7 октября 2026 года Let’s Encrypt уточнил сроки перехода на более короткие TLS-сертификаты: с 10 февраля 2027 года их стандартный срок действия уменьшится с 90 до 64 дней. Для сайтов с автоматическим продлением это означает более частый выпуск сертификатов, а для систем с жёстко заданными датами обновления — риск пропустить срок и получить ошибку HTTPS.

Продление сертификата раз в 60 или 80 дней может привести к сбою HTTPS
При нынешнем сроке действия в 90 дней сертификат обычно успевают обновить задолго до истечения. Например, система, которая выполняет продление через 60 дней после выпуска, оставляет примерно месяц на повторную попытку при ошибке. После перехода на 64 дня тот же интервал оставит всего четыре дня.
Ещё хуже ситуация со скриптами, которые запускают продление через фиксированные 80 дней: новый сертификат к этому моменту уже окажется просроченным. Браузер начнёт предупреждать посетителей о проблеме с защищённым соединением, даже если сам сайт и сервер работают исправно.
Здесь есть важное различие. Ежедневный запуск ACME-клиента по расписанию сам по себе проблемой не является: клиент может запускаться каждый день и самостоятельно решать, когда пора продлить сертификат. Риск связан со сценариями, в которых момент следующего продления жёстко привязан к старому 90-дневному сроку действия. ACME — протокол, с помощью которого программы запрашивают и обновляют сертификаты без ручной обработки каждой заявки.
Let’s Encrypt назвал даты перехода на 64 и 45 дней
Новые сроки начнут применяться поэтапно. 14 октября 2026 года 64-дневные сертификаты появятся в тестовой среде Let’s Encrypt, а 10 февраля 2027 года станут вариантом по умолчанию при выпуске и продлении в рабочей среде.
| Дата | Изменение | Для чего это важно |
| До 10 февраля 2027 года | Стандартные сертификаты действуют 90 дней | Сохраняется прежний цикл выпуска |
| 14 октября 2026 года | 64-дневные сертификаты в staging-среде | Можно проверить работу автоматизации до перехода |
| 10 февраля 2027 года | Стандартный срок сокращается до 64 дней | Новые и продлеваемые сертификаты получают меньший срок действия |
| 16 февраля 2028 года | Планируется переход на 45 дней | Период между продлениями станет ещё короче |
Исключение составляют клиенты, уже выбравшие специальные профили с сертификатами на 45 или 6 дней. Для них новый срок в 64 дня не станет значением по умолчанию.
Let’s Encrypt не собирается досрочно отзывать действующие 90-дневные сертификаты. Организация ожидает, что последний такой сертификат истечёт 11 мая 2027 года. Поэтому одинаковые сайты могут некоторое время использовать сертификаты с разными сроками действия — в зависимости от даты последнего выпуска.
ACME Renewal Information позволит обновлять сертификаты без фиксированных дат
Вместе с изменением сроков Let’s Encrypt делает акцент на ACME Renewal Information (ARI). Это расширение протокола ACME, с помощью которого удостоверяющий центр сообщает совместимому клиенту рекомендуемое окно для продления конкретного сертификата. Программе больше не требуется рассчитывать момент обновления только по заранее заданному количеству дней.
Если клиент не поддерживает ARI, Let’s Encrypt описывает альтернативный ориентир: продление примерно после двух третей срока действия. Для 90-дневного сертификата это около 60-го дня, для 64-дневного — около 43-го, а для 45-дневного — около 30-го. Это расчётные примеры, а не обязательные даты для всех ACME-клиентов.
Поддержка ARI уже появилась в ряде клиентов, включая Certbot. Показательный пример привёл Shopify: его система, управляющая сертификатами миллионов доменов, перешла от фиксированного порога продления к датам, которые возвращает ARI. При изменении рекомендуемого окна сервис может учитывать новые сроки без перенастройки одного общего таймера.
