Articoli che trattano di Windows Server 2025

Verso un Windows senza NTLM: IAKerb, LocalKDC e il futuro dell’autenticazione

Negli ambienti Windows, l’autenticazione non è solo un dettaglio tecnico ma un meccanismo che definisce la fiducia nei servizi e nei dispositivi. Per decenni il protocollo NT LAN Manager (NTLM) ha rappresentato il “piano B”: una soluzione di ripiego quando il metodo consigliato, Kerberos, non era disponibile. Negli ultimi mesi Microsoft ha iniziato un percorso di modernizzazione che mira a ridurre, fino a eliminare, la dipendenza da NTLM introducendo due componenti chiave: IAKerb e Local KDC. L’obiettivo di questo articolo è spiegare perché NTLM è stato così importante, cosa offre Kerberos in più e come le nuove funzionalità cambieranno la gestione dell’autenticazione.…

Hyper-V Live Migration tra cluster e foreste Active Directory diverse

In alcuni scenari può essere necessario spostare una o più macchine virtuali Hyper-V da un cluster a un altro senza interrompere i servizi erogati. Pensiamo, ad esempio, ad attività di consolidamento dell’infrastruttura, sostituzione dell’hardware, migrazione verso un nuovo datacenter, separazione di ambienti aziendali oppure integrazione tra infrastrutture appartenenti a foreste Active Directory diverse. La Live Migration consente di trasferire una macchina virtuale da un host Hyper-V a un altro mantenendola accesa, riducendo al minimo l’impatto sugli utenti e sulle applicazioni. Quando però i due host appartengono a cluster differenti e, soprattutto, a foreste diverse, la configurazione richiede qualche attenzione in…

Strong Certificate Mapping in Active Directory: cosa cambia per certificati, SID e KDC

Per anni abbiamo raccontato i certificati come una garanzia quasi assoluta. Se il certificato è valido, se la chain è corretta, se la CA è attendibile, allora siamo a posto. Più o meno. In Active Directory, soprattutto quando entra in gioco l’autenticazione Kerberos basata su certificato, la domanda non è soltanto: “Questo certificato è valido?”. La domanda vera è un’altra: “Questo certificato appartiene davvero a questo utente o a questo computer?” Ed è qui che entra in gioco lo Strong Certificate Mapping. Il tema sembra piccolo, quasi da addetti ai lavori. In realtà può avere un impatto enorme su ambienti…

SMB over QUIC su Windows Server 2025

Ogni volta che arriva una nuova funzionalità nel mondo IT, qualcuno sente il bisogno di organizzare un funerale. È morta la VPN. È morto l’on-premises. È morto il file server. È morto Active Directory. È morto tutto, praticamente. Tranne il ticket aperto il lunedì mattina perché l’utente non riesce ad accedere alla cartella condivisa. SMB over QUIC rientra perfettamente in questa categoria di tecnologie che rischiano di essere raccontate male. Da una parte può essere banalizzata come “SMB su Internet”, che suona più o meno come “pubblichiamo TCP/445 e speriamo nella benevolenza dell’universo”. Dall’altra può essere venduta come alternativa definitiva…

Windows Server 2025 e credential theft: perché proteggere LSASS è ancora una priorità

Quando si parla di nuove versioni di Windows Server, il rischio è sempre lo stesso: scambiare l’evoluzione della piattaforma per una protezione automatica. Windows Server 2025 porta con sé miglioramenti importanti, soprattutto sul fronte della sicurezza, dell’hardening e dell’integrazione con scenari moderni di gestione. Credential Guard, Virtualization-based Security, protezioni aggiuntive per LSA, Attack Surface Reduction e Microsoft Defender for Endpoint fanno ormai parte del vocabolario quotidiano di chi amministra infrastrutture Microsoft. Ma c’è una distinzione che vale la pena ribadire subito: una funzionalità disponibile non è necessariamente una funzionalità attiva, verificata, monitorata e coerente con il rischio dell’ambiente. È qui…

