Перейти до вмісту
ittechwire

Новини технологій із зазначенням джерел

  1. Головна
  2. Програми

Програми

Let's Encrypt з 10 лютого 2027 року зробить 64-денні сертифікати стандартними

Let's Encrypt скоротить стандартний строк дії своїх сертифікатів із 90 до 64 днів 10 лютого 2027 року, а 14 жовтня 2026 року почне випускати 64-денні сертифікати у своєму тестовому середовищі (staging).

Редакція ittechwire3 хв читанняДжерела: 1Переклад за допомогою ШІ · оригінал: English
Три ключі на кільці на дерев’яному столі, один із них вставлений у латунний навісний замок, частково видимий угорі праворуч
Trougnouf · CC BY 4.0

Ключові факти

  1. 1З 10 лютого 2027 року нові та поновлені сертифікати Let's Encrypt за замовчуванням будуть дійсні 64 дні; абоненти й надалі зможуть обрати 45 або 6 днів.
  2. 2Тестове середовище (staging) переходить на 64-денні сертифікати 14 жовтня 2026 року; строк дії останніх 90-денних сертифікатів, як очікується, спливе 11 травня 2027 року, а дійсні сертифікати не відкликатимуть.
  3. 3Клієнтам, які використовують ACME Renewal Info, не мало б знадобитися жодних змін, тоді як фіксовані графіки поновлення слід перевести приблизно на дві третини строку дії сертифіката.
  4. 4Повторне використання авторизацій скорочується з 30 днів до 10 днів, а у 2028 році — до семи годин; на 2028 рік також запланований стандартний строк дії 45 днів.

Повний текст

Let's Encrypt планує скоротити стандартний строк дії своїх сертифікатів до 64 днів починаючи з 10 лютого 2027 року, згідно з дописом у його блозі від 7 жовтня 2026 року. З цієї дати кожен сертифікат, який він випускає або поновлює, буде дійсним 64 дні, якщо тільки абонент не обрав один із ще коротших строків дії — 45 або 6 днів, — оголошених раніше. Let's Encrypt очікує, що строк дії останнього з його нинішніх 90-денних сертифікатів спливе 11 травня 2027 року, і заявляє, що в межах цього переходу не відкликатиме сертифікати, які ще залишаються дійсними.

Для тестування тестове середовище (staging) почне випускати 64-денні сертифікати 14 жовтня 2026 року, і Let's Encrypt рекомендує випробувати зміну там, перш ніж вона дійде до робочого середовища (production). Згідно з дописом, абонентам, у яких поновлення автоматизоване через клієнт із підтримкою ACME Renewal Info (ARI), не мало б знадобитися жодних дій, оскільки ARI дає Let's Encrypt змогу повідомляти клієнту, коли настав час поновлення; чи підтримується ARI, видно з документації клієнта. Натомість конфігурації, які поновлюють сертифікат за фіксовану кількість днів до закінчення строку дії, слід змінити так, щоб поновлення відбувалося приблизно на двох третинах строку дії сертифіката. Let's Encrypt пропонує пошукати в cron-завданнях, скриптах-обгортках і експлуатаційних інструкціях (runbooks) жорстко задані значення, як-от 83, 80 чи 60, і зазначає, що таке коригування також готує до стандартного строку дії 45 днів у 2028 році.

Окремо період, протягом якого можна повторно використовувати авторизації, скоротиться з 30 днів до 10 днів, а у 2028 році його планують ще зменшити — до семи годин. Let's Encrypt наводить дві причини: відповідність скороченню максимальних періодів повторного використання валідації, яке має набути чинності у 2029 році, та відмову від того, що він називає повторною перевіркою CAA, за якої частину валідації доводиться повторювати, щойно дані валідації стають старшими за 7 годин. У дописі зазначено, що більшості користувачів не доведеться нічого змінювати, якщо тільки їхній ACME-клієнт не був створений спеціально з розрахунком на повторне використання валідації.

За словами Let's Encrypt, зміни не зачіпають ліміти запитів (rate limits), кінцеві точки ACME та його ланцюжки випуску сертифікатів. Некомерційна організація заявляє, що коротші строки дії знижують ризик компрометації ключа та помилкового випуску сертифікатів, і закликає абонентів скористатися переходом, щоб автоматизувати такі кроки, як перезавантаження й розгортання сертифікатів, а також налаштувати сповіщення про невдалі поновлення. Вона зазначає, що очікує плавного переходу, і радить усім, хто зіткнеться з проблемами, звертатися до її форуму спільноти та документації.

Чому це важливо

Зміна насамперед стосується адміністраторів, які поновлюють сертифікати за фіксованим графіком: таймер поновлення, налаштований на 90-денні сертифікати, може більше не відповідати 64-денному строку дії. Let's Encrypt представляє 64 дні як крок до стандартного строку дії 45 днів у 2028 році, тож оновлення логіки поновлення вже зараз охоплює й це наступне скорочення. Конфігурації, що покладаються на ARI або поновлюють сертифікати приблизно на двох третинах строку дії, мають і далі працювати без змін, згідно з дописом.

Хронологія

  1. · Опубліковано

Теми#Let's Encrypt#сертифікати#ACME#вебзахист#автоматизація

Джерела

Ця новина ґрунтується на таких джерелах. Прочитайте їх, щоб побачити повний контекст.

  1. 1Let's Encrypt · Першоджерело64-Day Certificate Lifetimes Coming Feb 2027letsencrypt.org