跳至正文
ittechwire

来源清晰的科技新闻

  1. 首页
  2. 软件

软件

Let's Encrypt将自2027年2月10日起默认签发64天证书

Let's Encrypt将于2027年2月10日把默认证书有效期从90天缩短至64天,并将于2026年10月14日开始在预发布(staging)环境中签发64天证书。

ittechwire 编辑部阅读约 3 分钟来源: 1AI 译文 · 原文语言:English
木桌上钥匙圈上的3把钥匙,其中1把插在右上角局部可见的黄铜挂锁中
Trougnouf · CC BY 4.0

要点

  1. 1自2027年2月10日起,新签发和续期的Let's Encrypt证书默认有效期为64天;订阅者仍可选择45天或6天。
  2. 2预发布环境将于2026年10月14日切换为64天证书;最后的90天证书预计于2027年5月11日到期,仍有效的证书不会被吊销。
  3. 3使用ACME Renewal Info的客户端应无需更改,而固定的续期计划应改为在证书有效期约2/3时续期。
  4. 4授权复用期限从30天降至10天,2028年将再降至7小时;2028年还计划将默认有效期设为45天。

报道全文

根据Let's Encrypt于2026年10月7日发布的博客文章,该机构计划自2027年2月10日起将其证书的默认有效期缩短至64天。自该日起,其签发或续期的所有证书有效期均为64天,除非订阅者已选择此前宣布的更短有效期,即45天或6天。Let's Encrypt预计,其现有90天证书中的最后一批将于2027年5月11日到期,并表示不会在此次切换中吊销仍然有效的证书。

为便于测试,预发布环境将于2026年10月14日开始签发64天证书,Let's Encrypt建议在变更进入生产环境之前先在该环境中进行测试。据该文章称,通过支持ACME Renewal Info(ARI)的客户端实现自动续期的订阅者应该无需采取任何行动,因为ARI可让Let's Encrypt向客户端发出何时需要续期的信号;客户端是否支持ARI可查阅其文档。而那些在到期前固定天数进行续期的配置,则应改为在证书有效期约2/3时续期。Let's Encrypt建议在cron任务、包装脚本和运维手册中查找83、80或60等硬编码值,并表示这项调整也为2028年45天的默认有效期做好了准备。

此外,授权可复用的期限将从30天缩短至10天,并定于2028年进一步缩短至7小时。Let's Encrypt给出了2个理由:遵守将于2029年生效的最长验证复用期限缩减要求,以及取消其所称的“CAA重新检查”,即验证数据超过7小时后必须重新执行部分验证。该文章表示,除非用户的ACME客户端是专门为依赖验证复用而构建的,否则大多数用户无需做出任何更改。

据Let's Encrypt称,速率限制、ACME端点及其证书签发链均不受影响。这家非营利机构表示,缩短有效期可降低密钥泄露和错误签发的风险,并鼓励订阅者借此次过渡将重新加载和部署证书等步骤自动化,同时为续期失败设置告警。该机构表示,预计此次过渡将顺利进行,遇到问题的用户可参考其社区论坛和文档。

为何重要

此次变更主要涉及按固定计划续期证书的管理员:为90天证书设置的续期定时器可能不再适用于64天的有效期。Let's Encrypt将64天定位为迈向2028年45天默认有效期的一步,因此现在更新续期逻辑也能应对接下来的缩短。据该文章称,依赖ARI或在有效期约2/3时续期的配置应可继续正常运行,无需更改。

时间线

  1. · 发布于

话题#Let's Encrypt#证书#ACME#Web安全#自动化

来源

本报道基于以下来源。如需完整背景,请阅读原文。

  1. 1Let's Encrypt · 一手来源64-Day Certificate Lifetimes Coming Feb 2027letsencrypt.org