Usare cloud-init per personalizzare una macchina virtuale Linux in Hyper-V al primo avvio

Quando create una macchina virtuale Linux su Hyper-V, una parte del lavoro consiste sempre nella configurazione iniziale del sistema operativo. Hostname, utenti, rete, chiavi SSH e pacchetti richiedono tempo e rendono ogni distribuzione ripetitiva, soprattutto nei laboratori o negli ambienti di test. Con cloud-init potete automatizzare completamente questa fase. Anche se nasce per i cloud pubblici, cloud-init funziona perfettamente anche su Hyper-V e permette di personalizzare una VM Linux già al primo avvio. In questa guida vi mostrerò come utilizzare cloud-init per preparare e configurare automaticamente una macchina virtuale su Hyper-V, creando una base riutilizzabile per deployment più rapidi, coerenti…

Hardening delle azioni amministrative: cosa cambia per SID duplicati, imaging, Kerberos, NTLM e privilegi admin

Negli ultimi anni Microsoft sta seguendo una direzione abbastanza chiara: rendere Windows sempre meno tollerante verso configurazioni storicamente “funzionanti” ma non necessariamente sicure. Non parliamo solo di nuove funzionalità, nuove baseline o nuovi controlli opzionali. Parliamo di un cambio più profondo: Windows sta iniziando a trattare l’identità della macchina, il processo di autenticazione e l’elevazione amministrativa come superfici di sicurezza da proteggere in modo molto più rigoroso. Il recente articolo pubblicato sul Windows IT Pro Blog, “Hardening administrative actions: What IT pros need to know“, va esattamente in questa direzione. Microsoft segnala che alcune modifiche di hardening possono richiedere cambiamenti…

Migrazione di una Certification Authority (CA) a Windows Server 2025

La migrazione di una Certification Authority (CA) rappresenta un’attività critica all’interno di qualsiasi infrastruttura PKI. La CA è infatti il punto centrale di fiducia per l’emissione e la gestione dei certificati digitali, ed è progettata per operare per anni, spesso attraversando diversi cicli di vita hardware e software. Quando decidete di migrare una CA, non state semplicemente spostando un servizio, ma state garantendo la continuità operativa di tutti i sistemi che dipendono da essa: autenticazione, cifratura, firma digitale e identità dei servizi. Una migrazione eseguita correttamente consente di mantenere integrità, affidabilità e fiducia senza interruzioni percepibili dagli utenti o dai…

Upgrade a Windows Server 2025: da 2012 R2, 2016, 2019 e 2022 in un unico passaggio

Se state valutando il passaggio a Windows Server 2025, c’è una novità che incide davvero sul modo in cui gestite l’upgrade. Fino ad oggi, se partivate da versioni come Windows Server 2012 R2 o 2016, eravate costretti a passaggi intermedi, con più upgrade in sequenza, tempi lunghi e margine di errore più alto. Era una procedura che conosciamo bene: funzionava, ma era tutt’altro che efficiente. Con Windows Server 2025, questo limite viene superato. Potete eseguire un upgrade diretto partendo da quattro versioni precedenti, quindi 2012 R2, 2016, 2019 e 2022, senza passaggi intermedi. Non è solo una questione di comodità.…

Upgrade in-place a Windows Server 2025 da Windows Server 2019/2022 tramite Windows Update (opt-in)

Durante un annuncio ufficiale apparso ieri sul blog di Windows Server News Opt-In Windows Server 2025 Feature Update from the WS 2022 and WS 2019 Settings Dialog | Microsoft Community Hub, Microsoft ha introdotto un cambiamento importante nel modo in cui gestiamo l’evoluzione dei sistemi server: l’aggiornamento a Windows Server 2025 diventa un feature update opzionale, attivabile direttamente da Windows Update anche su sistemi Windows Server 2019 e Windows Server 2022. Questo approccio segna un passaggio netto rispetto al passato. Non parliamo più solo di upgrade tradizionali tramite ISO o media, ma di un modello più vicino al mondo client:…