Let's Encrypt a 64 giorni dal 10 febbraio 2027: quanti rinnovi SSL in più nel 2027
Dal 10 febbraio 2027 i certificati classici Let's Encrypt durano 64 giorni, non più 90. Calcolo dei rinnovi annui per 1, 10, 100 certificati e cosa automatizzare prima.
Redazione UptimeMag · 11 ottobre 2026 · 3 minuti di lettura

Dal 10 febbraio 2027 chi usa Let's Encrypt con il profilo classico vedrà i propri certificati durare 64 giorni invece di 90. Lo ha annunciato Let's Encrypt: "On February 10, 2027, all Let's Encrypt subscribers will move to certificates with 64 day lifetimes by default unless they select an even shorter lifetime (45 or 6 days, as previously announced)". Per chi gestisce anche un solo server questo significa rivedere cron job e script di rinnovo prima che scatti la nuova regola. Per chi ne gestisce cento, significa rifare i conti su quante volte all'anno gira l'automazione.
Le date da segnare
| Data | Cosa cambia |
|---|---|
| 14 ottobre 2026 | Let's Encrypt inizia a emettere certificati da 64 giorni in staging, per consentire i test |
| 10 febbraio 2027 | Il profilo classico passa a 64 giorni; il riuso dell'autorizzazione di dominio scende da 30 a 10 giorni |
| 11 maggio 2027 | Data attesa di scadenza dell'ultimo certificato da 90 giorni |
| 16 febbraio 2028 | Il profilo classico passerà a certificati da 45 giorni con periodo di riuso dell'autorizzazione di 7 ore |
I certificati già emessi non vengono toccati: Let's Encrypt chiarisce che non revocherà i certificati validi durante la transizione.
Quanti rinnovi all'anno, numero per numero
Con un certificato da 90 giorni, rinnovando ogni 60 giorni (la prassi raccomandata storicamente), si fanno circa 6 rinnovi l'anno per dominio. Con un certificato da 64 giorni, rinnovando a circa i due terzi della durata come consiglia ora Let's Encrypt, si rinnova ogni 42-43 giorni: significa passare da 6 a circa 8-9 rinnovi l'anno per singolo certificato.
Moltiplicando per il parco certificati gestito:
| Certificati gestiti | Rinnovi/anno a 90 giorni (ogni 60gg) | Rinnovi/anno a 64 giorni (ogni ~43gg) |
|---|---|---|
| 1 | ~6 | ~8-9 |
| 10 | ~60 | ~85 |
| 100 | ~600 | ~850 |
Non è un raddoppio, ma per chi gestisce un parco di 100 domini la differenza si vede subito in log di cron, alert e, se il rinnovo non è silenzioso, in eventuali notifiche di failure.
Cosa automatizzare prima di febbraio
Il consiglio diretto di Let's Encrypt è operativo, non teorico: le scadenze fisse basate sui 90 giorni vanno aggiornate perché il salto a 64 giorni sposta la frequenza di rinnovo da quattro volte l'anno a circa 12-13 volte l'anno per certificato se si arriva fino ai 45 giorni del 2028. Per il passaggio del 2027, nello specifico:
- Se il client ACME supporta ARI (ACME Renewal Information), non serve intervenire manualmente: è il protocollo stesso a dire al client quando rinnovare, invece di basarsi su una data fissa.
- Se i rinnovi sono hard-coded su una data rispetto alla scadenza, vanno aggiornati per scattare a circa due terzi della durata del certificato, come raccomanda la stessa Let's Encrypt.
- Per capire se si è esposti, cercare nei cron job, negli script wrapper e nei runbook numeri come 83, 80 o 60, tipici dei calcoli tarati sui 90 giorni.
- Vale la pena testare il nuovo comportamento in staging già da ora, visto che l'ambiente di staging emette certificati da 64 giorni dal 14 ottobre 2026.
- Chi non ha progettato il proprio client per sfruttare il riuso dell'autorizzazione di dominio non deve cambiare nulla su quel fronte: il taglio da 30 a 10 giorni riguarda solo chi fa affidamento esplicitamente su quella finestra.
Infine, il cambio di scala è anche l'occasione per automatizzare reload e deploy del certificato dopo il rinnovo, e per aggiungere un alert sui fallimenti di rinnovo: con più cicli l'anno, un singolo rinnovo saltato pesa meno sul totale ma capita più spesso se nessuno se ne accorge.
Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).