资讯 Let's Encrypt 2027-02-10 起默认 64 天证书:续期脚本里的 83/80/60 该改了

2026-10-10 20:01:22

Let's Encrypt 2027-02-10 起默认 64 天证书:续期脚本里的 83/80/60 该改了

Let's Encrypt 宣布:从 2027 年 2 月 10 日 起,所有订阅者默认拿到 64 天 有效期的证书——除非主动选择更短的生命周期(45 天或 6 天,这两个档位此前已经公布)。也就是说,该日期当天及之后签发或续期的证书,有效期都是 64 天。

最后一张 90 天证书预计在 2027 年 5 月 11 日 过期。切换过程不会吊销任何仍然有效的证书。

为了提前测试,Let's Encrypt 会在 2026 年 10 月 14 日 先在 staging 环境 开始签发 64 天证书。建议在生产环境生效之前,先在 staging 上跑一遍。

需不需要动配置

分两种情况:

  • 续期已自动化,且 ACME 客户端支持 ARI(ACME Renewal Info):不用改。ARI 让 Let's Encrypt 把该续期的时间告诉客户端,客户端跟着走即可。可以去自己用的 ACME 客户端文档里确认是否已实现 ARI。
  • 续期时间按「距到期还有多少天」硬编码:需要改成大约在生命周期 ⅔ 处续期。这一步不只是为了 64 天,也是为 2028 年默认 45 天寿命打底。

不确定有没有硬编码的话,在 cron job、wrapper script 和 runbook 里 grep 一下常见数字,比如 83、80、60。

授权复用期:30 天 → 10 天

授权复用期(authorization reuse period)会从 30 天 缩短到 10 天。到 2028 年,复用期还会进一步压缩到 7 小时。

这么改有两个原因:一是要符合 2029 年对最大验证复用期的要求;二是为了去掉 "CAA rechecking"——当验证数据超过 7 小时,就得重复执行一部分验证流程。

除非你的 ACME 客户端是专门设计成依赖 validation reuse 的,否则这里不需要做任何改动。

顺手把自动化和告警补上

既然要动配置,可以顺便把证书管理的其他环节也自动化掉:reload 和部署,再加上续期失败的告警。

rate limit 与签发链不受影响

这次变更不影响 rate limit,更多细节可以看之前的博客文章。也不会影响 ACME endpoint 或签发链(issuance chains)。


转向更短的生命周期,是为了降低密钥泄露和误签发的风险。作为非营利组织,推动这一变化、让全球 Web 使用者更安全,是 Let's Encrypt 使命的一部分。预期过渡会比较平滑;如果遇到问题,community forum 和官方 documentation 是合适的求助渠道。

原文:https://letsencrypt.org/2026/10/07/64-day-certs.html

复制全文 生成海报 Let's Encrypt HTTPS 证书续期 ACME 运维

推荐文章

程序员茄子在线接单