Przejdź do treści
ittechwire

Wiadomości technologiczne z jawnymi źródłami

  1. Strona główna
  2. Oprogramowanie

Oprogramowanie

Let's Encrypt od 10 lutego 2027 r. wprowadzi domyślnie certyfikaty 64-dniowe

Let's Encrypt 10 lutego 2027 r. skróci domyślny okres ważności swoich certyfikatów z 90 do 64 dni, a od 14 października 2026 r. zacznie wystawiać certyfikaty 64-dniowe w swoim środowisku testowym (staging).

Redakcja ittechwire3 min czytaniaŹródła: 1Tłumaczenie AI · oryginał: English
Trzy klucze na kółku na drewnianym stole, jeden z nich włożony w mosiężną kłódkę, częściowo widoczną w prawym górnym rogu
Trougnouf · CC BY 4.0

Najważniejsze informacje

  1. 1Od 10 lutego 2027 r. nowe i odnowione certyfikaty Let's Encrypt będą domyślnie ważne przez 64 dni; subskrybenci nadal mogą wybrać 45 lub 6 dni.
  2. 2Środowisko testowe (staging) przejdzie na certyfikaty 64-dniowe 14 października 2026 r.; ostatnie certyfikaty 90-dniowe mają według przewidywań wygasnąć 11 maja 2027 r., a ważne certyfikaty nie zostaną unieważnione.
  3. 3Klienci korzystający z ACME Renewal Info nie powinni wymagać zmian, natomiast stałe harmonogramy odnawiania należy przestawić na około dwie trzecie okresu ważności certyfikatu.
  4. 4Okres ponownego wykorzystania autoryzacji skróci się z 30 dni do 10 dni, a w 2028 r. do 7 godzin; na 2028 r. zaplanowano też domyślny okres ważności 45 dni.

Cały tekst

Let's Encrypt planuje skrócić domyślny okres ważności swoich certyfikatów do 64 dni od 10 lutego 2027 r. – wynika z wpisu na jego blogu z 7 października 2026 r. Od tego dnia każdy wystawiony lub odnowiony przez niego certyfikat będzie ważny przez 64 dni, chyba że subskrybent wybrał jeden z zapowiedzianych wcześniej, jeszcze krótszych okresów ważności: 45 lub 6 dni. Let's Encrypt spodziewa się, że ostatnie z obecnych certyfikatów 90-dniowych wygasną 11 maja 2027 r., i zapowiada, że w ramach tej zmiany nie będzie unieważniać certyfikatów, które są nadal ważne.

Aby umożliwić testy, środowisko testowe (staging) zacznie wystawiać certyfikaty 64-dniowe 14 października 2026 r., a Let's Encrypt zaleca wypróbowanie zmiany właśnie tam, zanim trafi ona do środowiska produkcyjnego. Według wpisu subskrybenci, którzy odnawiają certyfikaty automatycznie za pomocą klienta obsługującego ACME Renewal Info (ARI), nie powinni musieć nic robić, ponieważ ARI pozwala Let's Encrypt sygnalizować klientowi, kiedy należy odnowić certyfikat; z dokumentacji klienta wynika, czy obsługuje on ARI. Konfiguracje, które odnawiają certyfikat na stałą liczbę dni przed jego wygaśnięciem, należy natomiast zmienić tak, aby odnowienie następowało po upływie mniej więcej dwóch trzecich okresu ważności certyfikatu. Let's Encrypt sugeruje przeszukanie zadań cron, skryptów opakowujących i runbooków pod kątem wpisanych na sztywno wartości, takich jak 83, 80 czy 60, i podaje, że taka korekta przygotowuje również na domyślny okres ważności 45 dni w 2028 r.

Niezależnie od tego okres, przez który można ponownie wykorzystywać autoryzacje, zostanie skrócony z 30 dni do 10 dni, a w 2028 r. ma się zmniejszyć jeszcze bardziej – do 7 godzin. Let's Encrypt podaje dwa powody: zgodność z ograniczeniem maksymalnych okresów ponownego wykorzystania walidacji, które ma wejść w życie w 2029 r., oraz pozbycie się tego, co nazywa „ponownym sprawdzaniem CAA” – mechanizmu, w ramach którego część walidacji trzeba powtórzyć, gdy dane walidacyjne są starsze niż 7 godzin. Według wpisu większość użytkowników nie będzie musiała niczego zmieniać, chyba że ich klient ACME został zbudowany specjalnie tak, by polegać na ponownym wykorzystaniu walidacji.

Według Let's Encrypt zmiana nie dotyczy limitów żądań (rate limits), punktów końcowych ACME ani jego łańcuchów wystawiania certyfikatów. Organizacja non-profit twierdzi, że krótsze okresy ważności zmniejszają ryzyko kompromitacji klucza i błędnego wystawienia certyfikatów, i zachęca subskrybentów do wykorzystania okresu przejściowego na zautomatyzowanie takich kroków jak przeładowywanie i wdrażanie certyfikatów oraz na skonfigurowanie alertów o nieudanych odnowieniach. Podaje, że spodziewa się sprawnego przebiegu zmiany, a osoby, które napotkają problemy, odsyła do swojego forum społeczności i dokumentacji.

Dlaczego to ważne

Zmiana dotyczy przede wszystkim administratorów, którzy odnawiają certyfikaty według stałego harmonogramu: licznik odnowień ustawiony pod certyfikaty 90-dniowe może już nie pasować do 64-dniowego okresu ważności. Let's Encrypt przedstawia 64 dni jako krok w kierunku domyślnych 45 dni w 2028 r., więc zaktualizowanie logiki odnawiania już teraz obejmuje także tę kolejną redukcję. Według wpisu konfiguracje, które opierają się na ARI lub odnawiają certyfikaty po upływie około dwóch trzecich okresu ważności, powinny nadal działać bez zmian.

Oś czasu

  1. · Opublikowano

Tematy#Let's Encrypt#certyfikaty#ACME#bezpieczeństwo w sieci#automatyzacja

Źródła

Ten tekst opiera się na poniższych źródłach. Przeczytaj je, aby poznać pełny kontekst.

  1. 1Let's Encrypt · Źródło pierwotne64-Day Certificate Lifetimes Coming Feb 2027letsencrypt.org