Для Certbot в официальной документации предусмотрена проверка механизма продления командой certbot renew --dry-run. Она обращается к тестовой среде Let’s Encrypt и проверяет возможность обновления без сохранения нового рабочего сертификата. При этом сама тестовая среда выдаёт сертификаты, которым обычные браузеры не доверяют. После 14 октября такая проверка позволит моделировать работу с 64-дневными сертификатами, если используемые клиент и конфигурация поддерживают соответствующий сценарий.
Подтверждение прав на домен будет действовать 10 дней вместо 30
Отдельное изменение касается повторного использования авторизации домена. При выпуске сертификата Let’s Encrypt проверяет, что заявитель контролирует доменное имя. Успешный результат проверки разрешено повторно использовать в течение ограниченного времени.
Сейчас этот период составляет 30 дней. В феврале 2027 года его сократят до 10 дней, а в 2028 году — до семи часов. Срок действия самой авторизации и срок действия выданного сертификата — разные параметры: сертификат продолжает работать после того, как срок повторного использования прежней проверки закончился.
Для обычных ACME-клиентов, которые умеют заново подтверждать контроль домена через HTTP-01, DNS-01 или другой поддерживаемый механизм, изменение должно пройти без специальной переработки. Сложности возможны у систем, сознательно рассчитанных на длительное повторное использование ранее подтверждённой авторизации. Let’s Encrypt связывает этот шаг с отраслевыми требованиями к сроку актуальности проверок и будущим отказом от повторных проверок CAA по старым данным.
Лимиты выдачи, ACME-адреса и цепочки доверия сохранятся
Более частое продление увеличит количество операций с сертификатами, особенно у хостинг-провайдеров и сервисов с большим числом доменов. Однако Let’s Encrypt отдельно подтвердил, что переход на 64 дня не меняет действующие лимиты выпуска. В официальном пояснении организация указывает, что продления сертификатов освобождены от ограничений, применяемых к выпуску для новых наборов доменных имён.
Существующие адреса API ACME и цепочки выдачи сертификатов также останутся прежними. Поэтому обновление срока действия само по себе не требует перехода на другой сервер Let’s Encrypt или замены доверенного корневого сертификата.
Для владельцев сайтов остаётся отдельный технический момент: успешный выпуск сертификата ещё должен сопровождаться его установкой и, где требуется, перечитыванием конфигурации веб-сервера. Автоматизация, которая получает новый файл, но продолжает обслуживать соединения со старым сертификатом, способна привести к той же ошибке HTTPS. Сокращение срока действия уменьшает запас времени на обнаружение подобных сбоев.
Короткие сертификаты ограничат последствия компрометации ключа
Let’s Encrypt объясняет изменение соображениями безопасности. Если закрытый ключ сертификата окажется скомпрометирован или сертификат будет выдан ошибочно, сокращённый срок действия ограничит период, в течение которого он остаётся действительным без дополнительного вмешательства. Короткий срок сам по себе не устраняет вероятность утечки ключа, но уменьшает продолжительность возможных последствий.
Переход также соответствует изменению базовых требований CA/Browser Forum, определяющих правила работы публично доверенных удостоверяющих центров. Let’s Encrypt объявил общий план уменьшения срока до 45 дней ещё в декабре 2025 года, а публикация от 7 октября 2026 года уточнила ближайший этап и дату начала тестирования.
Для сайтов, где продление уже управляется совместимым ACME-клиентом с ARI, новая схема в основном меняет частоту выдачи сертификатов. Там, где расписание зависит от фиксированных 60 или 80 дней либо выдача и установка разнесены по разным скриптам, переход выявит зависимость от старого 90-дневного цикла. В феврале 2028 года эта разница станет ещё заметнее с сокращением стандартного срока до 45 дней.
Источники
- Let’s Encrypt — 64-Day Certificate Lifetimes Coming Feb 2027, 7 октября 2026 года
- Let’s Encrypt — Decreasing Certificate Lifetimes to 45 Days
- Let’s Encrypt — Shorter Certificate Lifetimes and Rate Limits
- Let’s Encrypt — Simplifying Certificate Renewals with ACME Renewal Information
- Let’s Encrypt — Staging Environment
- Certbot — официальное руководство по продлению и dry-run