如何为SharePoint 2013/2016本地实例配置NTLM V2?
嘿,我来给你梳理一下具体的配置步骤——NTLM v2是NTLM的安全增强版,要让SharePoint用上它,得结合IIS站点设置和Windows组策略(本地或域级)来操作,下面一步步来:
一、先搞定IIS站点的Windows认证设置
- 打开Internet Information Services (IIS)管理器,找到你的SharePoint Web应用对应的站点。
- 进入站点的「认证」面板,先确保Windows认证是启用状态——如果没开,先把它启用。
- 右键点击「Windows认证」,选「高级设置」:
- 一定要勾选启用内核模式认证,这对SharePoint来说很关键,能避免不少权限相关的坑。
- 「扩展保护」下拉框选「接受」就行,如果你的所有客户端都支持,选「要求」会更安全,但别盲目选,先确认兼容性。
- 回到Windows认证的主界面,点击「提供程序」:
- 确保
Negotiate和NTLM都在列表里就行,优先级暂时不用改,后面靠组策略强制用v2版本。
- 确保
二、通过组策略强制启用NTLM v2
这步是核心,因为NTLM的版本是由服务器和客户端的策略共同控制的,我们得让SharePoint服务器强制用v2,建议客户端也同步配置:
服务器端配置(针对SharePoint所在服务器)
- 打开组策略编辑器:如果是单台服务器用本地策略,就运行
gpedit.msc;如果是域环境,就用组策略管理控制台编辑对应OU的GPO。 - 导航到路径:
计算机配置 > Windows设置 > 安全设置 > 本地策略 > 安全选项 - 找到两个关键设置:
- 网络安全:LAN管理器身份验证级别:设置成「发送NTLMv2响应\拒绝LM & NTLM」——如果你的环境里没有旧系统(比如Windows XP),可以选更严格的「仅发送NTLMv2响应\拒绝LM & NTLM」,彻底禁用旧版本。
- 网络安全:NTLMv2会话安全:要求NTLMv2会话安全:设为「已启用」,这样所有NTLM会话都会强制用v2。
客户端配置(可选但推荐)
如果你的用户客户端也需要强制用NTLMv2访问SharePoint,同样在客户端的组策略里配置上面两个相同的选项,避免客户端发送旧版本的认证请求被服务器拒绝。
三、验证配置是否生效
- 先重启SharePoint服务器(嫌麻烦的话,至少重启IIS:运行
iisreset命令),让所有设置生效。 - 用事件查看器确认:打开安全日志,找事件ID为4624的登录成功事件,查看详细信息里的
AuthenticationPackageName字段,如果显示NTLMv2就说明配置成了。 - 也可以用Wireshark抓包,看认证过程里的协议版本,确认是NTLMv2。
小提醒
- 如果你的环境里还有Windows XP这类旧系统,别选「仅发送NTLMv2响应」,不然这些旧机器会没法访问SharePoint,得权衡兼容性和安全性。
- 检查SharePoint应用池账户的权限,启用内核模式认证后,这个账户需要有
SeServiceLogonRight权限(默认是有的,但如果之前改过权限,得确认一下)。
内容的提问来源于stack exchange,提问作者Joe
相关产品推荐
相关产品推荐

