<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Kerberos | The .NET Blog</title><link>https://thedotnetblog.com/nl/tags/kerberos/</link><description>Articles, tutorials and insights from the .NET community.</description><generator>Hugo</generator><language>nl</language><managingEditor>@thedotnetblog (The .NET Blog)</managingEditor><webMaster>@thedotnetblog</webMaster><lastBuildDate>Mon, 20 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://thedotnetblog.com/nl/tags/kerberos/index.xml" rel="self" type="application/rss+xml"/><item><title>NTLM verdwijnt in Git/libcurl: Azure DevOps Server-teams hebben een echt migratieplan nodig</title><link>https://thedotnetblog.com/nl/news/emiliano-montesdeoca/ntlm-git-libcurl-azure-devops-server-action-plan/</link><pubDate>Mon, 20 Jul 2026 00:00:00 +0000</pubDate><author>Emiliano Montesdeoca</author><guid>https://thedotnetblog.com/nl/news/emiliano-montesdeoca/ntlm-git-libcurl-azure-devops-server-action-plan/</guid><description>De verwijdering van NTLM in september 2026 is geen klein compatibiliteitsprobleem; het is een identiteitsarchitectuurdeadline voor on-prem Azure DevOps Server-omgevingen.</description><content:encoded>&lt;p&gt;De aankomende NTLM-verwijdering in libcurl is een van die veranderingen die technisch oogt maar eigenlijk organisatorisch is. Als je Git-over-HTTPS-pad naar Azure DevOps Server nog steeds afhankelijk is van NTLM, is je probleem geen tooling, het is identiteitsschuld.&lt;/p&gt;
&lt;p&gt;Oorspronkelijke bron: &lt;a href="https://devblogs.microsoft.com/devops/upcoming-change-ntlm-removal-in-git-libcurl-impact-to-azure-devops-server-customers/"&gt;https://devblogs.microsoft.com/devops/upcoming-change-ntlm-removal-in-git-libcurl-impact-to-azure-devops-server-customers/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Microsoft doet er goed aan hier hard op te duwen. NTLM heeft bekende cryptografische zwakheden en zou geen moderne enterprise-standaard moeten zijn. Het gevaarlijke deel is dat veel omgevingen geloven dat ze Kerberos gebruiken terwijl ze eigenlijk overleven op stille SPNEGO-terugval naar NTLM. Die illusie verdwijnt in september 2026.&lt;/p&gt;
&lt;p&gt;Mijn mening: behandel dit niet als een &amp;ldquo;clientversie&amp;rdquo;-probleem. NTLM-vlaggen opnieuw inschakelen, oude Git-builds vastpinnen, of hopen dat fallback beschikbaar blijft, is een kortstondige workaround met langetermijnrisico. Als je herstelstrategie downgrade-en-uitstellen is, verhoog je actief de operationele broosheid.&lt;/p&gt;
&lt;p&gt;Een praktische migratievolgorde zou bot en meetbaar moeten zijn.&lt;/p&gt;
&lt;p&gt;Verifieer eerst het huidige authenticatiegedrag nu. Voer trace-gebaseerde controles en ticket cache-validatie uit in echte ontwikkelaars- en build-agentcontexten, inclusief off-domain- en remote-netwerkpaden. Fix ten tweede Kerberos end-to-end: SPN&amp;rsquo;s, DNS-aliassen, load balancer-instellingen, delegatie en bereikbaarheid van domeincontrollers. Identificeer ten derde vroeg scenario&amp;rsquo;s zonder domeinlidmaatschap of workgroup-scenario&amp;rsquo;s en ontwerp een SSH-baan waar Kerberos niet betrouwbaar gemaakt kan worden.&lt;/p&gt;
&lt;p&gt;Je hebt ook duidelijkheid over eigenaarschap nodig. Beveiligingsteams zouden beleidsbasislijnen moeten definiëren, maar platform-engineering moet implementatiegereedheid bezitten. Dit kan geen bijtaak zijn voor individuele repo-beheerders. Het vereist gecoördineerde veranderingen over IIS, AD, netwerkrand, CI-agents en richtlijnen voor ontwikkelaarswerkstations.&lt;/p&gt;
&lt;p&gt;Eén subtiel risico is automatisering. Build-agents en serviceaccounts draaien vaak in contexten waar Kerberos-tickets ontbreken of ongeldig zijn, zelfs wanneer menselijke gebruikers prima functioneren. Als je alleen interactieve ontwikkelaarsworkflows test, mis je de meest kritieke breekpunten.&lt;/p&gt;
&lt;p&gt;De opbrengst is reëel. Schoon overstappen naar Kerberos of SSH voorkomt niet alleen storingen, het vermindert ook het aanvalsoppervlak en stemt identiteitscontroles af op moderne compliance-verwachtingen. De teams die nu met deze overgang beginnen, zullen september als een non-event behandelen. De teams die wachten, zullen authenticatiefouten debuggen onder releasedruk.&lt;/p&gt;
&lt;p&gt;Dit is geen waarschuwing om te archiveren. Het is een deadline om tegen te presteren.&lt;/p&gt;</content:encoded></item></channel></rss>