Let's Encrypt macht ab 10. Februar 2027 Zertifikate mit 64 Tagen Laufzeit zum Standard
Let's Encrypt verkürzt die Standardlaufzeit seiner Zertifikate am 10. Februar 2027 von 90 auf 64 Tage und beginnt am 14. Oktober 2026 damit, in seiner Staging-Umgebung Zertifikate mit 64 Tagen Laufzeit auszustellen.

Das Wichtigste
- 1Ab dem 10. Februar 2027 sind neue und erneuerte Zertifikate von Let's Encrypt standardmäßig 64 Tage gültig; Abonnenten können weiterhin 45 oder 6 Tage wählen.
- 2Die Staging-Umgebung stellt am 14. Oktober 2026 auf Zertifikate mit 64 Tagen Laufzeit um; die letzten 90-Tage-Zertifikate laufen voraussichtlich am 11. Mai 2027 ab, gültige Zertifikate werden nicht widerrufen.
- 3Clients, die ACME Renewal Info nutzen, sollten keine Änderungen benötigen, während feste Erneuerungszeitpläne auf etwa zwei Drittel der Zertifikatslaufzeit umgestellt werden sollten.
- 4Die Wiederverwendung von Autorisierungen sinkt von 30 Tagen auf 10 Tage und 2028 auf sieben Stunden; für 2028 ist zudem eine Standardlaufzeit von 45 Tagen geplant.
Die ganze Meldung
Let's Encrypt plant, die Standardlaufzeit seiner Zertifikate ab dem 10. Februar 2027 auf 64 Tage zu verkürzen, wie aus einem Beitrag in seinem Blog vom 7. Oktober 2026 hervorgeht. Ab diesem Datum ist jedes Zertifikat, das Let's Encrypt ausstellt oder erneuert, 64 Tage gültig, sofern der Abonnent nicht eine der bereits zuvor angekündigten noch kürzeren Laufzeiten von 45 oder 6 Tagen gewählt hat. Let's Encrypt erwartet, dass die letzten seiner derzeitigen 90-Tage-Zertifikate am 11. Mai 2027 ablaufen, und erklärt, im Zuge der Umstellung keine noch gültigen Zertifikate zu widerrufen.
Um Tests zu ermöglichen, wird die Staging-Umgebung ab dem 14. Oktober 2026 Zertifikate mit 64 Tagen Laufzeit ausstellen, und Let's Encrypt empfiehlt, die Änderung dort auszuprobieren, bevor sie die Produktivumgebung erreicht. Laut dem Beitrag sollten Abonnenten, deren Erneuerungen über einen Client mit Unterstützung für ACME Renewal Info (ARI) automatisiert sind, nichts unternehmen müssen, da Let's Encrypt dem Client über ARI signalisieren kann, wann eine Erneuerung fällig ist; ob ARI unterstützt wird, geht aus der Dokumentation des Clients hervor. Konfigurationen, die eine feste Anzahl von Tagen vor Ablauf erneuern, sollten stattdessen so geändert werden, dass sie nach etwa zwei Dritteln der Laufzeit eines Zertifikats erneuern. Let's Encrypt schlägt vor, Cronjobs, Wrapper-Skripte und Runbooks nach fest codierten Werten wie 83, 80 oder 60 zu durchsuchen, und erklärt, dass diese Anpassung auch auf eine Standardlaufzeit von 45 Tagen im Jahr 2028 vorbereitet.
Unabhängig davon sinkt der Zeitraum, in dem Autorisierungen wiederverwendet werden können, von 30 Tagen auf 10 Tage; 2028 soll er weiter auf sieben Stunden schrumpfen. Let's Encrypt nennt dafür zwei Gründe: die Einhaltung einer für 2029 vorgesehenen Verkürzung der maximalen Zeiträume für die Wiederverwendung von Validierungen sowie die Abschaffung dessen, was die Organisation als erneute CAA-Prüfung bezeichnet, bei der ein Teil der Validierung wiederholt werden muss, sobald die Validierungsdaten älter als 7 Stunden sind. Laut dem Beitrag werden die meisten Nutzer nichts ändern müssen, es sei denn, ihr ACME-Client wurde gezielt so entwickelt, dass er von der Wiederverwendung von Validierungen abhängt.
Laut Let's Encrypt sind Ratenbegrenzungen, ACME-Endpunkte und seine Ausstellungsketten nicht betroffen. Die gemeinnützige Organisation erklärt, kürzere Laufzeiten verringerten das Risiko einer Schlüsselkompromittierung und von Fehlausstellungen, und ermutigt Abonnenten, die Umstellung zu nutzen, um Schritte wie das Neuladen und Bereitstellen von Zertifikaten zu automatisieren und Warnmeldungen für fehlgeschlagene Erneuerungen einzurichten. Nach eigenen Angaben erwartet sie einen reibungslosen Übergang und verweist alle, die auf Probleme stoßen, auf ihr Community-Forum und ihre Dokumentation.
Warum es wichtig ist
Die Änderung betrifft vor allem Administratoren, die Zertifikate nach einem festen Zeitplan erneuern: Ein für 90-Tage-Zertifikate eingestellter Erneuerungs-Timer passt möglicherweise nicht mehr zu einer Laufzeit von 64 Tagen. Let's Encrypt stellt die 64 Tage als Schritt hin zu einer Standardlaufzeit von 45 Tagen im Jahr 2028 dar, sodass eine jetzt aktualisierte Erneuerungslogik auch diese nächste Verkürzung abdeckt. Konfigurationen, die auf ARI setzen oder nach etwa zwei Dritteln der Laufzeit erneuern, sollten laut dem Beitrag ohne Änderungen weiter funktionieren.
Zeitleiste
· Veröffentlicht
Themen#Let's Encrypt#Zertifikate#ACME#Websicherheit#Automatisierung
Quellen
Diese Meldung stützt sich auf die folgenden Quellen. Lesen Sie sie für den vollständigen Kontext.



