Let's Encrypt sẽ đặt chứng chỉ 64 ngày làm mặc định từ ngày 10 tháng 2 năm 2027
Let's Encrypt sẽ rút ngắn thời hạn hiệu lực mặc định của chứng chỉ từ 90 xuống 64 ngày vào ngày 10 tháng 2 năm 2027 và sẽ bắt đầu cấp chứng chỉ 64 ngày trong môi trường staging vào ngày 14 tháng 10 năm 2026.

Điểm chính
- 1Từ ngày 10 tháng 2 năm 2027, chứng chỉ Let's Encrypt cấp mới và gia hạn sẽ mặc định có hiệu lực 64 ngày; người đăng ký vẫn có thể chọn 45 hoặc 6 ngày.
- 2Môi trường staging chuyển sang chứng chỉ 64 ngày vào ngày 14 tháng 10 năm 2026; những chứng chỉ 90 ngày cuối cùng dự kiến hết hạn vào ngày 11 tháng 5 năm 2027, và các chứng chỉ còn hiệu lực sẽ không bị thu hồi.
- 3Các client sử dụng ACME Renewal Info về nguyên tắc không cần thay đổi, trong khi các lịch gia hạn cố định nên chuyển sang mức khoảng hai phần ba thời hạn hiệu lực của chứng chỉ.
- 4Thời gian tái sử dụng ủy quyền giảm từ 30 ngày xuống 10 ngày, và xuống bảy giờ vào năm 2028; thời hạn hiệu lực mặc định 45 ngày cũng được lên kế hoạch cho năm 2028.
Toàn bộ bài viết
Let's Encrypt dự định rút ngắn thời hạn hiệu lực mặc định của các chứng chỉ do mình cấp xuống còn 64 ngày kể từ ngày 10 tháng 2 năm 2027, theo một bài đăng trên blog của tổ chức này đề ngày 7 tháng 10 năm 2026. Từ ngày đó, mọi chứng chỉ được cấp hoặc gia hạn sẽ có hiệu lực 64 ngày, trừ khi người đăng ký đã chọn một trong các thời hạn còn ngắn hơn là 45 hoặc 6 ngày đã được công bố trước đó. Let's Encrypt dự kiến những chứng chỉ 90 ngày hiện hành cuối cùng sẽ hết hạn vào ngày 11 tháng 5 năm 2027 và cho biết sẽ không thu hồi các chứng chỉ vẫn còn hiệu lực trong quá trình chuyển đổi.
Để phục vụ việc thử nghiệm, môi trường staging sẽ bắt đầu cấp chứng chỉ 64 ngày từ ngày 14 tháng 10 năm 2026, và Let's Encrypt khuyến nghị thử thay đổi này tại đó trước khi nó được áp dụng cho môi trường production. Theo bài đăng, những người đăng ký có quy trình gia hạn được tự động hóa thông qua một client hỗ trợ ACME Renewal Info (ARI) về nguyên tắc sẽ không cần phải làm gì, vì ARI cho phép Let's Encrypt báo cho client biết khi nào đến lúc gia hạn; tài liệu của client sẽ cho biết ARI có được hỗ trợ hay không. Ngược lại, các thiết lập gia hạn trước ngày hết hạn một số ngày cố định nên được điều chỉnh để gia hạn ở khoảng hai phần ba thời hạn hiệu lực của chứng chỉ. Let's Encrypt gợi ý rà soát các cron job, script bao bọc (wrapper script) và runbook để tìm các giá trị được mã hóa cứng như 83, 80 hoặc 60, và cho biết việc điều chỉnh này cũng giúp chuẩn bị cho thời hạn hiệu lực mặc định 45 ngày vào năm 2028.
Bên cạnh đó, thời gian cho phép tái sử dụng ủy quyền (authorization) sẽ giảm từ 30 ngày xuống 10 ngày, và vào năm 2028 dự kiến sẽ tiếp tục giảm xuống còn bảy giờ. Let's Encrypt đưa ra hai lý do: tuân thủ việc cắt giảm thời gian tái sử dụng xác thực tối đa sẽ có hiệu lực vào năm 2029, và loại bỏ cơ chế mà tổ chức này gọi là “kiểm tra lại CAA” (CAA rechecking), theo đó một phần quá trình xác thực phải được thực hiện lại khi dữ liệu xác thực đã cũ hơn 7 giờ. Bài đăng cho biết phần lớn người dùng sẽ không phải thay đổi gì, trừ khi ACME client của họ được xây dựng riêng để phụ thuộc vào việc tái sử dụng xác thực.
Theo Let's Encrypt, giới hạn tốc độ (rate limit), các endpoint ACME và chuỗi cấp phát chứng chỉ của tổ chức này không bị ảnh hưởng. Tổ chức phi lợi nhuận này cho rằng thời hạn hiệu lực ngắn hơn giúp giảm rủi ro lộ khóa (key compromise) và cấp phát sai (mis-issuance), đồng thời khuyến khích người đăng ký tận dụng giai đoạn chuyển đổi để tự động hóa các bước như tải lại và triển khai chứng chỉ, cũng như thiết lập cảnh báo khi gia hạn thất bại. Let's Encrypt cho biết họ kỳ vọng quá trình chuyển đổi sẽ diễn ra suôn sẻ và hướng những ai gặp sự cố đến diễn đàn cộng đồng và tài liệu của mình.
Vì sao quan trọng
Thay đổi này chủ yếu liên quan đến các quản trị viên gia hạn chứng chỉ theo lịch cố định: bộ hẹn giờ gia hạn được thiết lập cho chứng chỉ 90 ngày có thể không còn phù hợp với thời hạn hiệu lực 64 ngày. Let's Encrypt coi mức 64 ngày là một bước tiến tới mức mặc định 45 ngày vào năm 2028, vì vậy việc cập nhật logic gia hạn ngay từ bây giờ cũng đáp ứng luôn đợt cắt giảm tiếp theo đó. Theo bài đăng, các thiết lập dựa vào ARI, hoặc gia hạn ở khoảng hai phần ba thời hạn hiệu lực, về nguyên tắc sẽ tiếp tục hoạt động mà không cần thay đổi.
Dòng thời gian
· Đăng lúc
Chủ đề#Let's Encrypt#chứng chỉ#ACME#bảo mật web#tự động hóa
Nguồn
Bài này dựa trên các nguồn sau. Hãy đọc chúng để nắm đầy đủ bối cảnh.



