News

Let's Encrypt: certificati a 64 giorni di default dal 10 febbraio 2027

Dal 10 febbraio 2027 Let's Encrypt emette di default certificati a 64 giorni. Test in staging dal 14 ottobre 2026, ultimo certificato a 90 giorni scade l'11 maggio 2027.

Redazione UptimeMag · 8 ottobre 2026 · 2 minuti di lettura

Let's Encrypt: certificati a 64 giorni di default dal 10 febbraio 2027

Let's Encrypt cambia la durata di default dei certificati TLS: dal 10 febbraio 2027 tutti i certificati emessi o rinnovati avranno un periodo di validità di 64 giorni, salvo chi sceglie durate ancora più corte (45 o 6 giorni, già annunciate in precedenza). Lo ha comunicato Sarah Gran sul blog ufficiale di Let's Encrypt il 7 ottobre 2026. Per chi gestisce rinnovi automatici su server e pannelli hosting, la scadenza non è rimandabile: va verificata la logica dei propri script prima di febbraio.

Cosa cambia e quando

L'ente non revocherà i certificati validi già emessi: la transizione sarà graduale. L'ultimo certificato a 90 giorni dovrebbe scadere l'11 maggio 2027. Per permettere i test, Let's Encrypt passerà a emettere certificati a 64 giorni nell'ambiente di staging già dal 14 ottobre 2026: chi gestisce automazioni ACME dovrebbe provare lì prima che il cambio arrivi in produzione.

Cosa controllare sui propri script

Se il rinnovo è automatizzato e il client ACME supporta ARI (ACME Renewal Info), non serve intervenire: ARI dice al client quando rinnovare, e la fonte invita a controllare la documentazione del proprio client per verificare se è implementato.

Se invece i rinnovi sono hard-coded su un numero di giorni fisso dalla scadenza, vanno aggiornati per scattare a circa due terzi della durata del certificato. Il consiglio pratico di Let's Encrypt: fare grep nei cron job, negli script wrapper e nei runbook di numeri tipici come 83, 80 o 60, che sono calibrati sui 90 giorni attuali.

Questo passaggio prepara anche il terreno per l'ulteriore riduzione a 45 giorni di default prevista nel 2028.

Authorization reuse period più corto

In parallelo, il periodo di riutilizzo delle autorizzazioni di dominio scenderà da 30 a 10 giorni, e nel 2028 a sole 7 ore. La modifica serve a Let's Encrypt per allinearsi a una riduzione dei periodi massimi di riutilizzo della validazione prevista per il 2029, ed elimina la necessità del "CAA rechecking" (il ricontrollo quando i dati di validazione hanno più di 7 ore). Chi non ha costruito il proprio client ACME facendo affidamento sul riutilizzo della validazione non deve cambiare nulla.

I rate limit non sono toccati da questo cambiamento. Non cambiano endpoint ACME né le catene di emissione. Per dubbi, Let's Encrypt rimanda al forum della community e alla documentazione ufficiale.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50). Fonte: Let's Encrypt.