Let’s Encrypt zkrátí platnost certifikátů na 64 dnů
Změna začne u nově vydaných a obnovených certifikátů 10. února 2027. Provozovatelé mají prověřit automatické obnovování, nasazení certifikátů i upozornění na selhání.
Certifikační autorita Let’s Encrypt, která zdarma vydává certifikáty pro zabezpečené webové připojení, oznámila 7. října další krok ve zkracování platnosti certifikátů. Od 10. února 2027 budou nově vydané a obnovené certifikáty ve výchozím profilu platit 64 dnů místo dosavadních 90. Změna se netýká certifikátů používajících ještě kratší profily. Již vydané 90denní certifikáty autorita kvůli přechodu neodvolá; poslední z nich má podle oznámeného harmonogramu vypršet 11. května 2027.
Provozovatelé nemusejí čekat na únor, aby si změnu vyzkoušeli. V testovacím prostředí začne Let’s Encrypt vydávat 64denní certifikáty už 14. října 2026. Zkrácení podle oznámení nevyžaduje změnu adres rozhraní ACME ani řetězců vydávajících certifikátů a nemění limity vydávání. Přesto může odhalit problém v místní automatizaci, zejména pokud vznikla s předpokladem, že certifikát vždy vydrží tři měsíce.
Autorita doporučuje klienty podporující ACME Renewal Information (ARI). Prostřednictvím tohoto mechanismu klient získává doporučené období obnovy od autority, místo aby termín odvozoval z pevně zadaného počtu dnů. U řešení bez ARI doporučuje obnovovat přibližně po uplynutí dvou třetin platnosti. U 64denního certifikátu to znamená zhruba 43 dnů. Jde o orientační přepočet doporučení, nikoli o jednotný závazný termín pro všechny instalace.
Rozdíl je dobře vidět na jednoduchém provozním příkladu. Obnova nastavená na šedesátý den ponechá u 90denního certifikátu třicetidenní rezervu. Po přechodu na 64 dnů by zůstaly jen čtyři dny na odhalení chyby, opravu a nové nasazení. Samotné pravidelné spouštění klienta proto ještě nedokazuje, že je celý postup připravený. Podstatné je také jeho rozhodování o okamžiku obnovy a reakce na neúspěšný pokus.

Vedle platnosti certifikátu se zkrátí možnost opakovaně použít předchozí autorizaci domény z 30 na 10 dnů. Tyto dvě lhůty mají odlišný význam: certifikát potvrzuje vazbu mezi jménem a veřejným klíčem, autorizace dokládá oprávnění žadatele získat certifikát pro dané jméno. Provozní důsledek kratší autorizace spočívá v častější potřebě znovu úspěšně provést ověření. Postup, který při běžné obnově funguje jen díky dosud platné autorizaci, může skrývat chybnou konfiguraci ověřování.
Jako starší technický kontext slouží dokumentace limitů Let’s Encrypt, aktualizovaná 5. srpna 2026. Rozlišuje obnovy koordinované přes ARI, které jsou osvobozené od limitů vydávání, a starší rozpoznávání obnov podle shodné sady jmen. U druhého postupu se některé limity stále uplatňují. Podpora ARI tedy nepřináší jen vhodnější načasování; je důležité ověřit, zda jej klient skutečně používá při vytváření náhradního certifikátu.
Příprava má zahrnout získání certifikátu, jeho distribuci a načtení všemi službami. Úspěšná obnova souboru nepomůže, pokud webový server, reverzní proxy nebo další uzel dál předkládá starý certifikát. Užitečná je proto kontrola certifikátu z pohledu skutečného klienta, doplněná upozorněním na selhání obnovy i blížící se konec platnosti. Říjnový test umožní ověřit tyto návaznosti ještě před přechodem produkčního prostředí. Kratší platnost omezuje dobu, po kterou může být kompromitovaný klíč spojen s platným certifikátem, ale dostupnost služby závisí na spolehlivém obnovování a nasazování.
Zdroj
Datum: 7.10.2026
Další články

I testování kamer na pracovišti podléhá GDPR

Vývoj s AI potřebuje zadání, testy a odpovědnost za výsledek

