Мой блог
Let’s Encrypt сокращает срок действия SSL-сертификатов до 64 дней с 2027 года
Центр сертификации Let’s Encrypt официально объявил о планах по изменению стандартов веб-безопасности. Начиная с 10 февраля 2027 года, произойдет плановое сокращение срока действия SSL-сертификатов с нынешних 90 дней до 64 дней. Это решение является частью долгосрочной стратегии по повышению защищенности данных в интернете.
Для администраторов систем, использующих современное программное обеспечение с автоматическим продлением, этот переход пройдет практически незаметно. В то же время тем, кто полагается на фиксированные сценарии обновления или выполняет процедуры вручную, необходимо своевременно перенастроить свои серверы, чтобы избежать сбоев в работе веб-ресурсов.
Предыстория и логика сокращения сроков
До появления проекта Let’s Encrypt в начале 2016 года стандартом индустрии были сертификаты безопасности со сроком действия от одного года до трех лет. Внедрение 90-дневных интервалов тогда вызвало волну споров, однако именно этот шаг заставил ИТ-специалистов массово перейти на автоматизацию управления ключами шифрования.
Смысл столь коротких жизненных циклов заключается в минимизации потенциального ущерба. В случае компрометации приватного ключа или ошибочного выпуска сертификата злоумышленники получают крайне ограниченное окно возможностей для атак. Кроме того, регулярная замена ключей стимулирует постоянное обновление криптографических стандартов и снижает риски, связанные с кражей конфиденциальных данных. Шаг в сторону 64-дневного лимита продолжает эту концепцию, и в дальнейшем сроки продолжат уменьшаться: уже на 2028 год запланирован переход на 45-дневные интервалы.
Протокол ACME и технология ARI как основа автоматизации
Основной целью изменений является полный отказ от полуавтоматических и ручных методов администрирования в пользу сквозного автоматического управления через протокол ACME. Важнейшую роль в этом процессе играет расширение ARI (ACME Renewal Information), которое позволяет центру сертификации самостоятельно отправлять клиенту сигнал о необходимости перевыпуска.
Несмотря на доступность подобных инструментов, на практике многие системы все еще используют устаревшие алгоритмы планировщика задач (cron), настроенные на фиксированные интервалы времени. Например, популярные сценарии часто содержат жестко прописанные триггеры вида «обновить за 60 дней до окончания срока». Начиная с февраля 2027 года, такие настройки приведут к мгновенной ошибке, так как 60 дней до окончания действия 64-дневного сертификата наступят практически сразу после его выдачи. В связи с этим администраторам настоятельно рекомендуется пересмотреть логику планировщиков и ориентироваться на правило обновления по истечении двух третей общего срока действия.
Как сокращение срока действия SSL-сертификатов повлияет на процедуры валидации доменов
Параллельно с уменьшением жизненного цикла самих сертификатов, Let’s Encrypt сокращает и сопутствующие технологические интервалы. Сроки повторного использования результатов авторизации домена будут уменьшены с нынешних 30 дней сначала до 10 дней, а к 2028 году этот период сократится до рекордных семи часов. Такое решение позволит избавиться от необходимости проведения повторных проверок CAA (DNS Certification Authority Authorization) непосредственно перед выпуском.
Для абсолютного большинства системных администраторов эти внутренние изменения пройдут незаметно. Исключение могут составить лишь те конфигурации ACME-клиентов, которые критически зависят от длительного кэширования данных авторизации. Предварительное тестирование новой схемы работы начнется уже 14 октября 2026 года, что дает специалистам около четырех месяцев на подготовку и отладку инфраструктуры перед запуском изменений в рабочей среде.
Что необходимо сделать администраторам сайтов
Для предотвращения возможных сбоев и обеспечения стабильной работы защищенного соединения рекомендуется выполнить несколько последовательных шагов по модернизации инфраструктуры:
- Проверить конфигурационные файлы и сценарии автоматизации на наличие жестко заданных числовых значений (таких как 83, 80 или 60 дней), определяющих момент отправки запроса на продление, и заменить их на динамические алгоритмы.
- Убедиться, что используемый ACME-клиент полноценно поддерживает спецификацию ARI. При необходимости обновить клиентское программное обеспечение до актуальной версии.
- Настроить надежную систему оповещений, которая будет оперативно информировать техническую поддержку о любых ошибках в процессе автоматического продления или о приближении критического срока окончания действия ключей.
- Принять участие в тестовом периоде, стартующем в середине октября, чтобы проверить совместимость локальных настроек с новыми 64-дневными сертификатами до официального вступления правил в силу.
Своевременный аудит систем автоматизации позволит безболезненно пережить это и последующие сокращения сроков валидации, гарантируя непрерывность бизнес-процессов и высокий уровень защиты пользовательских соединений.
