A Let’s Encrypt reduzirá a validade dos certificados SSL/TLS gratuitos de 90 para 64 dias a partir de 10 de fevereiro de 2027, em uma medida destinada a incentivar os administradores de sites a dependerem totalmente da renovação automática, em vez de cronogramas fixos ou procedimentos manuais.
O teste dos novos certificados começará em 14 de outubro de 2026, permitindo que os usuários interessados verifiquem os sistemas de renovação antes do início da implementação em produção. Já os ambientes que usam clientes ACME modernos com suporte ao recurso ACME Renewal Information, conhecido pela sigla ARI, deverão migrar para a mudança sem grande intervenção. Em contrapartida, os sistemas que dependem de tarefas agendadas com números fixos ou de processos manuais poderão enfrentar a expiração inesperada dos certificados.
Por que a Let’s Encrypt está adotando períodos mais curtos?
Quando a Let’s Encrypt foi lançada no início de 2016, adotou certificados com duração de 90 dias, em vez de períodos que anteriormente chegavam a um ou três anos. O objetivo era incentivar a renovação automática, reduzir o período de exposição dos sites ao risco em caso de roubo de uma chave privada ou de emissão equivocada de um certificado e acelerar a adoção do HTTPS.
A redução do período para 64 dias representa a continuidade da mesma abordagem. A Let’s Encrypt planeja alcançar um período padrão de 45 dias em 2028, o que tornará a dependência de processos manuais de renovação menos sustentável.
O que muda na prática para os administradores de sites?
A Let’s Encrypt recomenda revisar as tarefas do cron e os procedimentos operacionais em busca de números fixos como 83, 80 e 60, valores comuns em configurações anteriores de renovação para certificados com validade de 90 dias. Essas configurações devem ser ajustadas para renovar o certificado antes de sua expiração, tendo como objetivo a renovação por volta de dois terços do período de validade do certificado.
- Verificar se o cliente ACME utilizado oferece suporte à ARI ou atualizar os scripts de renovação quando necessário.
- Ativar alertas para falhas de renovação ou para a proximidade da expiração do certificado.
- Usar o período de teste que começa em 14 de outubro para verificar a automação antes do prazo final.
A ARI permite que a autoridade certificadora informe ao cliente o momento adequado para a renovação, em vez de depender de uma data calculada previamente. No entanto, alguns ambientes ainda usam intervalos fixos e, por isso, o prazo de aproximadamente quatro meses até 10 de fevereiro representa uma oportunidade para revisar e testar as configurações.
Mudanças adicionais na validação
Paralelamente à redução da duração dos certificados, a Let’s Encrypt reduzirá o período de reutilização dos dados de autorização de 30 para 10 dias, com a previsão de chegar, finalmente, a sete horas até 2028. Isso poderá reduzir a necessidade de repetir verificações de CAA, mas seu impacto poderá ser percebido por operadores cujos clientes ACME dependam de dados de validação armazenados em cache.
Na prática, a mudança não se limita à emissão de certificados com vida útil mais curta; ela também aumenta o custo de manter processos de renovação não automatizados. Os sistemas que não dispõem de monitoramento e alertas estarão mais expostos à interrupção dos sites caso a renovação falhe, enquanto o teste de outubro oferecerá uma janela antecipada para detectar esses problemas antes da aplicação da política de fevereiro.