Let’s Encrypt verkürzt die Gültigkeitsdauer kostenloser SSL/TLS-Zertifikate ab dem 10. Februar 2027 von 90 auf 64 Tage. Damit sollen Website-Administratoren dazu bewegt werden, sich vollständig auf die automatische Verlängerung statt auf feste Zeitpläne oder manuelle Verfahren zu verlassen.
Der Test der neuen Zertifikate beginnt am 14. Oktober 2026. Nutzer, die dies wünschen, können damit ihre Verlängerungssysteme vor dem produktiven Start überprüfen. Umgebungen, die aktuelle ACME-Clients mit Unterstützung für die Funktion ACME Renewal Information, kurz ARI, verwenden, sollten ohne größeren Eingriff auf die Änderung umgestellt werden. Systeme, die dagegen auf zeitgesteuerten Aufgaben mit festen Zahlen oder auf manuellen Abläufen beruhen, könnten unerwartet ablaufende Zertifikate erleben.
Warum führt Let’s Encrypt kürzere Laufzeiten ein?
Als Let’s Encrypt Anfang 2016 gestartet wurde, setzte der Dienst auf Zertifikate mit einer Laufzeit von 90 Tagen statt auf Laufzeiten, die zuvor bis zu ein oder drei Jahre betragen hatten. Ziel war es, die automatische Verlängerung zu fördern, den Zeitraum zu verkürzen, in dem Websites bei einem gestohlenen privaten Schlüssel oder einer versehentlich ausgestellten Zertifizierung gefährdet sind, und die Einführung von HTTPS zu beschleunigen.
Die Verkürzung auf 64 Tage setzt diesen Ansatz fort. Let’s Encrypt plant, im Jahr 2028 eine Standardlaufzeit von 45 Tagen zu erreichen. Dadurch wird die Abhängigkeit von manuellen Verlängerungsverfahren weniger tragfähig.
Was ändert sich praktisch für Website-Administratoren?
Let’s Encrypt empfiehlt, cron-Aufgaben und Betriebsverfahren auf feste Zahlen wie 83, 80 und 60 zu überprüfen. Diese Werte sind in früheren Verlängerungseinstellungen für Zertifikate mit einer Gültigkeitsdauer von 90 Tagen üblich. Die Einstellungen sollten so angepasst werden, dass das Zertifikat vor Ablauf verlängert wird, wobei eine Verlängerung nach etwa zwei Dritteln der Zertifikatslaufzeit angestrebt werden sollte.
- Überprüfen, ob der verwendete ACME-Client ARI unterstützt, oder die Verlängerungsskripte bei Bedarf aktualisieren.
- Benachrichtigungen bei fehlgeschlagener Verlängerung oder bevorstehendem Zertifikatsablauf aktivieren.
- Den am 14. Oktober beginnenden Testzeitraum nutzen, um die Automatisierung vor dem Stichtag zu überprüfen.
ARI ermöglicht es der Zertifizierungsstelle, dem Client den geeigneten Zeitpunkt für die Verlängerung mitzuteilen, statt sich auf einen im Voraus berechneten Zeitpunkt zu verlassen. Dennoch verwenden einige Umgebungen weiterhin feste Zeitabstände. Daher bieten die ungefähr vier Monate bis zum 10. Februar Gelegenheit, die Einstellungen zu überprüfen und zu testen.
Zusätzliche Änderungen bei der Validierung
Parallel zur Verkürzung der Zertifikatslaufzeit wird Let’s Encrypt den Zeitraum für die Wiederverwendung von Autorisierungsdaten von 30 auf 10 Tage verkürzen. Bis 2028 soll dieser Zeitraum letztendlich auf sieben Stunden sinken. Dadurch könnte der Bedarf an erneuten CAA-Prüfungen abnehmen. Die Auswirkungen könnten jedoch bei Betreibern sichtbar werden, deren ACME-Clients auf zwischengespeicherten Validierungsdaten beruhen.
In der Praxis beschränkt sich die Änderung nicht auf die Ausstellung kürzer gültiger Zertifikate. Sie erhöht auch die Kosten dafür, nicht automatisierte Verlängerungsverfahren weiter zu betreiben. Systeme ohne Überwachung und Benachrichtigungen sind bei fehlgeschlagener Verlängerung stärker von Website-Ausfällen bedroht. Der Test im Oktober bietet dagegen ein frühes Zeitfenster, um diese Probleme vor der Umsetzung der Richtlinie im Februar zu erkennen.