网络安全

Let’s Encrypt 将 TLS 证书有效期缩短至 64 天,自 2027 年 2 月起生效

Let’s Encrypt 将从 2027 年 2 月 10 日起把免费 SSL/TLS 证书的有效期从 90 天缩短至 64 天,并于 2026 年 10 月 14 日开始可选测试。系统管理员需要实现续期自动化并支持 ACME 和 ARI,以避免证书过期和网站中断。

2026-10-08
1 分钟阅读
2 浏览量
certi.news
Let’s Encrypt 将 TLS 证书有效期缩短至 64 天,自 2027 年 2 月起生效

Let’s Encrypt 将从 2027 年 2 月 10 日起把免费 SSL/TLS 证书的有效期从 90 天缩短至 64 天,此举旨在推动网站管理员完全依赖自动续期,而不是固定时间表或手动操作。

新证书的测试将于 2026 年 10 月 14 日开始,让有意愿的用户能够在正式实施前检查续期系统。对于使用支持 ACME Renewal Information(简称 ARI)的新版 ACME 客户端的环境,预计无需大量干预即可适应这一变化。相反,依赖固定数值的计划任务或手动流程的系统,可能会遭遇证书意外过期。

Let’s Encrypt 为何转向更短的有效期?

Let’s Encrypt 于 2016 年初推出时,采用了有效期为 90 天的证书,而不是此前最长可达一年或三年的期限。其目标是鼓励自动续期,缩短私钥被盗或证书错误签发时网站面临风险的时间,并加快 HTTPS 的普及。

将有效期缩短至 64 天,是这一策略的延续。Let’s Encrypt 计划在 2028 年将默认有效期缩短至 45 天,这将使依赖手动续期流程变得更加难以持续。

网站管理员在实际操作中会面临哪些变化?

Let’s Encrypt 建议检查 cron 任务和运维流程,查找 83、80 和 60 等固定数值。这些数值常见于此前针对有效期为 90 天的证书所采用的续期设置。应调整这些设置,以便在证书到期前完成续期,并以证书有效期约三分之二时进行续期为目标。

  • 确认所使用的 ACME 客户端支持 ARI,或在需要时更新续期脚本。
  • 在续期失败或证书即将到期时启用提醒。
  • 利用 10 月 14 日开始的测试期,在截止日期前检查自动化流程。

ARI 允许证书颁发机构告知客户端适合续期的时间,而不是依赖预先计算的时间点。不过,一些环境仍在使用固定时间间隔,因此,在截至 2 月 10 日的约四个月时间里,管理员可以审查并测试相关设置。

验证方面的其他变化

在缩短证书有效期的同时,Let’s Encrypt 还将把授权数据的重复使用期限从 30 天缩短至 10 天,最终计划在 2028 年缩短至 7 小时。这可能会减少重新进行 CAA 检查的需求,但依赖缓存验证数据的 ACME 客户端的运营者可能会受到影响。

实际上,这一变化不仅意味着签发有效期更短的证书,还会提高维持非自动化续期流程的成本。如果续期失败,缺乏监控和提醒的系统更容易导致网站中断;而 10 月的测试则提供了一个提前发现这些问题的窗口,以便在 2 月政策实施前解决问题。

新闻来源
Ars Technica
查看原始来源 ↗
c
作者

certi.news

同一分类

你可能还喜欢

查看所有新闻