Let’s Encryptは、無料SSL/TLS証明書の有効期間を90日から64日に短縮する。2027年2月10日から実施され、サイト管理者に対し、固定スケジュールや手動手順ではなく、完全に自動化された更新に依存するよう促すことを目的としている。
新しい証明書のテストは2026年10月14日に開始され、希望するユーザーは本番適用の開始前に更新システムを確認できる。ACMEの最新クライアントを使用し、ACME Renewal Information(略称ARI)機能をサポートしている環境では、大きな介入なしに変更へ移行できると想定される。一方、固定値を使ったスケジュールタスクや手動処理に依存するシステムでは、予期せぬ証明書の期限切れに直面する可能性がある。
なぜLet’s Encryptは有効期間の短縮を進めるのか?
Let’s Encryptは2016年初頭の開始時、従来は1年または3年に達していた有効期間ではなく、90日間の証明書を採用した。目的は、自動更新を促進すること、秘密鍵の盗難や誤った証明書発行が発生した場合にサイトが危険にさらされる期間を短縮すること、そしてHTTPSの普及を加速することだった。
有効期間を64日に短縮することは、同じ方針の継続にあたる。Let’s Encryptは2028年にデフォルトの有効期間を45日間にすることを計画しており、手動更新プロセスへの依存はさらに持続しにくくなる。
サイト管理者にとって実際に何が変わるのか?
Let’s Encryptは、cronタスクと運用手順を見直し、90日間有効な証明書の従来の更新設定で一般的だった83、80、60などの固定値を探すよう推奨している。これらの設定は、証明書の有効期限前に更新されるよう変更し、証明書の有効期間のおよそ3分の2の時点で更新することを目標にすべきである。
- 使用しているACMEクライアントがARIをサポートしていることを確認するか、必要に応じて更新スクリプトを更新する。
- 更新の失敗や証明書の有効期限が近づいた際に通知を有効にする。
- 10月14日に開始されるテスト期間を利用し、期限前に自動化を確認する。
ARIにより、証明書発行者は、あらかじめ計算された日時に依存するのではなく、更新に適した時期をクライアントへ通知できる。ただし、一部の環境では依然として固定の時間間隔が使用されているため、2月10日までのおよそ4か月の猶予は、設定を見直してテストする機会となる。
検証に関する追加の変更
証明書の有効期間短縮と並行して、Let’s Encryptは認証データの再利用期間を30日から10日に短縮し、最終的には2028年までに7時間にする予定である。これによりCAAチェックを再実行する必要性は減る可能性があるが、ACMEクライアントが一時保存された検証データに依存している運用者には影響が生じる可能性がある。
実際には、この変更は有効期間の短い証明書を発行することにとどまらず、自動化されていない更新処理を維持するコストも高める。監視と通知が不足しているシステムでは、更新に失敗した場合にサイトが停止する可能性が高くなる。一方、10月のテストは、2月の方針適用前にこうした問題を早期に発見するための機会となる。