Aller au contenu
ittechwire

L’actualité tech, sources à l’appui

  1. Accueil
  2. Logiciels

Logiciels

Let's Encrypt fera des certificats de 64 jours la norme à partir du 10 février 2027

Let's Encrypt réduira la durée de validité par défaut de ses certificats de 90 à 64 jours le 10 février 2027 et commencera à émettre des certificats de 64 jours dans son environnement de préproduction (staging) le 14 octobre 2026.

Rédaction ittechwire4 min de lectureSources: 1Traduction IA · original : English
Trois clés sur un anneau posées sur une table en bois, l'une d'elles insérée dans un cadenas en laiton partiellement visible en haut à droite
Trougnouf · CC BY 4.0

Points clés

  1. 1À partir du 10 février 2027, les certificats Let's Encrypt nouveaux et renouvelés seront valables 64 jours par défaut ; les abonnés pourront toujours opter pour 45 ou 6 jours.
  2. 2L'environnement de préproduction passe aux certificats de 64 jours le 14 octobre 2026 ; les derniers certificats de 90 jours devraient expirer le 11 mai 2027, et les certificats valides ne seront pas révoqués.
  3. 3Les clients utilisant ACME Renewal Info ne devraient nécessiter aucune modification, tandis que les calendriers de renouvellement fixes devraient passer à environ deux tiers de la durée de validité du certificat.
  4. 4La réutilisation des autorisations passe de 30 jours à 10 jours, puis à sept heures en 2028, une durée de validité par défaut de 45 jours étant également prévue pour 2028.

L'article complet

Let's Encrypt prévoit de ramener la durée de validité par défaut de ses certificats à 64 jours à partir du 10 février 2027, selon un billet publié sur son blog le 7 octobre 2026. À compter de cette date, chaque certificat émis ou renouvelé sera valable 64 jours, sauf si l'abonné a choisi l'une des durées encore plus courtes de 45 ou 6 jours annoncées précédemment. Let's Encrypt s'attend à ce que le dernier de ses certificats actuels de 90 jours expire le 11 mai 2027 et indique qu'il ne révoquera pas, dans le cadre de ce changement, les certificats encore valides.

Pour permettre des tests, l'environnement de préproduction (staging) commencera à émettre des certificats de 64 jours le 14 octobre 2026, et Let's Encrypt recommande d'y essayer le changement avant son arrivée en production. Selon le billet, les abonnés dont les renouvellements sont automatisés via un client prenant en charge ACME Renewal Info (ARI) ne devraient pas avoir à intervenir, car ARI permet à Let's Encrypt de signaler au client le moment où un renouvellement est nécessaire ; la documentation du client indique si ARI est pris en charge. Les configurations qui renouvellent un nombre fixe de jours avant l'expiration devraient plutôt être modifiées pour renouveler à environ deux tiers de la durée de validité du certificat. Let's Encrypt suggère de rechercher dans les tâches cron, les scripts d'encapsulation et les procédures d'exploitation (runbooks) des valeurs codées en dur telles que 83, 80 ou 60, et précise que cet ajustement prépare aussi à une durée de validité par défaut de 45 jours en 2028.

Par ailleurs, la période pendant laquelle les autorisations peuvent être réutilisées passera de 30 jours à 10 jours, et doit encore être réduite à sept heures en 2028. Let's Encrypt avance deux raisons : la mise en conformité avec une réduction des durées maximales de réutilisation des validations prévue pour 2029, et la suppression de ce qu'il appelle la « revérification CAA » (CAA rechecking), qui impose de refaire une partie de la validation dès que les données de validation ont plus de 7 heures. Le billet indique que la plupart des utilisateurs n'auront rien à changer, sauf si leur client ACME a été conçu spécifiquement pour dépendre de la réutilisation des validations.

Selon Let's Encrypt, les limites de débit (rate limits), les points de terminaison ACME et ses chaînes d'émission ne sont pas concernés. L'organisation à but non lucratif estime que des durées de validité plus courtes réduisent le risque de compromission de clé et d'émission erronée, et elle encourage les abonnés à profiter de la transition pour automatiser des étapes comme le rechargement et le déploiement des certificats, ainsi qu'à mettre en place des alertes en cas d'échec de renouvellement. Elle dit s'attendre à ce que la transition se déroule sans encombre et renvoie toute personne rencontrant des problèmes vers son forum communautaire et sa documentation.

Pourquoi c’est important

Le changement concerne surtout les administrateurs qui renouvellent leurs certificats selon un calendrier fixe : un délai de renouvellement réglé pour des certificats de 90 jours risque de ne plus convenir à une durée de validité de 64 jours. Let's Encrypt présente les 64 jours comme une étape vers une durée par défaut de 45 jours en 2028, si bien que mettre à jour dès maintenant la logique de renouvellement couvre aussi cette prochaine réduction. Les configurations qui s'appuient sur ARI, ou qui renouvellent à environ deux tiers de la durée de validité, devraient continuer à fonctionner sans modification, selon le billet.

Chronologie

  1. · Publié

Sujets#Let's Encrypt#certificats#ACME#sécurité web#automatisation

Sources

Cet article s'appuie sur les sources suivantes. Consultez-les pour le contexte complet.

  1. 1Let's Encrypt · Source primaire64-Day Certificate Lifetimes Coming Feb 2027letsencrypt.org