Guide

Let's Encrypt a 64 giorni dal 10 febbraio 2027: quanti rinnovi SSL in più nel 2027

Dal 10 febbraio 2027 i certificati classici Let's Encrypt durano 64 giorni, non più 90. Calcolo dei rinnovi annui per 1, 10, 100 certificati e cosa automatizzare prima.

Redazione UptimeMag · 11 ottobre 2026 · 3 minuti di lettura

Let's Encrypt a 64 giorni dal 10 febbraio 2027: quanti rinnovi SSL in più nel 2027

Dal 10 febbraio 2027 chi usa Let's Encrypt con il profilo classico vedrà i propri certificati durare 64 giorni invece di 90. Lo ha annunciato Let's Encrypt: "On February 10, 2027, all Let's Encrypt subscribers will move to certificates with 64 day lifetimes by default unless they select an even shorter lifetime (45 or 6 days, as previously announced)". Per chi gestisce anche un solo server questo significa rivedere cron job e script di rinnovo prima che scatti la nuova regola. Per chi ne gestisce cento, significa rifare i conti su quante volte all'anno gira l'automazione.

Le date da segnare

Data Cosa cambia
14 ottobre 2026 Let's Encrypt inizia a emettere certificati da 64 giorni in staging, per consentire i test
10 febbraio 2027 Il profilo classico passa a 64 giorni; il riuso dell'autorizzazione di dominio scende da 30 a 10 giorni
11 maggio 2027 Data attesa di scadenza dell'ultimo certificato da 90 giorni
16 febbraio 2028 Il profilo classico passerà a certificati da 45 giorni con periodo di riuso dell'autorizzazione di 7 ore

I certificati già emessi non vengono toccati: Let's Encrypt chiarisce che non revocherà i certificati validi durante la transizione.

Quanti rinnovi all'anno, numero per numero

Con un certificato da 90 giorni, rinnovando ogni 60 giorni (la prassi raccomandata storicamente), si fanno circa 6 rinnovi l'anno per dominio. Con un certificato da 64 giorni, rinnovando a circa i due terzi della durata come consiglia ora Let's Encrypt, si rinnova ogni 42-43 giorni: significa passare da 6 a circa 8-9 rinnovi l'anno per singolo certificato.

Moltiplicando per il parco certificati gestito:

Certificati gestiti Rinnovi/anno a 90 giorni (ogni 60gg) Rinnovi/anno a 64 giorni (ogni ~43gg)
1 ~6 ~8-9
10 ~60 ~85
100 ~600 ~850

Non è un raddoppio, ma per chi gestisce un parco di 100 domini la differenza si vede subito in log di cron, alert e, se il rinnovo non è silenzioso, in eventuali notifiche di failure.

Cosa automatizzare prima di febbraio

Il consiglio diretto di Let's Encrypt è operativo, non teorico: le scadenze fisse basate sui 90 giorni vanno aggiornate perché il salto a 64 giorni sposta la frequenza di rinnovo da quattro volte l'anno a circa 12-13 volte l'anno per certificato se si arriva fino ai 45 giorni del 2028. Per il passaggio del 2027, nello specifico:

  • Se il client ACME supporta ARI (ACME Renewal Information), non serve intervenire manualmente: è il protocollo stesso a dire al client quando rinnovare, invece di basarsi su una data fissa.
  • Se i rinnovi sono hard-coded su una data rispetto alla scadenza, vanno aggiornati per scattare a circa due terzi della durata del certificato, come raccomanda la stessa Let's Encrypt.
  • Per capire se si è esposti, cercare nei cron job, negli script wrapper e nei runbook numeri come 83, 80 o 60, tipici dei calcoli tarati sui 90 giorni.
  • Vale la pena testare il nuovo comportamento in staging già da ora, visto che l'ambiente di staging emette certificati da 64 giorni dal 14 ottobre 2026.
  • Chi non ha progettato il proprio client per sfruttare il riuso dell'autorizzazione di dominio non deve cambiare nulla su quel fronte: il taglio da 30 a 10 giorni riguarda solo chi fa affidamento esplicitamente su quella finestra.

Infine, il cambio di scala è anche l'occasione per automatizzare reload e deploy del certificato dopo il rinnovo, e per aggiungere un alert sui fallimenti di rinnovo: con più cicli l'anno, un singolo rinnovo saltato pesa meno sul totale ma capita più spesso se nessuno se ne accorge.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).