Let's Encrypt 证书寿命路线图:2026-01-15 起 6 天短证书 GA,2029 年上限 47 天
来源:letsencrypt.org/docs/cert-lifetimes、From 90 to 45
6 天短生命周期证书与 IP 地址证书
2026-01-15 正式 GA,opt-in。在 ACME 客户端选择 shortlived profile 即可签发。
- 名义 6 天,实际 160 小时,略超 6 天;
- 短证书不带 OCSP / CRL URL——寿命短到不需要吊销信息。
OCSP 退场
2025-05-07 起,LE 签发的证书不再带 AIA OCSP URL,改用 CRLDP(CRL)与 ARI。背景是 OCSP 的隐私与运维成本,CA/B Forum 已将 OCSP 列为可选。
有效期时间线
以下变更对「新签发的证书」生效,已有证书会在到期续签时体现:
| 时间 | Profile | 有效期 |
|---|---|---|
| 现行 | 默认 | 90 天 |
| 2026-05-13 | tlsserver(opt-in) | 45 天 |
| 2027-02-10 | classic(默认) | 64 天 + 授权复用期 10 天 |
| 2028-02-16 | classic(默认) | 45 天 + 授权复用期 7 小时 |
| 2029-03-15 | 行业规则 | 上限 47 天 |
自动化要求
客户端不支持 ARI 时,续签调度要按 45 天证书兼容:固定 60 天续签已经不够用。可接受的做法是在当前证书生命周期约 2/3 处续签。
用短证书时客户端必须频繁运行:ARI 至少每天一次;短证书每 2–3 天或每天续签。
DNS-PERSIST-01
正在推动的方向:DNS TXT 记录不必每次续签都变动,一次配置后即可自动续签,从而降低对授权复用的依赖。