Let’s Encrypt скоротить строк дії безплатних сертифікатів до 64 днів
Let’s Encrypt із 10 лютого 2027 року скоротить строк дії безплатних SSL/TLS-сертифікатів із 90 до 64 днів.
Let’s Encrypt із 10 лютого 2027 року скоротить строк дії безплатних SSL/TLS-сертифікатів із 90 до 64 днів. Адміністраторам сайтів, які використовують сучасні ACME-клієнти з підтримкою ARI, зміна не має створити труднощів, тоді як ручні процедури або жорстко задані графіки поновлення потребуватимуть оновлення.
Про зміну повідомляє Ars Technica. Від 14 жовтня Let’s Encrypt почне тестування 64-денних сертифікатів, до якого можуть долучитися охочі перевірити свої налаштування до запуску в робочому середовищі.
Потреба в автоматичному поновленні
Сервіс рекомендує перевірити сценарії поновлення та знайти в них жорстко задані значення 83, 80 і 60 днів, які часто використовувалися для 90-денних сертифікатів. Сертифікати слід поновлювати до завершення нового 64-денного строку дії, а також налаштувати сповіщення про помилки поновлення чи закінчення строку чинності.
Протокол ACME та механізм ARI дають змогу центру сертифікації повідомляти клієнт, коли саме потрібно поновити сертифікат. Водночас частина систем досі застосовує сценарії з фіксованими інтервалами, що можуть не врахувати нові строки та призвести до несподіваного завершення дії сертифікатів.
Подальше скорочення строків
Let’s Encrypt запровадив 90-денний строк для сертифікатів на старті роботи у 2016 році, щоб стимулювати автоматизацію поновлення. Коротший строк дії також обмежує можливу шкоду в разі викрадення приватного ключа або помилкової видачі сертифіката.
У 2028 році сервіс планує перейти до стандартного строку дії у 45 днів. Паралельно скорочуватиметься період повторного використання авторизації: з 30 до 10 днів, а згодом — до семи годин у 2028 році. Більшість операторів не відчують цієї зміни, якщо їхні ACME-клієнти не залежать від кешованих даних валідації.