<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Kerberos | The .NET Blog</title><link>https://thedotnetblog.com/it/tags/kerberos/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>it</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Mon, 20 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/it/tags/kerberos/index.xml" rel="self" type="application/rss+xml"/><item><title>NTLM Sta Finendo in Git/libcurl: I Team Azure DevOps Server Hanno Bisogno di un Vero Piano di Migrazione</title><link>https://thedotnetblog.com/it/news/emiliano-montesdeoca/ntlm-git-libcurl-azure-devops-server-action-plan/</link><pubDate>Mon, 20 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/it/news/emiliano-montesdeoca/ntlm-git-libcurl-azure-devops-server-action-plan/</guid><description>La rimozione di NTLM a settembre 2026 non è un problema minore di compatibilità; è una scadenza di architettura dell'identità per ambienti Azure DevOps Server on-prem.</description><content:encoded>&lt;p&gt;La prossima rimozione di NTLM in libcurl è uno di quei cambiamenti che sembrano tecnici ma sono in realtà organizzativi. Se il tuo percorso Git su HTTPS verso Azure DevOps Server dipende ancora da NTLM, il tuo problema non è il tooling, è debito di identità.&lt;/p&gt;
&lt;p&gt;Fonte originale: &lt;a href="https://devblogs.microsoft.com/devops/upcoming-change-ntlm-removal-in-git-libcurl-impact-to-azure-devops-server-customers/"&gt;https://devblogs.microsoft.com/devops/upcoming-change-ntlm-removal-in-git-libcurl-impact-to-azure-devops-server-customers/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Microsoft ha ragione a spingere forte qui. NTLM ha debolezze crittografiche note e non dovrebbe essere un&amp;rsquo;impostazione predefinita enterprise moderna. La parte pericolosa è che molti ambienti credono di usare Kerberos quando in realtà sopravvivono con il fallback silenzioso SPNEGO a NTLM. Quell&amp;rsquo;illusione scompare a settembre 2026.&lt;/p&gt;
&lt;p&gt;La mia opinione: &lt;strong&gt;non trattarlo come un problema di &amp;ldquo;versione client&amp;rdquo;&lt;/strong&gt;. Riabilitare i flag NTLM, bloccare vecchie build di Git o sperare che il fallback rimanga disponibile è una soluzione temporanea di breve durata con rischio a lungo termine. Se la tua strategia di remediation è downgrade-e-ritarda, stai attivamente aumentando la fragilità operativa.&lt;/p&gt;
&lt;p&gt;Una sequenza di migrazione pratica dovrebbe essere diretta e misurabile.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Verifica il comportamento di autenticazione attuale ora.&lt;/strong&gt; Esegui controlli basati su trace e validazione della cache dei ticket in contesti reali di sviluppatori e build agent, inclusi percorsi off-domain e remote-network.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ripara Kerberos end-to-end:&lt;/strong&gt; SPN, alias DNS, impostazioni del load balancer, delega e raggiungibilità del domain controller.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Identifica presto gli scenari non-domain-joined o workgroup&lt;/strong&gt; e progetta una corsia SSH dove Kerberos non può essere reso affidabile.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Hai anche bisogno di chiarezza di proprietà. I team di sicurezza dovrebbero definire le baseline di policy, ma la platform engineering deve possedere la prontezza dell&amp;rsquo;implementazione. Questo non può essere un compito secondario per singoli amministratori di repo. Richiede cambiamenti coordinati in IIS, AD, perimetro di rete, agenti CI e guida per workstation sviluppatore.&lt;/p&gt;
&lt;p&gt;Un rischio sottile è l&amp;rsquo;automazione. Build agent e account di servizio spesso vengono eseguiti in contesti dove i ticket Kerberos mancano o non sono validi, anche quando gli utenti umani funzionano. Se testi solo i workflow interattivi degli sviluppatori, perderai i punti di rottura più critici.&lt;/p&gt;
&lt;p&gt;Il lato positivo è reale. Passare pulitamente a Kerberos o SSH non solo evita la rottura, ma &lt;strong&gt;riduce la superficie di attacco e allinea i controlli di identità&lt;/strong&gt; con le aspettative di conformità moderne. I team che iniziano questa transizione ora tratteranno settembre come un non-evento. I team che aspettano faranno debug di fallimenti di autenticazione sotto pressione di rilascio.&lt;/p&gt;
&lt;p&gt;Questo non è un avviso da archiviare. &lt;strong&gt;È una scadenza da eseguire.&lt;/strong&gt;&lt;/p&gt;</content:encoded></item></channel></rss>