Cybersécurité

Let’s Encrypt réduit la durée des certificats TLS à 64 jours à partir de février 2027

Let’s Encrypt réduira la durée de validité de ses certificats SSL/TLS gratuits de 90 à 64 jours à compter du 10 février 2027, avec un test facultatif débutant le 14 octobre 2026. Les administrateurs système devront automatiser le renouvellement et prendre en charge ACME et ARI afin d’éviter l’expiration des certificats et les interruptions de service des sites.

2026-10-08
4 min de lecture
2 vues
certi.news
Let’s Encrypt réduit la durée des certificats TLS à 64 jours à partir de février 2027

Let’s Encrypt réduira la durée de validité de ses certificats SSL/TLS gratuits de 90 à 64 jours à compter du 10 février 2027, dans le but d’inciter les administrateurs de sites à s’appuyer entièrement sur le renouvellement automatique plutôt que sur des calendriers fixes ou des procédures manuelles.

Le test des nouveaux certificats débutera le 14 octobre 2026, permettant aux utilisateurs qui le souhaitent de vérifier leurs systèmes de renouvellement avant le déploiement en production. Les environnements utilisant des clients ACME récents prenant en charge la fonctionnalité ACME Renewal Information, connue sous l’abréviation ARI, devraient adopter ce changement sans intervention majeure. En revanche, les systèmes reposant sur des tâches planifiées avec des valeurs fixes ou sur des opérations manuelles pourraient être confrontés à une expiration inattendue des certificats.

Pourquoi Let’s Encrypt s’oriente-t-elle vers des durées plus courtes ?

Lors du lancement de Let’s Encrypt au début de 2016, l’organisation a adopté des certificats d’une durée de 90 jours au lieu de durées qui pouvaient auparavant atteindre un ou trois ans. L’objectif était d’encourager le renouvellement automatique, de réduire la période durant laquelle les sites sont exposés en cas de vol d’une clé privée ou d’émission erronée d’un certificat, et d’accélérer l’adoption de HTTPS.

La réduction de la durée à 64 jours s’inscrit dans la continuité de cette approche. Let’s Encrypt prévoit d’atteindre une durée par défaut de 45 jours en 2028, ce qui rendra le recours à des processus de renouvellement manuels encore moins viable.

Qu’est-ce qui change concrètement pour les administrateurs de sites ?

Let’s Encrypt recommande de vérifier les tâches cron et les procédures d’exploitation afin d’y repérer des valeurs fixes telles que 83, 80 et 60, courantes dans les anciennes configurations de renouvellement des certificats valables 90 jours. Ces paramètres doivent être ajustés afin de renouveler le certificat avant son expiration, en visant un renouvellement aux alentours des deux tiers de la durée du certificat.

  • Vérifier que le client ACME utilisé prend en charge ARI, ou mettre à jour les scripts de renouvellement si nécessaire.
  • Activer des alertes en cas d’échec du renouvellement ou à l’approche de l’expiration du certificat.
  • Profiter de la période de test qui débutera le 14 octobre pour vérifier l’automatisation avant la date limite.

ARI permet à l’autorité de certification d’indiquer au client le moment approprié pour effectuer le renouvellement, au lieu de s’appuyer sur une échéance calculée à l’avance. Toutefois, certains environnements utilisent encore des intervalles fixes. Le délai d’environ quatre mois jusqu’au 10 février constitue donc une occasion de revoir et de tester les configurations.

Changements supplémentaires concernant la validation

Parallèlement au raccourcissement de la durée des certificats, Let’s Encrypt réduira la période de réutilisation des données d’autorisation de 30 à 10 jours, avant de la ramener finalement à sept heures d’ici 2028. Cela pourrait réduire la nécessité de répéter les vérifications CAA, mais son effet pourrait se faire sentir chez les opérateurs dont les clients ACME dépendent de données de validation mises en cache.

En pratique, le changement ne concerne pas uniquement l’émission de certificats à durée de vie plus courte ; il augmente également le coût du maintien de processus de renouvellement non automatisés. Les systèmes dépourvus de surveillance et d’alertes seront davantage exposés aux interruptions de service des sites en cas d’échec du renouvellement, tandis que le test d’octobre offrira une fenêtre précoce pour détecter ces problèmes avant la mise en œuvre de la politique de février.

Source de l’actualité
c
Auteur

certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités