Contexte et motivation

Depuis son lancement en 2016, Let’s Encrypt délivre des certificats SSL/TLS d’une validité de 90 jours. Cette durée a été choisie pour contraindre les opérateurs à automatiser le renouvellement, limitant ainsi les risques liés au vol de clés privées et accélérant l’adoption du HTTPS. Avant 2016, les certificats pouvaient atteindre un à trois ans, ce qui rendait les compromissions plus dommageables.

Mécanisme de réduction et exigences ACME

À compter du 10 février 2027, la validité sera abaissée à 64 jours. Une phase de test débute le 14 octobre 2026, pendant laquelle les utilisateurs peuvent activer les certificats de 64 jours en mode « opt‑in ». Le protocole ACME, et plus précisément l’extension ARI (ACME Renewal Information), permet à l’autorité de certifier la date de renouvellement optimale. Les déploiements qui utilisent encore des intervalles codés en dur (par ex. 60 jours avant expiration) devront les ajuster, car Let’s Encrypt recommande de renouveler à deux‑tiers de la durée, soit environ 42 jours après l’émission.

Implications opérationnelles

Les administrateurs doivent vérifier que leur client ACME supporte ARI ; sinon, ils doivent mettre à jour leurs scripts de renouvellement. Il est conseillé de rechercher dans les configurations les valeurs « 83 », « 80 » ou « 60 », qui correspondaient à l’ancien modèle de 90 jours, et de les remplacer. Un délai de quatre mois est offert entre le début du test et la date butoir de février 2027, période pendant laquelle les notifications d’expiration ou d’échec de renouvellement doivent être activées. Parallèlement, la période de réutilisation des autorisations de validation passe de 30 jours à 10 jours, puis à 7 heures d’ici 2028, ce qui élimine pratiquement les re‑vérifications CAA pour les renouvellements rapides.

Évolution prévue et contraintes futures

Let’s Encrypt envisage de réduire à nouveau la durée à 45 jours en 2028, poursuivant la logique de minimiser l’impact d’une compromission. Les commentaires du forum citent le calendrier du CA/B Forum, qui impose des plafonds de validité décroissants : 398 jours jusqu’au 15 mars 2026, 200 jours jusqu’au 15 mars 2027, 100 jours jusqu’au 15 mars 2029, puis 47 jours. Cette pression externe confirme que les navigateurs restreindront progressivement les certificats à des durées très courtes, rendant l’automatisation complète indispensable pour éviter des interruptions de service.