Let's Encrypt 2027年起证书有效期缩短至64天

Let's Encrypt宣布2027年2月起证书有效期缩短至64天,以符合CA/Browser Forum标准,运维人员需提前调整自动化流程。
随着网络安全标准的不断提升,SSL/TLS 证书的管理机制也在不断进化。作为全球最大的免费 SSL 证书颁发机构,Let's Encrypt 近日宣布了一项重要的时间表调整:从 2027 年 2 月 10 日起,其签发的证书有效期将从目前的 90 天缩短至 64 天。这一变更旨在响应行业安全规范,同时也给网站运维人员提出了新的挑战与要求。
行业背景:向更短有效期过渡
此次调整并非突发之举,而是为了符合 CA/Browser Forum(证书颁发机构浏览器论坛)通过的安全决议。该论坛致力于提升互联网安全,其最终目标是将证书有效期缩短至 45 天。为了实现这一目标,行业需要分阶段进行过渡。
Let's Encrypt 的这一举措是过渡期的关键一步。通过将有效期从 90 天压缩至 64 天,机构正在逐步适应更频繁的证书更新周期,这有助于更快地发现和修补潜在的安全漏洞。
具体执行时间表
根据官方公告,变更将严格遵循以下时间节点:
- 2027年2月10日:自该日期起签发的所有新证书,有效期均为 64天。
- 2027年5月11日:最后一批 90 天有效期的证书到期。在此之前,旧版证书仍可正常使用,不会受到吊销影响。
这意味着,在 2027 年 2 月 10 日至 5 月 11 日期间,网站将同时存在 90 天和 64 天有效期的证书,直到旧证书自然过期。
运维实战:如何应对证书变更?
对于大多数使用 Let's Encrypt 证书的网站管理员和运维人员来说,这不仅仅是数字的变化,更是工作流程的调整。以下是具体的实用建议:
检查自动化脚本:绝大多数用户通过
Certbot等工具自动续期。请检查您的续期脚本,确保它们能够正确处理 64 天的有效期窗口。虽然 64 天比最终的 45 天长,但比现在的 90 天短,续期频率提高了约 29%。优化监控告警:不要等到证书过期前 1-2 天才去检查。建议设置更细粒度的监控,例如在证书到期前 30天 和 7天 发送告警,确保有足够的时间处理潜在的脚本故障。
规划任务调度:如果您使用的是定时任务(如 cron job),请确认任务调度逻辑是否需要调整。确保在证书到期前至少有几次重试机会,避免因网络抖动或临时维护导致证书未能及时更新。
保持关注动态:虽然目前 Let's Encrypt 暂定 64 天的过渡期,但未来不排除继续缩短至 45 天的可能。建议持续关注 CA/Browser Forum 的最新动态,提前做好技术储备。
总之,证书有效期的缩短是网络安全趋势的必然结果。通过提前规划和自动化管理,您可以确保网站服务的连续性和安全性,平稳度过这次机制升级。
![]()
![]()
![]()
![]()
![]()
![]()