Let's Encrypt 預設憑證壽命從 90 天縮為 64 天
Let's Encrypt 官方部落格 · 2026-10-07
Let's Encrypt 將在 2027-02-10 把預設憑證有效期從 90 天縮短為 64 天,凡是把「第 60 天、第 80 天、第 83 天才續期」寫死在腳本裡的環境,都會在縮短後撞上過期邊緣。官方部落格由 Sarah Gran 於 2026 年 10 月 7 日發布,這是 2028 年預設壽命降到 45 天之前的中間一步。
原本的問題
90 天憑證長期讓許多團隊養成寫死續期天數的習慣:cron 每週跑一次、或固定在到期前 10 到 30 天續期。這種做法在 90 天下有足夠緩衝,但壽命每縮一次,緩衝就被吃掉一截。
另一個隱性依賴是驗證結果重用。ACME 用戶端完成網域驗證後,CA 會在一段期間內承認這次授權,之後的續期可以略過重新驗證。這個重用期現在是 30 天,也是官方這次一併調整的對象。
時程與規格
| 日期 | 變化 |
|---|---|
2026-10-14 | staging 環境開始簽發 64 天憑證,供測試 |
2027-02-10 | 所有訂閱者預設改拿 64 天憑證(除非選擇更短壽命) |
2027-05-11 | 預期最後一張 90 天憑證到期 |
| 2028 | 預設壽命預期降到 45 天 |
已簽發且仍有效的憑證不會被撤銷,所以切換日之前拿到的 90 天憑證會自然跑完。官方也提到可以選擇更短的 45 天或 6 天壽命,細節在其 profiles 文件,本文沒有展開。
授權重用期同步縮短
- 授權重用期從 30 天降到 10 天。
- 2028 年再降到 7 小時。
- 官方給的原因是 2029 年起最大驗證重用期會再縮短,且要移除「CAA rechecking」,也就是驗證資料超過 7 小時就必須重新檢查的那一步。
這對每次續期都重新走完整驗證的用戶端沒有影響。依賴「驗證一次、之後長期免驗」的流程,例如預先授權網域、再讓另一套系統批次簽發的做法,需要檢查是否仍能在 10 天窗口內運作。
影響範圍
支援 ACME Renewal Info(ARI)的用戶端不用改,因為續期時間由 Let's Encrypt 告知。真正的風險在硬編碼續期天數的環境。官方建議改為在壽命的「大約三分之二」時續期,並用下面的方式搜出舊設定:
# 在 cron、腳本、runbook 中找寫死的天數
grep -rnE '\b(83|80|60)\b' /etc/cron* /opt/scripts ~/runbooks以 60 天為例:舊設定在 90 天憑證上還剩 30 天緩衝,換成 64 天憑證後只剩 4 天,續期若失敗一兩次就會過期。
| 90 天憑證 | 64 天憑證 | |
|---|---|---|
| 寫死「第 60 天續期」 | 剩 30 天緩衝 | 剩 4 天緩衝 |
| 寫死「第 83 天續期」 | 剩 7 天緩衝 | 已過期 |
官方另外建議把憑證重載與部署自動化,並替續期失敗設定告警。對 NAS、路由器、內部 reverse proxy 這類憑證要手動匯入的設備,縮短壽命意味著人工流程每年要做更多次,應優先改成自動部署或前置到有 ACME 用戶端的閘道。
不受影響的部分包括 rate limits、ACME 端點與簽發鏈。官方文章沒有說明這次調整與 CA/Browser Forum 規範的對應關係,本文也不推測。
原始來源:Let's Encrypt:64-Day Certificate Lifetimes Coming Feb 2027