Перейти к содержанию
ittechwire

Новости технологий с указанием источников

  1. Главная
  2. Программы

Программы

Let's Encrypt сделает 64-дневные сертификаты стандартными с 10 февраля 2027 года

Let's Encrypt 10 февраля 2027 года сократит срок действия своих сертификатов по умолчанию с 90 до 64 дней, а 14 октября 2026 года начнёт выпускать 64-дневные сертификаты в тестовой среде (staging).

Редакция ittechwire3 мин чтенияИсточники: 1Перевод с помощью ИИ · оригинал: English
Три ключа на кольце на деревянном столе, один из них вставлен в латунный навесной замок, частично видный в правом верхнем углу
Trougnouf · CC BY 4.0

Ключевые факты

  1. 1С 10 февраля 2027 года новые и продлённые сертификаты Let's Encrypt по умолчанию будут действительны 64 дня; подписчики по-прежнему смогут выбрать 45 или 6 дней.
  2. 2Тестовая среда (staging) переходит на 64-дневные сертификаты 14 октября 2026 года; последние 90-дневные сертификаты, как ожидается, истекут 11 мая 2027 года, а действительные сертификаты отзываться не будут.
  3. 3Клиентам, использующим ACME Renewal Info, изменения не должны потребоваться, тогда как фиксированные графики продления следует перевести примерно на две трети срока действия сертификата.
  4. 4Срок повторного использования авторизаций сокращается с 30 дней до 10 дней, а в 2028 году — до семи часов; на 2028 год также запланирован срок действия по умолчанию в 45 дней.

Полный текст

Let's Encrypt планирует сократить срок действия своих сертификатов по умолчанию до 64 дней начиная с 10 февраля 2027 года, говорится в публикации в её блоге от 7 октября 2026 года. С этой даты каждый выпускаемый или продлеваемый ею сертификат будет действителен 64 дня, если только подписчик не выбрал один из объявленных ранее ещё более коротких сроков — 45 или 6 дней. Let's Encrypt ожидает, что последние из её нынешних 90-дневных сертификатов истекут 11 мая 2027 года, и заявляет, что в рамках перехода не будет отзывать сертификаты, которые ещё действительны.

Чтобы изменение можно было протестировать, тестовая среда (staging) начнёт выпускать 64-дневные сертификаты 14 октября 2026 года, и Let's Encrypt рекомендует опробовать изменение там, прежде чем оно дойдёт до рабочей среды (production). Согласно публикации, подписчикам, у которых продление автоматизировано через клиент с поддержкой ACME Renewal Info (ARI), не должно потребоваться ничего предпринимать, поскольку ARI позволяет Let's Encrypt сообщать клиенту, когда пора выполнить продление; поддерживается ли ARI, можно узнать из документации клиента. Конфигурации, которые выполняют продление за фиксированное число дней до истечения срока, следует вместо этого изменить так, чтобы продление происходило примерно по истечении двух третей срока действия сертификата. Let's Encrypt предлагает поискать в заданиях cron, скриптах-обёртках и регламентах (runbooks) жёстко заданные значения, например 83, 80 или 60, и отмечает, что такая корректировка также подготовит к сроку действия по умолчанию в 45 дней в 2028 году.

Кроме того, период, в течение которого можно повторно использовать авторизации, сократится с 30 дней до 10 дней, а в 2028 году он должен сократиться ещё больше — до семи часов. Let's Encrypt называет две причины: соответствие сокращению максимальных сроков повторного использования результатов валидации, которое вступит в силу в 2029 году, и отказ от того, что она называет повторной проверкой CAA, при которой часть валидации приходится повторять, если данным валидации больше 7 часов. В публикации говорится, что большинству пользователей ничего менять не придётся, если только их ACME-клиент не был специально создан так, чтобы зависеть от повторного использования результатов валидации.

По словам Let's Encrypt, ограничения частоты запросов (rate limits), конечные точки ACME и её цепочки выпуска сертификатов не затрагиваются. Некоммерческая организация отмечает, что более короткие сроки действия снижают риск компрометации ключей и ошибочного выпуска сертификатов, и призывает подписчиков использовать переход для автоматизации таких шагов, как перезагрузка и развёртывание сертификатов, а также настроить оповещения о неудачных продлениях. Организация заявляет, что ожидает плавного перехода, и предлагает всем, кто столкнётся с проблемами, обращаться к её форуму сообщества и документации.

Почему это важно

Изменение в первую очередь касается администраторов, которые продлевают сертификаты по фиксированному графику: таймер продления, настроенный для 90-дневных сертификатов, может больше не подходить для срока действия в 64 дня. Let's Encrypt представляет 64 дня как шаг к сроку по умолчанию в 45 дней в 2028 году, поэтому обновление логики продления уже сейчас охватит и это следующее сокращение. Согласно публикации, конфигурации, которые полагаются на ARI или выполняют продление примерно по истечении двух третей срока действия, должны и дальше работать без изменений.

Хронология

  1. · Опубликовано

Темы#Let's Encrypt#сертификаты#ACME#веб-безопасность#автоматизация

Источники

Эта новость основана на следующих источниках. Прочитайте их, чтобы увидеть полный контекст.

  1. 1Let's Encrypt · Первоисточник64-Day Certificate Lifetimes Coming Feb 2027letsencrypt.org