Сертификаты Let’s Encrypt: переход с 90 на 64 дня, затем на 45

51 комментарии
Новый срок начнёт действовать 10 февраля 2027 года, а переход на 45 дней запланирован на 16 февраля 2028 года. Период повторного использования проверки домена сократится сначала до 10 дней, затем до семи часов. Профили tlsserver и shortlived уже позволяют выбирать сертификаты с более коротким сроком действия

7 октября 2026 года Let’s Encrypt сообщила, что с сократит стандартный срок действия TLS-сертификатов с 90 до 64 дней. Изменение затронет сертификаты, которые бесплатный центр сертификации выпустит или продлит начиная с этой даты. Уже выданные сертификаты сохранят свой срок действия, а пользователи смогут по-прежнему выбирать профили с более коротким сроком. Проверить работу автоматического продления с 64-дневными сертификатами можно будет в тестовой среде с 14 октября 2026 года.

Когда изменится срок действия сертификатов

Переход затронет профиль classic, который Let’s Encrypt использует по умолчанию, если клиент не запрашивает другой профиль. Это очередной этап ранее объявленного сокращения сроков действия сертификатов. Следующий этап запланирован на 16 февраля 2028 года: стандартный срок уменьшится до 45 дней.

ДатаИзменениеКого затронет
14 октября 2026 годаНачало выдачи 64-дневных сертификатов в тестовой среде stagingАдминистраторов, которые проверяют выпуск и продление на тестовом сервере Let’s Encrypt
10 февраля 2027 годаСрок действия classic сократится до 64 дней; срок повторного использования авторизации домена - до 10 днейПользователей профиля по умолчанию при выпуске нового сертификата или очередном продлении
16 февраля 2028 годаСрок действия classic сократится до 45 дней; срок повторного использования авторизации - до семи часовПользователей профиля по умолчанию при последующих выпусках и продлениях

Let’s Encrypt ожидает, что последний 90-дневный сертификат истечёт . Отзывать действующие сертификаты в рамках перехода организация не будет.

Для добровольного перехода уже доступны другие профили выдачи: tlsserver со сроком 45 дней и shortlived со сроком 160 часов, то есть около 6,7 суток. В анонсе последний вариант округлён до шести дней. Выбрать профиль можно только через ACME-клиент, который поддерживает эту возможность; способ настройки зависит от клиента.

Как подготовить автоматическое продление

По оценке Let’s Encrypt, пользователям с автоматическим продлением и поддержкой ACME Renewal Information (ARI) дополнительные изменения обычно не потребуются. Наличие поддержки и способ её включения нужно проверить в документации используемого ACME-клиента.

ACME Renewal Information (ARI) – расширение протокола ACME, стандартизованное в RFC 9773. Оно позволяет центру сертификации передавать клиенту рекомендуемый временной интервал для продления, в том числе предлагать досрочную замену сертификата при необходимости.

Собственные сценарии и задания cron с фиксированными сроками нужно пересмотреть. Let’s Encrypt советует проверить скрипты, конфигурацию и инструкции по обслуживанию на значения 83, 80 и 60 дней. Особенно важно учитывать будущий переход на 45 дней: продление раз в 60 дней к тому времени будет происходить уже после истечения сертификата.

Если клиент не поддерживает ARI, рекомендуемый ориентир - продление после истечения примерно двух третей фактического срока действия сертификата. Для 90 дней это около 60 дней после выдачи, для 64 дней - около 43, для 45 дней - около 30. Эти значения служат примером расчёта: в скрипте следует учитывать срок конкретного сертификата, а не закреплять новый постоянный интервал.

Администраторам также стоит автоматизировать установку полученного сертификата и перезагрузку конфигурации соответствующего сервиса, а для неудачных продлений настроить уведомления. Ручное продление потребует более частого вмешательства по мере сокращения сроков.

Как проверить продление через Certbot

Let’s Encrypt рекомендует заранее проверить автоматизацию в тестовой среде staging. Её сертификатам браузеры не доверяют, поэтому они предназначены для проверки выпуска и продления. Добавлять тестовые корневые сертификаты в хранилище доверия для обычного использования нельзя.

На сервере с установленным Certbot и ранее настроенными сертификатами тестовое продление можно запустить командой:

sudo certbot renew --dry-run

По умолчанию dry-run использует staging Let’s Encrypt, если сервер не переопределён параметром --server или в конфигурации. С 14 октября 2026 года этот тест позволит проверить продление с новым стандартным сроком.

Успешный dry-run не подтверждает работу всех шагов развёртывания: Certbot по умолчанию не запускает deploy hooks при такой проверке. Установку сертификата и обновление конфигурации сервиса нужно проверить отдельно с учётом используемой схемы автоматизации.

Что изменится в проверке доменов

Одновременно с переходом на 64 дня Let’s Encrypt сократит с 30 до 10 дней период, в течение которого можно повторно использовать успешно выполненную проверку управления доменом при заказе нового сертификата. В феврале 2028 года этот период уменьшится до семи часов.

Это отдельный срок, который определяет необходимость новой проверки домена. Let’s Encrypt объясняет сокращение будущими отраслевыми требованиями и возможностью отказаться от отдельной повторной проверки CAA - DNS-записей, определяющих, какие центры сертификации вправе выпускать сертификаты для домена. Большинству пользователей менять настройки не потребуется; изменения важны для клиентов, специально рассчитанных на повторное использование ранее полученной авторизации.

Сам переход не изменит лимиты выдачи, адреса серверов ACME и цепочки сертификатов, используемые Let’s Encrypt.

Зачем Let’s Encrypt сокращает сроки

Let’s Encrypt связывает более короткий срок с уменьшением последствий компрометации закрытых ключей и ошибочной выдачи сертификатов. Такой сертификат быстрее перестаёт действовать, сокращая период возможного злоупотребления.

О переходе также сообщило Linuxiac. Для владельцев сайтов главное практическое изменение - более частое продление и меньший запас времени на устранение его сбоев.

Вывод

Администраторам стоит заранее проверить весь цикл обслуживания сертификата: продление, установку и применение новой конфигурации. Поддержка ARI и уведомления об ошибках помогут сохранить работу HTTPS при сокращении сроков, а проверка собственных расписаний подготовит инфраструктуру и к следующему этапу в 2028 году.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте