НОВОСТИ БЕЗОПАСНОСТИ

Let's Encrypt переходит на 45-дневные сертификаты: что меняется для автоматизации продления

Let's Encrypt постепенно отказывается от привычного 90-дневного срока действия сертификатов в пользу гораздо более коротких вариантов, и в перспективе это не опционально. 6-дневные сертификаты стали общедоступны в январе 2026 года как опциональный профиль. Профиль tlsserver перешёл на 45-дневные сертификаты 13 мая 2026 года для тех, кто подключился раньше. Стандартный профиль classic, тот самый, который реально использует почти любая настроенная автоматизация продления, переходит на 64-дневные сертификаты с 10-дневным периодом повторного использования авторизации 10 февраля 2027 года, а затем на 45-дневные сертификаты 16 февраля 2028 года. Ничего из этого не требует действий сегодня для большинства операторов, но разобраться стоит уже сейчас, до того как старое предположение, встроенное в автоматизацию, незаметно превратится в просроченный сертификат.

Быстрый результат (10 минут)

  • Проверьте свой ACME-клиент и его версию: certbot, acme.sh или другой, и убедитесь, что это актуальный релиз с поддержкой ACME Renewal Information (ARI).
  • Проверьте собственные скрипты продления, cron-задачи и systemd-таймеры на жёстко заданный интервал, например упоминание «60 дней» или «каждые два месяца» в комментарии или переменной.
  • Убедитесь, что процесс продления реально проверяет фактический срок действия сертификата, а не полагается на фиксированный график: openssl x509 -enddate -noout -in /path/to/cert.pem.
  • Если вы используете DNS-проверку, узнайте, поддерживает ли ваш DNS-провайдер или ACME-клиент DNS-PERSIST-01 или планирует ли это.

Полный график изменений

Согласно собственному объявлению Let's Encrypt, переход происходит поэтапно, а не сразу. 6-дневные сертификаты с поддержкой IP-адресов достигли общедоступности в январе 2026 года как опциональный профиль shortlived для тех, кто подключился раньше, и для специализированных случаев использования. 13 мая 2026 года ACME-профиль tlsserver начал выпускать 45-дневные сертификаты, тоже опционально. Более крупное изменение для большинства сайтов наступит 10 февраля 2027 года, когда стандартный профиль classic, тот, что выпускается при запросе сертификата без указания конкретного профиля, перейдёт на 64-дневные сертификаты с 10-дневным периодом повторного использования авторизации. Дальнейшее сокращение до 45-дневных сертификатов на профиле classic, с 7-часовым периодом повторного использования авторизации, запланировано на 16 февраля 2028 года.

ДатаИзменение
Январь 2026Опциональный профиль shortlived на 6 дней, общедоступен
13 мая 2026Профиль tlsserver переходит на 45-дневные сертификаты, опционально
10 февраля 2027Стандартный профиль classic переходит на 64-дневные сертификаты
16 февраля 2028Стандартный профиль classic переходит на 45-дневные сертификаты

Почему сроки действия сокращаются

Более короткий срок действия сертификата ограничивает время, в течение которого скомпрометированный приватный ключ остаётся полезен атакующему, поскольку сам сертификат истекает и выпускается заново задолго до того, как закрылось бы окно в 90 и более дней. Это также снижает зависимость всей публичной инфраструктуры сертификатов от отзыва, механизма, который исторически распространялся медленно и не всегда проверялся браузерами и клиентами на практике; сертификату, который просто истекает через несколько дней, проверка отзыва для потери доверия не нужна вовсе. Это направление не уникально для Let's Encrypt. Решение CA/Browser Forum Ballot SC-081v3 устанавливает для всей отрасли поэтапный график сокращения максимального срока действия любого публично доверенного TLS-сертификата до 200 дней в 2026 году, 100 дней в 2027 году и 47 дней в 2029 году, и следовать этому графику со временем придётся любому публичному удостоверяющему центру, не только Let's Encrypt.

Что реально сломается

Согласно собственным рекомендациям Let's Encrypt, большинству сайтов, уже выпускающих и продлевающих сертификаты автоматически через стандартный ACME-клиент, менять ничего не придётся, потому что качественный ACME-клиент продлевает сертификат на основе его реального оставшегося срока действия, а не жёстко заданного интервала. Ломается любая автоматизация, собственный скрипт, проверка мониторинга или документация, предполагающая фиксированную периодичность продления, например «продлевать каждые 60 дней» или cron-задача, явно настроенная на 90-дневный цикл. При 45-дневных или 6-дневных сертификатах такое жёстко заданное предположение приводит к просроченному сертификату и реальному сбою, а не к позднему, но всё же успешному продлению. Это та же категория риска, которую наше руководство по управлению обновлениями разбирает применительно к обновлениям ОС: автоматизация, незаметно предполагающая стабильный интервал, ломается в момент, когда этот интервал меняется под ней, а сбой становится заметен только тогда, когда он уже вызвал простой.

Не уверены, что ваша автоматизация продления переживёт более короткие сертификаты?

Бесплатная проверка безопасности в режиме только чтения оценивает конфигурацию TLS и срок действия сертификата без каких-либо изменений.

