综合 Let's Encrypt 证书寿命路线图:2026 起 6 天短证书 GA,2029 年上限 47 天

2026-09-19 21:02:23

Let's Encrypt 证书寿命路线图:2026-01-15 起 6 天短证书 GA,2029 年上限 47 天

来源:letsencrypt.org/docs/cert-lifetimesFrom 90 to 45

6 天短生命周期证书与 IP 地址证书

2026-01-15 正式 GA,opt-in。在 ACME 客户端选择 shortlived profile 即可签发。

  • 名义 6 天,实际 160 小时,略超 6 天;
  • 短证书不带 OCSP / CRL URL——寿命短到不需要吊销信息。

OCSP 退场

2025-05-07 起,LE 签发的证书不再带 AIA OCSP URL,改用 CRLDP(CRL)与 ARI。背景是 OCSP 的隐私与运维成本,CA/B Forum 已将 OCSP 列为可选。

有效期时间线

以下变更对「新签发的证书」生效,已有证书会在到期续签时体现:

时间Profile有效期
现行默认90 天
2026-05-13tlsserver(opt-in)45 天
2027-02-10classic(默认)64 天 + 授权复用期 10 天
2028-02-16classic(默认)45 天 + 授权复用期 7 小时
2029-03-15行业规则上限 47 天

自动化要求

客户端不支持 ARI 时,续签调度要按 45 天证书兼容:固定 60 天续签已经不够用。可接受的做法是在当前证书生命周期约 2/3 处续签。

用短证书时客户端必须频繁运行:ARI 至少每天一次;短证书每 2–3 天或每天续签。

DNS-PERSIST-01

正在推动的方向:DNS TXT 记录不必每次续签都变动,一次配置后即可自动续签,从而降低对授权复用的依赖。

复制全文 生成海报 TLS 证书 Let's Encrypt 运维

推荐文章

程序员茄子在线接单