Let's Encrypt 将从2027年2月10日起把免费SSL/TLS证书的有效期由90天缩短至64天。据Ars Technica报道,这一调整是该机构持续推进安全改进的一部分。

对已经部署支持ARI(ACME Renewal Information,即ACME续期信息)的现代ACME客户端的管理员来说,此次变更基本是无缝的。ARI用于向客户端提供续期相关信息,从而使续期动作自动跟随证书签发方的安排。仍依赖硬编码续期时间表或人工流程的用户,则需要在明年冬天之前完成更新,否则证书可能在未预期的情况下过期。

在正式切换之前,Let's Encrypt 将于2026年10月14日开始测试64天有效期的证书,有意愿的用户可以主动选择加入,在生产环境上线之前检验自身的配置是否可靠。

在 Let's Encrypt 于2016年初推出之前,证书有效期往往长达1至3年。该服务当时采用90天有效期,用意在于推动此前并不存在的续期自动化。较短的证书有效期能够限制私钥被盗所带来的风险,并加快了HTTPS在整个网络上的普及。

此次调整延续了 Let's Encrypt 自成立以来缩短证书生命周期的路线。对运维方而言,真正的分界线不在于64天这个数字,而在于续期流程是否已经完全交由支持ARI的客户端自动完成。