Guide

Certificati SSL a vita più corta: quanti rinnovi dovrai fare da qui al 2029

Il calendario CA/Browser Forum e quello di Let's Encrypt: le date dal 2026 al 2029 e quanti rinnovi servono con 10 o 50 certificati.

Redazione UptimeMag · 6 ottobre 2026 · 3 minuti di lettura

Certificati SSL a vita più corta: quanti rinnovi dovrai fare da qui al 2029

Chi gestisce più di qualche dominio lo sa già: i certificati TLS pubblici dureranno sempre meno. Il calendario è fissato e pubblico, non è una voce di corridoio. Da qui al 2029 cambia il numero di rinnovi che un sistemista deve pianificare, e quel numero si moltiplica per quanti certificati ha in gestione.

Il calendario del CA/Browser Forum

Il CA/Browser Forum ha approvato nell'aprile 2025 la Ballot SC-081v3, che riduce la validità massima dei certificati SSL/TLS da 398 giorni a 47 giorni entro il 15 marzo 2029. Lo scadenziario, come riportato dall'analisi del testo della ballot, è il seguente:

Certificati emessi Validità massima Rinnovi/anno per certificato
Prima del 15 marzo 2026 398 giorni ~1
Dal 15 marzo 2026 al 14 marzo 2027 200 giorni ~1,8
Dal 15 marzo 2027 al 14 marzo 2029 100 giorni ~3,7
Dal 15 marzo 2029 47 giorni ~7,8

Le soglie sono vincolanti: i certificati emessi prima del 15 marzo 2026 non devono superare i 398 giorni; quelli emessi dal 15 marzo 2026 fino al 15 marzo 2027 non devono superare i 200 giorni; dal 15 marzo 2027 al 15 marzo 2029 il tetto è 100 giorni; dal 15 marzo 2029 il tetto scende a 47 giorni. Insieme alla validità si riduce anche il riutilizzo della validazione del dominio (DCV reuse), che definisce per quanto tempo una CA può riemettere un certificato senza richiedere una nuova verifica del dominio, e scende fino a 10 giorni entro il 2029: non basta automatizzare l'emissione, va automatizzata anche la validazione.

Quanti rinnovi con 10 certificati

Il calcolo è 365 giorni diviso la durata massima, moltiplicato per il numero di certificati:

Periodo Validità Rinnovi/anno con 10 certificati
Oggi 398 gg ~9
Dal 15/3/2026 200 gg ~18
Dal 15/3/2027 100 gg ~37
Dal 15/3/2029 47 gg ~78

Chi oggi rinnova un pacchetto di 10 certificati una volta l'anno, nel 2029 lo farà ogni 4-5 giorni lavorativi in media sull'arco dell'anno.

Quanti rinnovi con 50 certificati

Per chi gestisce un parco certificati da rivenditore hosting o agenzia, la scala cambia parecchio:

Periodo Validità Rinnovi/anno con 50 certificati
Oggi 398 gg ~46
Dal 15/3/2026 200 gg ~91
Dal 15/3/2027 100 gg ~183
Dal 15/3/2029 47 gg ~389

Da circa un rinnovo alla settimana a più di uno al giorno, festivi compresi.

Il percorso parallelo di Let's Encrypt

Let's Encrypt non si ferma al minimo richiesto dal CA/Browser Forum: punta a 45 giorni, un po' più in basso del 47 imposto dalla ballot, e ci arriva prima della scadenza del 2029. Secondo la documentazione ufficiale, le regole di settore limiteranno la validità dei certificati a un massimo di 47 giorni dal 15 marzo 2029, e Let's Encrypt ridurrà la validità massima dei propri certificati a 45 giorni entro febbraio 2028. Il piano pubblicato dall'autorità di certificazione prevede tre tappe:

Data Cosa cambia
13 maggio 2026 Il profilo ACME opzionale tlsserver inizia a emettere certificati a 45 giorni per chi partecipa volontariamente ai test
10 febbraio 2027 Il profilo classic, quello di default, passa a certificati di 64 giorni con riutilizzo dell'autorizzazione di 10 giorni, e riguarda chi non ha scelto i profili tlsserver o short-lived
16 febbraio 2028 Il profilo classic passa a certificati di 45 giorni con riutilizzo dell'autorizzazione di 7 ore

Applicando lo stesso calcolo (365 / durata × numero di certificati), per chi usa il profilo classic di Let's Encrypt i rinnovi annui passano da circa 41 (10 certificati, oggi a 90 giorni) a circa 57 dopo il febbraio 2027 (64 giorni) e circa 81 dopo il febbraio 2028 (45 giorni). Con 50 certificati si va da circa 203 a 285 fino a circa 406 rinnovi l'anno.

Cosa cambia in pratica

Con queste cadenze il rinnovo manuale non è più un'opzione gestibile oltre una manciata di domini. Let's Encrypt stessa lo scrive nella propria documentazione, raccomandando client ACME con rinnovo automatico e supporto ad ARI (ACME Renewal Information) per sapere in anticipo quando rinnovare senza fare affidamento su un intervallo fisso via cron.

Fonti: documentazione ufficiale di Let's Encrypt su letsencrypt.org/docs/cert-lifetimes/, annuncio letsencrypt.org/2025/12/02/from-90-to-45 e testo della Ballot SC-081v3 del CA/Browser Forum.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).