Let’s Encrypt сократит срок действия бесплатных SSL/TLS-сертификатов с 90 до 64 дней начиная с 10 февраля 2027 года. Этот шаг призван побудить администраторов сайтов полностью перейти на автоматическое продление вместо фиксированных расписаний или ручных процедур.
Тестирование новых сертификатов начнётся 14 октября 2026 года, что позволит желающим проверить системы продления до начала внедрения в производственной среде. Среды, использующие современные клиенты ACME с поддержкой функции ACME Renewal Information, известной под сокращением ARI, предположительно перейдут на новую схему без значительного вмешательства. В свою очередь, системы, полагающиеся на запланированные задачи с фиксированными значениями или ручные процессы, могут столкнуться с неожиданным истечением срока действия сертификатов.
Почему Let’s Encrypt переходит к более коротким срокам?
После запуска Let’s Encrypt в начале 2016 года были выбраны сертификаты сроком действия 90 дней вместо сроков, которые ранее достигали одного или трёх лет. Целью было стимулировать автоматическое продление, сократить период уязвимости сайтов в случае кражи закрытого ключа или ошибочной выдачи сертификата, а также ускорить внедрение HTTPS.
Сокращение срока до 64 дней продолжает тот же подход. Let’s Encrypt планирует достичь стандартного срока действия 45 дней в 2028 году, что сделает зависимость от ручных процедур продления ещё менее устойчивой.
Что практически изменится для администраторов сайтов?
Let’s Encrypt рекомендует проверить задания cron и эксплуатационные процедуры на наличие фиксированных значений, таких как 83, 80 и 60, которые часто использовались в предыдущих настройках продления сертификатов со сроком действия 90 дней. Эти параметры следует изменить так, чтобы сертификат продлевался до истечения срока его действия, ориентируясь на продление примерно после прохождения двух третей срока действия сертификата.
- Убедиться, что используемый клиент ACME поддерживает ARI, или при необходимости обновить сценарии продления.
- Включить уведомления о сбоях продления или приближении окончания срока действия сертификата.
- Использовать тестовый период, начинающийся 14 октября, для проверки автоматизации до наступления установленного срока.
ARI позволяет центру сертификации сообщать клиенту подходящее время для продления вместо использования заранее рассчитанного момента. Однако некоторые среды по-прежнему используют фиксированные интервалы, поэтому примерно четыре месяца до 10 февраля дают возможность пересмотреть и протестировать настройки.
Дополнительные изменения в проверке
Параллельно с сокращением срока действия сертификата Let’s Encrypt уменьшит период повторного использования данных авторизации с 30 до 10 дней, а в конечном итоге — до семи часов к 2028 году. Это может сократить необходимость повторного выполнения проверок CAA, однако последствия могут проявиться у операторов, чьи клиенты ACME используют временно сохранённые данные проверки.
На практике изменение не ограничивается выдачей сертификатов с более коротким сроком действия; оно также повышает стоимость сохранения неавтоматизированных процессов продления. Системы без мониторинга и уведомлений будут более подвержены сбоям сайтов в случае неудачного продления, тогда как октябрьское тестирование предоставит раннее окно для выявления этих проблем до применения февральской политики.