Let's Encrypt将自2027年2月10日起默认签发64天证书
Let's Encrypt将于2027年2月10日把默认证书有效期从90天缩短至64天,并将于2026年10月14日开始在预发布(staging)环境中签发64天证书。

要点
- 1自2027年2月10日起,新签发和续期的Let's Encrypt证书默认有效期为64天;订阅者仍可选择45天或6天。
- 2预发布环境将于2026年10月14日切换为64天证书;最后的90天证书预计于2027年5月11日到期,仍有效的证书不会被吊销。
- 3使用ACME Renewal Info的客户端应无需更改,而固定的续期计划应改为在证书有效期约2/3时续期。
- 4授权复用期限从30天降至10天,2028年将再降至7小时;2028年还计划将默认有效期设为45天。
报道全文
根据Let's Encrypt于2026年10月7日发布的博客文章,该机构计划自2027年2月10日起将其证书的默认有效期缩短至64天。自该日起,其签发或续期的所有证书有效期均为64天,除非订阅者已选择此前宣布的更短有效期,即45天或6天。Let's Encrypt预计,其现有90天证书中的最后一批将于2027年5月11日到期,并表示不会在此次切换中吊销仍然有效的证书。
为便于测试,预发布环境将于2026年10月14日开始签发64天证书,Let's Encrypt建议在变更进入生产环境之前先在该环境中进行测试。据该文章称,通过支持ACME Renewal Info(ARI)的客户端实现自动续期的订阅者应该无需采取任何行动,因为ARI可让Let's Encrypt向客户端发出何时需要续期的信号;客户端是否支持ARI可查阅其文档。而那些在到期前固定天数进行续期的配置,则应改为在证书有效期约2/3时续期。Let's Encrypt建议在cron任务、包装脚本和运维手册中查找83、80或60等硬编码值,并表示这项调整也为2028年45天的默认有效期做好了准备。
此外,授权可复用的期限将从30天缩短至10天,并定于2028年进一步缩短至7小时。Let's Encrypt给出了2个理由:遵守将于2029年生效的最长验证复用期限缩减要求,以及取消其所称的“CAA重新检查”,即验证数据超过7小时后必须重新执行部分验证。该文章表示,除非用户的ACME客户端是专门为依赖验证复用而构建的,否则大多数用户无需做出任何更改。
据Let's Encrypt称,速率限制、ACME端点及其证书签发链均不受影响。这家非营利机构表示,缩短有效期可降低密钥泄露和错误签发的风险,并鼓励订阅者借此次过渡将重新加载和部署证书等步骤自动化,同时为续期失败设置告警。该机构表示,预计此次过渡将顺利进行,遇到问题的用户可参考其社区论坛和文档。
为何重要
此次变更主要涉及按固定计划续期证书的管理员:为90天证书设置的续期定时器可能不再适用于64天的有效期。Let's Encrypt将64天定位为迈向2028年45天默认有效期的一步,因此现在更新续期逻辑也能应对接下来的缩短。据该文章称,依赖ARI或在有效期约2/3时续期的配置应可继续正常运行,无需更改。
时间线
· 发布于
话题#Let's Encrypt#证书#ACME#Web安全#自动化
来源
本报道基于以下来源。如需完整背景,请阅读原文。



