Let's Encrypt、2027年2月10日から64日間の証明書をデフォルトに
Let's Encryptは2027年2月10日に証明書のデフォルトの有効期間を90日から64日に短縮し、2026年10月14日にはステージング環境で64日間の証明書の発行を開始する。

ポイント
- 12027年2月10日以降、新規発行および更新されるLet's Encryptの証明書は、デフォルトで64日間有効となる。利用者は引き続き45日または6日を選択できる。
- 2ステージング環境は2026年10月14日に64日間の証明書に切り替わる。最後の90日間の証明書は2027年5月11日に有効期限を迎える見込みで、有効な証明書が失効させられることはない。
- 3ACME Renewal Infoを利用するクライアントは変更不要のはずだが、固定の更新スケジュールは証明書の有効期間の約3分の2の時点に移行すべきだ。
- 4認可の再利用期間は30日から10日に、2028年には7時間に短縮される。2028年には45日のデフォルト有効期間も予定されている。
記事全文
2026年10月7日付の同団体ブログへの投稿によると、Let's Encryptは2027年2月10日から証明書のデフォルトの有効期間を64日に短縮する計画だ。同日以降、同団体が発行または更新するすべての証明書の有効期間は64日となる。ただし、利用者が以前に発表されたさらに短い45日または6日の有効期間を選択している場合は除く。Let's Encryptは、現行の90日間の証明書のうち最後のものが2027年5月11日に有効期限を迎えると見込んでおり、今回の切り替えに伴ってまだ有効な証明書を失効させることはないとしている。
テストのため、ステージング環境では2026年10月14日から64日間の証明書の発行が始まり、Let's Encryptは変更が本番環境に適用される前にステージング環境で試すことを推奨している。投稿によると、ACME Renewal Info(ARI)に対応したクライアントで更新を自動化している利用者は、対応の必要はないはずだという。ARIにより、Let's Encryptが更新すべき時期をクライアントに通知できるためだ。ARIに対応しているかどうかは、クライアントのドキュメントで確認できる。一方、有効期限の一定日数前に更新する設定は、証明書の有効期間のおよそ3分の2の時点で更新するよう変更すべきだとしている。Let's Encryptは、cronジョブやラッパースクリプト、ランブックに83、80、60といったハードコードされた値がないか確認するよう提案しており、この調整は2028年の45日のデフォルト有効期間への備えにもなるとしている。
これとは別に、認可(authorization)を再利用できる期間は30日から10日に短縮され、2028年にはさらに7時間に短縮される予定だ。Let's Encryptは理由として2点を挙げている。2029年に予定されている検証の再利用期間の上限引き下げへの準拠と、同団体が「CAA再チェック」と呼ぶ仕組みの廃止だ。この仕組みでは、検証データが7時間より古くなると検証の一部をやり直さなければならない。投稿によると、ACMEクライアントが検証の再利用に依存するよう特別に作られている場合を除き、ほとんどのユーザーは何も変更する必要はないという。
Let's Encryptによると、レート制限、ACMEエンドポイント、および同団体の発行チェーンには影響はない。この非営利団体は、有効期間の短縮によって鍵の危殆化や誤発行のリスクが低下するとしており、利用者に対して、この移行を機に証明書の再読み込みやデプロイといった手順を自動化し、更新失敗時のアラートを設定するよう促している。同団体は移行が円滑に進むと見込んでいるとし、問題が発生した場合はコミュニティフォーラムとドキュメントを参照するよう案内している。
なぜ重要か
今回の変更は主に、固定スケジュールで証明書を更新している管理者に関係する。90日間の証明書向けに設定された更新タイマーは、64日の有効期間には合わなくなる可能性がある。Let's Encryptは64日を2028年の45日のデフォルトに向けた一歩と位置付けており、今のうちに更新ロジックを見直しておけば、その次の短縮にも対応できる。投稿によると、ARIに依存している設定や、有効期間の約3分の2の時点で更新している設定は、変更なしで引き続き機能するはずだという。
経緯
· 公開
トピック#Let's Encrypt#証明書#ACME#Webセキュリティ#自動化
出典
この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。



