Сокращение срока действия SSL-сертификатов Let's Encrypt с 90 до 45 дней

Let's Encrypt объявила о сокращении периода валидности выдаваемых сертификатов с текущих 90 дней до 45 дней к 2028 году. Это изменение проводится в соответствии с требованиями CA/Browser Forum Baseline Requirements, которые устанавливают технические стандарты для всех публично доверенных центров сертификации. Сокращение времени действия сертификатов повышает безопасность интернета, ограничивая масштабы возможной компрометации и делая технологии отзыва сертификатов более эффективными.

Помимо сокращения срока действия самих сертификатов, Let's Encrypt также сокращает период переиспользования авторизации — время, в течение которого возможна выдача новых сертификатов для домена после одной проверки. Текущий период в 30 дней будет сокращён до 7 часов к 2028 году.

График внедрения изменений

Для минимизации перебоев Let's Encrypt внедряет изменения в несколько этапов, используя ACME Profiles для управления сроками внедрения на стороне пользователя. 13 мая 2026 года профиль tlsserver начнёт выдавать 45-дневные сертификаты — эта опция добровольна для ранних adopters и тестирования. 10 февраля 2027 года стандартный профиль classic переключится на 64-дневные сертификаты с 10-дневным периодом переиспользования авторизации для всех пользователей, не перешедших на специальные профили. Наконец, 16 февраля 2028 года произойдёт финальное обновление classic профиля до 45-дневных сертификатов с 7-часовым периодом переиспользования авторизации. Изменения применяются к новым сертификатам, поэтому пользователи заметят их при следующем обновлении сертификата после указанных дат.

Требуемые действия пользователей

Большинство пользователей Let's Encrypt с автоматизированной выдачей сертификатов не потребуется вносить какие-либо изменения, однако следует проверить совместимость автоматизации с более короткими сроками действия. Главное требование — обеспечить своевременное обновление сертификатов. Let's Encrypt рекомендует использовать ACME Renewal Information (ARI) — функцию, информирующую клиентов о необходимости обновления. Для клиентов без поддержки ARI требуется настроить расписание обновления, совместимое с 45-дневными сертификатами — например, обновление жёстко установленного интервала в 60 дней больше не подойдёт, а оптимальным вариантом является обновление примерно на две трети периода действия сертификата.

Ручное обновление сертификатов не рекомендуется из-за возросшей частоты. Также необходимо настроить мониторинг систем для своевременного оповещения об ошибках при обновлении сертификатов.

DNS-PERSIST-01: новый метод валидации

Наиболее сложной частью автоматизированной выдачи сертификатов для многих пользователей является доказательство владения доменом. С сокращением сроков действия сертификатов и периодов переиспользования авторизации эта процедура потребуется выполнять чаще. Let's Encrypt совместно с партнёрами из CA/Browser Forum и IETF разрабатывает новый метод валидации DNS-PERSIST-01. Его ключевое преимущество состоит в том, что DNS TXT-запись для доказательства владения не требует обновления при каждом обновлении сертификата. Это позволяет настроить DNS-запись один раз и автоматизировать обновление сертификатов без необходимости в автоматическом обновлении DNS. Ожидается, что DNS-PERSIST-01 станет доступна в 2026 году.

Сокращение срока действия SSL-сертификатов Let's Encrypt с 90 до 45 дней
Let's Encrypt объявила о сокращении периода валидности выдаваемых сертификатов с текущих 90 дней до 45 дней к 2028 году | Сетка — социальная сеть от hh.ru