por levantar un servidor nuevo
Nada de esto hace falta para la noticia: el trabajo que sirve —auditar, registrar SPN, sacar la autenticación por IP— es gratis y no depende de ninguna licencia. La card está acá por un solo motivo verificable, y es de herramientas, no de protección: la auditoría mejorada está hoy en Server 2025 y en 2019 y 2022 todavía no.
¿Ya auditaste NTLM en tu red? Contanos qué encontraste ⬇️
Fuentes
- Windows IT Pro Blog — «Retiring NTLM: Frequently asked questions», por mariam_gewida, 9 de septiembre de 2026. Todas las citas del cuerpo son traducción propia del original en inglés.
- Windows IT Pro Blog — «Advancing Windows security: Disabling NTLM by default», 29 de enero de 2026: el anuncio original de la dirección.
- Microsoft Learn — NTLM overview, Block NTLM connections on SMB, comando klist y Configuring Kerberos for IP Address.