Let’s Encrypt reducirá la validez de sus certificados SSL/TLS gratuitos de 90 a 64 días a partir del 10 de febrero de 2027, en una medida orientada a impulsar a los administradores de sitios web a depender por completo de la renovación automática en lugar de calendarios fijos o procedimientos manuales.
La prueba de los nuevos certificados comenzará el 14 de octubre de 2026, lo que permitirá a los usuarios interesados comprobar sus sistemas de renovación antes de que comience la implementación en producción. En cuanto a los entornos que utilizan clientes ACME modernos compatibles con la función ACME Renewal Information, conocida por sus siglas ARI, se espera que adopten el cambio sin una intervención significativa. En cambio, los sistemas que dependen de tareas programadas con valores fijos o de procesos manuales podrían sufrir vencimientos inesperados de los certificados.
¿Por qué Let’s Encrypt opta por plazos más cortos?
Cuando Let’s Encrypt se lanzó a principios de 2016, adoptó certificados de 90 días en lugar de plazos que anteriormente podían llegar a uno o tres años. El objetivo era fomentar la renovación automática, reducir el periodo de exposición de los sitios web en caso de robo de una clave privada o de emisión accidental de un certificado, y acelerar la adopción de HTTPS.
La reducción del plazo a 64 días representa la continuación del mismo enfoque. Let’s Encrypt planea alcanzar un plazo predeterminado de 45 días en 2028, lo que hará menos sostenible depender de procesos de renovación manuales.
¿Qué cambia en la práctica para los administradores de sitios web?
Let’s Encrypt recomienda revisar las tareas de cron y los procedimientos operativos en busca de valores fijos como 83, 80 y 60, que son habituales en configuraciones de renovación anteriores para certificados con una validez de 90 días. Estos ajustes deberían modificarse para renovar el certificado antes de que caduque, con el objetivo de realizar la renovación aproximadamente cuando haya transcurrido dos tercios del periodo de validez del certificado.
- Comprobar que el cliente ACME utilizado admite ARI, o actualizar los scripts de renovación cuando sea necesario.
- Activar alertas ante fallos de renovación o cuando se aproxime el vencimiento del certificado.
- Utilizar el periodo de prueba que comienza el 14 de octubre para comprobar la automatización antes de la fecha límite.
ARI permite a la autoridad certificadora informar al cliente del momento adecuado para renovar, en lugar de depender de una fecha calculada previamente. Sin embargo, algunos entornos todavía utilizan intervalos fijos, por lo que el plazo de aproximadamente cuatro meses hasta el 10 de febrero representa una oportunidad para revisar y probar las configuraciones.
Cambios adicionales en la validación
Paralelamente al acortamiento de la duración de los certificados, Let’s Encrypt reducirá el periodo de reutilización de los datos de autorización de 30 días a 10 días, con el objetivo de que finalmente llegue a siete horas para 2028. Esto podría reducir la necesidad de repetir las comprobaciones CAA, pero su efecto podría notarse entre los operadores cuyos clientes ACME dependen de datos de validación almacenados temporalmente.
En la práctica, el cambio no se limita a emitir certificados con una vida útil más corta; también aumenta el coste de mantener procesos de renovación no automatizados. Los sistemas que carecen de supervisión y alertas estarán más expuestos a interrupciones de los sitios web si la renovación falla, mientras que la prueba de octubre ofrece una oportunidad temprana para detectar estos problemas antes de la aplicación de la política de febrero.