Let’s Encrypt скорочує термін дії TLS сертифікатів

Let’s Encrypt скорочує термін дії TLS сертифікатів

Let’s Encrypt, безкоштовний і відкритий центр сертифікації, що широко використовується для забезпечення веб-сайтів захистом HTTPS, оголосив про скорочення стандартного терміну дії своїх TLS сертифікатів з 90 днів до 64 днів. Це нововведення набуде чинності з 10 лютого 2027 року.

Зміни в термінах дії сертифікатів Let’s Encrypt

Всі сертифікати, які будуть видані або продовжені з цієї дати, матимуть термін дії 64 дні. Виняток становлять користувачі, які виберуть коротші варіанти: 45 або 6 днів.

Існуючі сертифікати залишаться дійсними до закінчення терміну їх дії. Let’s Encrypt очікує, що останній 90-денний сертифікат закінчить свою дію 11 травня 2027 року. Організація також підтвердила, що жоден дійсний сертифікат не буде відкликано під час переходу.

Підготовка до переходу на сертифікати з терміном дії 64 дні

Щоб допомогти адміністраторам підготуватися, Let’s Encrypt представить сертифікати на 64 дні в тестовому середовищі 14 жовтня 2026 року. Це дозволить користувачам протестувати свої налаштування оновлення перед переходом до продуктивної версії.

Цей крок є частиною ширшої ініціативи щодо покращення безпеки в інтернеті. Коротші терміни дії сертифікатів зменшують час, протягом якого зламані чи неправильно видані сертифікати залишаються дійсними. Простими словами, коротший термін дії означає, що зловмисники мають менше часу для експлуатації вкраденого приватного ключа.

Оновлення та автоматизація процесу продовження сертифікатів

Звичайно, коротші терміни дії означають, що сертифікати потрібно буде оновлювати частіше. Для адміністраторів сайтів, які вже використовують автоматизовані інструменти для оновлення, це вимагатиме мало або зовсім не вимагатиме втручання.

Let’s Encrypt зазначає, що користувачі, чиї ACME-клієнти підтримують інформацію про оновлення ACME, повинні бути готові до переходу. ARI дозволяє центру сертифікації сповіщати клієнтів, коли сертифікати потрібно оновлювати.

Налаштування на оновлення та валідація доменів

Однак адміністраторам, які використовують cron-завдання або сценарії з фіксованими інтервалами оновлення, слід переглянути свої конфігурації. Замість того, щоб оновлювати сертифікат за фіксовану кількість днів до закінчення терміну, Let’s Encrypt рекомендує планувати оновлення приблизно через дві третини терміну його дії.

Організація також пропонує перевірити сценарії та файли конфігурацій на наявність зафіксованих значень, таких як 83, 80 або 60 днів, які можуть більше не працювати надійно з короткостроковими сертифікатами.

Наступні зміни стосуються валідації доменів. Let’s Encrypt скоротить період, протягом якого попередньо завершена авторизація домену може бути повторно використана, з 30 днів до 10 днів. У 2028 році цей період зменшиться ще більше — до всього семи годин.

Перспективи щодо термінів дії сертифікатів Let’s Encrypt

Метою є відповідність майбутнім вимогам індустрії та спрощення роботи центру сертифікації з попередньо верифікованими доменами. Більшості користувачів не потрібно буде вносити зміни, якщо їх ACME-клієнти не покладаються на повторне використання попередніх авторизацій.

Важливо, що перехід не вплине на існуючі обмеження швидкості Let’s Encrypt, кінцеві точки ACME або ланцюги видачі сертифікатів.

Дивлячись у майбутнє, організація планує знову скоротити стандартний термін дії сертифіката — до 45 днів у 2028 році. Це означає, що термін 64 дні є проміжним етапом, а не фінальною метою.

Для отримання додаткової інформації, ознайомтесь із офіційним оголошенням Let’s Encrypt.