Let's Encrypt od 10. února 2027 zavede jako výchozí 64denní certifikáty
Let's Encrypt 10. února 2027 zkrátí výchozí dobu platnosti svých certifikátů z 90 na 64 dní a od 14. října 2026 začne vydávat 64denní certifikáty ve svém testovacím prostředí (staging).

Klíčové body
- 1Od 10. února 2027 budou nové a obnovené certifikáty Let's Encrypt ve výchozím nastavení platné 64 dní; držitelé si i nadále mohou zvolit 45 nebo 6 dní.
- 2Testovací prostředí (staging) přejde na 64denní certifikáty 14. října 2026; poslední 90denní certifikáty podle očekávání vyprší 11. května 2027 a platné certifikáty nebudou odvolány.
- 3Klienti využívající ACME Renewal Info by neměli vyžadovat žádné změny, zatímco pevné harmonogramy obnovy by se měly přesunout zhruba na dvě třetiny doby platnosti certifikátu.
- 4Doba opakovaného použití autorizací klesne z 30 dní na 10 dní a v roce 2028 na 7 hodin; na rok 2028 je rovněž plánována výchozí doba platnosti 45 dní.
Celá zpráva
Let's Encrypt plánuje od 10. února 2027 zkrátit výchozí dobu platnosti svých certifikátů na 64 dní, jak vyplývá z příspěvku na jeho blogu ze 7. října 2026. Od tohoto data bude každý certifikát, který vydá nebo obnoví, platný 64 dní, pokud si držitel certifikátu nezvolil jednu z ještě kratších dob platnosti 45 nebo 6 dní, které byly oznámeny dříve. Let's Encrypt očekává, že poslední z jeho současných 90denních certifikátů vyprší 11. května 2027, a uvádí, že v rámci přechodu nebude odvolávat certifikáty, které jsou stále platné.
Aby bylo možné změnu otestovat, začne testovací prostředí (staging) vydávat 64denní certifikáty 14. října 2026 a Let's Encrypt doporučuje vyzkoušet změnu tam dříve, než se dostane do produkčního prostředí. Podle příspěvku by držitelé certifikátů, jejichž obnova je automatizována pomocí klienta podporujícího ACME Renewal Info (ARI), neměli muset nic dělat, protože ARI umožňuje Let's Encrypt signalizovat klientovi, kdy je obnova na řadě; zda klient ARI podporuje, ukáže jeho dokumentace. Konfigurace, které obnovují certifikát pevně daný počet dní před vypršením platnosti, by se naopak měly upravit tak, aby obnovovaly zhruba ve dvou třetinách doby platnosti certifikátu. Let's Encrypt navrhuje prohledat úlohy cron, obalující skripty a provozní příručky (runbooky) a hledat v nich napevno zadané hodnoty jako 83, 80 nebo 60, a uvádí, že tato úprava zároveň připraví na výchozí dobu platnosti 45 dní v roce 2028.
Nezávisle na tom se doba, po kterou lze znovu používat autorizace, zkrátí z 30 dní na 10 dní a v roce 2028 se má dále zkrátit na 7 hodin. Let's Encrypt uvádí dva důvody: soulad se zkrácením maximálních dob opakovaného použití validace, které má nastat v roce 2029, a odstranění toho, co nazývá „opětovnou kontrolou CAA“, při níž je nutné část validace zopakovat, jakmile jsou validační data starší než 7 hodin. Podle příspěvku většina uživatelů nebude muset nic měnit, pokud jejich klient ACME nebyl vytvořen speciálně tak, aby na opakovaném použití validace závisel.
Podle Let's Encrypt se změna netýká limitů počtu požadavků (rate limits), koncových bodů ACME ani jeho řetězců pro vydávání certifikátů. Nezisková organizace uvádí, že kratší doba platnosti snižuje riziko kompromitace klíče a chybného vydání certifikátů, a vybízí držitele certifikátů, aby přechod využili k automatizaci kroků, jako je opětovné načítání a nasazování certifikátů, a k nastavení upozornění na neúspěšné obnovy. Uvádí, že očekává hladký průběh změny, a každého, kdo narazí na problémy, odkazuje na své komunitní fórum a dokumentaci.
Proč na tom záleží
Změna se týká hlavně administrátorů, kteří obnovují certifikáty podle pevného harmonogramu: časovač obnovy nastavený pro 90denní certifikáty už nemusí odpovídat 64denní době platnosti. Let's Encrypt představuje 64 dní jako krok k výchozím 45 dnům v roce 2028, takže aktualizace logiky obnovy už nyní pokryje i toto další zkrácení. Konfigurace, které se spoléhají na ARI nebo obnovují certifikáty zhruba ve dvou třetinách doby platnosti, by podle příspěvku měly dál fungovat beze změn.
Časová osa
· Publikováno
Témata#Let's Encrypt#certifikáty#ACME#webová bezpečnost#automatizace
Zdroje
Tato zpráva vychází z následujících zdrojů. Přečtěte si je pro úplný kontext.



