Let's Encrypt saīsinās sertifikātu derīguma termiņu līdz 64 dienām
Bezmaksas SSL/TLS sertifikātu izdevējs Let's Encrypt no 2027. gada 10. februāra samazinās sertifikātu derīguma termiņu no 90 uz 64 dienām. Testēšana sāksies 14. oktobrī, bet vēlāk plānots pāriet uz 45 dienu termiņu.

Pakalpojums Let's Encrypt, kas izsniedz bezmaksas SSL/TLS sertifikātus tīmekļa vietņu drošam HTTPS savienojumam, no 2027. gada 10. februāra saīsinās sertifikātu derīguma termiņu no 90 uz 64 dienām. Izmaiņas skars vietņu administratorus visā pasaulē, un tās turpina kursu uz stingrāku drošību, kurā sertifikātu dzīves ilgums tiek konsekventi samazināts.
Testēšana un gatavošanās
Let's Encrypt 14. oktobrī sāks testēt 64 dienu sertifikātus. Interesenti var pieteikties dalībai, lai pārbaudītu savu sistēmu darbību vēl pirms izmaiņu ieviešanas ražošanas vidē.
Administratoriem, kuri jau izmanto modernus ACME klientus ar ARI (ACME Renewal Information) atbalstu, pāreja esot jānotiek bez sarežģījumiem. ACME ir protokols sertifikātu automātiskai pārvaldībai, un ARI ļauj sertifikātu izdevējam pateikt klientam, kad jāveic atjaunošana. Savukārt tiem, kas paļaujas uz iepriekš noteiktiem atjaunošanas grafikiem vai manuālu procesu, februāris būs termiņš, līdz kuram sistēmas jāpielāgo, citādi sertifikāti sāks beigties negaidīti. Daudzviet joprojām izmanto skriptus ar fiksētu intervālu, piemēram, atjaunošanu 60 dienas pirms derīguma beigām.
Kāpēc termiņus īsina
Pirms Let's Encrypt darbības sākuma 2016. gada sākumā sertifikāti bieži tika izsniegti uz vienu līdz trim gadiem. Pakalpojums sāka ar 90 dienu termiņu, lai piespiestu ieviest atjaunošanas automatizāciju, kuras iepriekš nebija. Īsāks derīgums ierobežo risku, ko rada privāto atslēgu zādzības, kā arī veicināja straujāku HTTPS izplatību internetā. Ja sertifikāts tiek kompromitēts vai izsniegts kļūdaini, īsāks termiņš mazina iespējamo kaitējumu.
Pāreja uz 64 dienām turpina šo pieeju. Termiņi turpinās saīsināties, un 2028. gadā plānots noklusējuma termiņš 45 dienas. Tāpat kā sākotnēji Let's Encrypt mudināja lietotājus uz HTTPS, tagad īsākie logi paredzēti, lai pārvestu lietotājus uz pilnīgu ACME automatizāciju.