Получить бесплатную проверку сервера Связаться с инженером по безопасности

ACME Renewal Information: решение

ACME Renewal Information, или ARI, это ответ Let's Encrypt на проблему жёстко заданных интервалов. Вместо того чтобы клиент угадывал момент продления на основе фиксированного числа дней, ARI позволяет клиенту напрямую спросить удостоверяющий центр через сам протокол ACME, когда конкретный сертификат нужно продлить. Согласно объявлению Let's Encrypt об ARI, это полностью убирает необходимость в каком-либо предположении на стороне клиента о сроке действия сертификата, и именно это свойство сохраняет работоспособность автоматизации продления при сокращении сроков действия через несколько смен профиля в течение следующих нескольких лет. Убедиться, что ваш ACME-клиент поддерживает ARI, а большинство актуальных версий certbot и других основных клиентов уже это делают, самое надёжное доступное решение.

DNS-PERSIST-01 для DNS-проверки

Сайты, подтверждающие владение доменом через DNS TXT-записи, а не через HTTP-проверку, сталкиваются с конкретной операционной нагрузкой от более коротких сроков действия сертификатов: более частые продления означают более частые обновления DNS, если только сам метод проверки не изменится. Let's Encrypt разрабатывает DNS-PERSIST-01 именно для решения этой проблемы, позволяя настроить DNS TXT-запись один раз и использовать её повторно при каждом продлении, а не обновлять каждый раз, что заметно снижает операционную нагрузку от частой проверки для сайтов, использующих DNS-проверку, в будущем с более короткими сроками действия сертификатов.

Что проверить на своём сервере

  • Убедитесь, что ваш ACME-клиент актуален и поддерживает ARI, а не полагается на фиксированный график продления.
  • Проверьте собственные скрипты, проверки мониторинга и внутреннюю документацию на любое жёстко заданное предположение о сроке действия сертификата в конкретном числе дней.
  • Если вы используете DNS-проверку, следите за поддержкой DNS-PERSIST-01 у своего клиента и провайдера, а не предполагайте, что текущая настройка бесконечно масштабируется на более частые продления.
  • Ничего из этого не требует срочных действий для типичного VPS малого бизнеса сегодня, поскольку стандартный профиль, которым пользуется большинство сайтов, не меняется как минимум до февраля 2027 года, но проверить автоматизацию продления уже сейчас стоит недорого и избавляет от спешки позже.

О том, как настройка TLS вписывается в общую картину защиты сервера, смотрите в нашем руководстве по лучшим практикам безопасности nginx, которое разбирает настройку TLS наряду с заголовками безопасности и ограничением частоты запросов.

Часто задаваемые вопросы

Что меняет Let's Encrypt в сроке действия сертификатов?

Let's Encrypt поэтапно отказывается от стандартного 90-дневного срока действия сертификатов. 6-дневные сертификаты стали общедоступны в январе 2026 года как опциональный профиль. Профиль tlsserver перешёл на 45-дневные сертификаты 13 мая 2026 года для тех, кто подключился раньше. Стандартный профиль classic переходит на 64-дневные сертификаты с 10-дневным периодом повторного использования авторизации 10 февраля 2027 года, а затем на 45-дневные сертификаты 16 февраля 2028 года.

Почему Let's Encrypt сокращает срок действия сертификатов?

Более короткий срок действия сокращает окно, в течение которого скомпрометированный приватный ключ остаётся пригодным для использования, и уменьшает зависимость от систем отзыва сертификатов, которые исторически работали медленно и не всегда проверялись клиентами. Изменение также следует решению CA/Browser Forum Ballot SC-081v3, устанавливающему для всей отрасли поэтапное сокращение максимального срока действия публичных TLS-сертификатов до 200 дней в 2026 году, 100 дней в 2027 году и 47 дней в 2029 году.

Нужно ли мне что-то менять прямо сейчас?

Большинству пользователей, уже выпускающих и продлевающих сертификаты автоматически через стандартный ACME-клиент, немедленных изменений не требуется, поскольку более короткие сроки действия сначала внедряются как опциональные профили, а не сразу становятся стандартом. Стоит прямо сейчас проверить, не предполагает ли ваша автоматизация продления фиксированный интервал, например продление ровно каждые 60 или 90 дней, вместо продления на основе реального оставшегося срока действия сертификата.

Что такое ACME Renewal Information (ARI)?

ARI это механизм, позволяющий ACME-клиенту напрямую спросить у удостоверяющего центра, когда нужно продлить конкретный сертификат, вместо того чтобы полагаться на жёстко заданное предположение о сроке его действия. Let's Encrypt рекомендует ACME-клиентам поддерживать ARI именно потому, что жёстко заданные интервалы продления приведут к сбоям, как только сертификаты с заметно более коротким сроком действия станут стандартом.

Что такое DNS-PERSIST-01?

DNS-PERSIST-01 это метод проверки владения доменом, который разрабатывает Let's Encrypt. Он позволяет один раз настроить постоянную DNS TXT-запись вместо обновления её при каждом продлении, снижая операционную нагрузку от частой проверки домена при более коротких сроках действия сертификатов для сайтов, использующих DNS-проверку.

Затрагивает ли это самоподписанные или внутренние сертификаты?

Нет. Это изменение касается только публично доверенных сертификатов, выпускаемых Let's Encrypt, и следует общеотраслевой политике CA/Browser Forum, регулирующей публично доверенные удостоверяющие центры в целом. Внутренние удостоверяющие центры для частной инфраструктуры этим графиком не связаны, хотя добровольно перейти на более короткие сроки действия всё равно хорошая практика.

Не уверены, в каком состоянии ваш сервер?

Получите бесплатную проверку безопасности в режиме только чтения или поговорите с инженером по безопасности об управляемой защите.

Получить бесплатную проверку сервера Связаться с инженером по безопасности