平台與維運 2026 年 10 月 9 日

2026-10-09 — Let’s Encrypt 預設憑證壽命縮為 64 天

primary=https://letsencrypt.org/2026/10/07/64-day-certs.html

Let's Encrypt 預設憑證壽命從 90 天縮為 64 天

Let's Encrypt 官方部落格 · 2026-10-07

Let's Encrypt 將在 2027-02-10 把預設憑證有效期從 90 天縮短為 64 天,凡是把「第 60 天、第 80 天、第 83 天才續期」寫死在腳本裡的環境,都會在縮短後撞上過期邊緣。官方部落格由 Sarah Gran 於 2026 年 10 月 7 日發布,這是 2028 年預設壽命降到 45 天之前的中間一步。

原本的問題

90 天憑證長期讓許多團隊養成寫死續期天數的習慣:cron 每週跑一次、或固定在到期前 10 到 30 天續期。這種做法在 90 天下有足夠緩衝,但壽命每縮一次,緩衝就被吃掉一截。

另一個隱性依賴是驗證結果重用。ACME 用戶端完成網域驗證後,CA 會在一段期間內承認這次授權,之後的續期可以略過重新驗證。這個重用期現在是 30 天,也是官方這次一併調整的對象。

時程與規格

日期變化
2026-10-14staging 環境開始簽發 64 天憑證,供測試
2027-02-10所有訂閱者預設改拿 64 天憑證(除非選擇更短壽命)
2027-05-11預期最後一張 90 天憑證到期
2028預設壽命預期降到 45 天

已簽發且仍有效的憑證不會被撤銷,所以切換日之前拿到的 90 天憑證會自然跑完。官方也提到可以選擇更短的 45 天或 6 天壽命,細節在其 profiles 文件,本文沒有展開。

授權重用期同步縮短

  • 授權重用期從 30 天降到 10 天。
  • 2028 年再降到 7 小時。
  • 官方給的原因是 2029 年起最大驗證重用期會再縮短,且要移除「CAA rechecking」,也就是驗證資料超過 7 小時就必須重新檢查的那一步。

這對每次續期都重新走完整驗證的用戶端沒有影響。依賴「驗證一次、之後長期免驗」的流程,例如預先授權網域、再讓另一套系統批次簽發的做法,需要檢查是否仍能在 10 天窗口內運作。

影響範圍

支援 ACME Renewal Info(ARI)的用戶端不用改,因為續期時間由 Let's Encrypt 告知。真正的風險在硬編碼續期天數的環境。官方建議改為在壽命的「大約三分之二」時續期,並用下面的方式搜出舊設定:

# 在 cron、腳本、runbook 中找寫死的天數
grep -rnE '\b(83|80|60)\b' /etc/cron* /opt/scripts ~/runbooks

以 60 天為例:舊設定在 90 天憑證上還剩 30 天緩衝,換成 64 天憑證後只剩 4 天,續期若失敗一兩次就會過期。

90 天憑證64 天憑證
寫死「第 60 天續期」剩 30 天緩衝剩 4 天緩衝
寫死「第 83 天續期」剩 7 天緩衝已過期

官方另外建議把憑證重載與部署自動化,並替續期失敗設定告警。對 NAS、路由器、內部 reverse proxy 這類憑證要手動匯入的設備,縮短壽命意味著人工流程每年要做更多次,應優先改成自動部署或前置到有 ACME 用戶端的閘道。

不受影響的部分包括 rate limits、ACME 端點與簽發鏈。官方文章沒有說明這次調整與 CA/Browser Forum 規範的對應關係,本文也不推測。

原始來源:Let's Encrypt:64-Day Certificate Lifetimes Coming Feb 2027


End of article
0
Would love your thoughts, please comment.x
()
x