Le 10 février 2027, tous les abonnés à Let’s Encrypt passeront par défaut à des certificats d’une durée de validité de 64 jours, à moins qu’ils ne choisissent une durée encore plus courte (45 ou 6 jours, comme annoncé précédemment). Cela signifie que tout certificat émis ou renouvellé à compter de cette date aura une durée de validité de 64 jours. Let's Encrypt prévoit également que le dernier certificat d’une durée de 90 jours expirera le 11 mai 2027Let’s Encrypt est une autorité de certification à but non lucratif gérée par l’Internet Security Research Group (ISRG) qui délivre gratuitement des certificats X.509 pour le chiffrement TLS (Transport Layer Security). Il s'agit de la plus grande autorité de certification au monde, utilisée par plus de 700 millions de sites web, dont l'objectif est de créer un web plus sûr et respectueux de la vie privée grâce à l'adoption généralisée du protocole HTTPS. L'Internet Security Research Group, qui fournit ce service, est une organisation d'intérêt public. Parmi les principaux sponsors de l’ISRG figurent l’Electronic Frontier Foundation (EFF), la Fondation Mozilla, OVHcloud, Cisco Systems, Facebook, Google Chrome, l’Internet Society, AWS, nginx et la Fondation Gates. Parmi les autres partenaires, on compte l’autorité de certification IdenTrust, l’université du Michigan et la Linux Foundation.
Un certificat SSL gratuit est un certificat TLS à validation de domaine (DV) qu’une autorité de certification (CA), comme Let’s Encrypt, délivre après avoir confirmé que vous contrôlez le domaine. La CA vérifie la propriété du domaine, signe le certificat, et votre serveur le présente lors de la négociation TLS afin que les navigateurs affichent le cadenas. Le processus s’appuie sur le protocole ACME. ACME v2 est la norme actuelle ; elle gère l’intégralité du cycle de vie du certificat à travers deux types de vérification : vérification HTTP-01 et défi DNS-01. Une fois le défi réussi, l’autorité de certification émet le certificat et votre client ACME l’installe automatiquement. Ce même client gère le renouvellement selon un calendrier défini ; vous n’avez donc jamais à intervenir manuellement si tout est correctement configuré.
Récemment, Let’s Encrypt a annoncé des certificats d’une durée de validité de 64 jours à partir de février 2027. Le 10 février 2027, tous les abonnés à Let’s Encrypt passeront par défaut à des certificats d’une durée de validité de 64 jours, à moins qu’ils ne choisissent une durée encore plus courte (45 ou 6 jours, comme annoncé précédemment). Cela signifie que tout certificat émis ou renouvellé à compter de cette date aura une durée de validité de 64 jours. Let's Encrypt prévoit également que le dernier certificat d’une durée de 90 jours expirera le 11 mai 2027, mais ne révoquerait pas les certificats valides dans le cadre de ce processus.
Let's Encrypt commencera à émettre des certificats d’une durée de 64 jours dans son environnement de test le 14 octobre 2026 afin de permettre la réalisation de tests. Il est recommandé d’effectuer ces tests en environnement de test avant que le changement n’entre en vigueur en production. Si vos renouvellements sont automatisés et que votre client prend en charge ACME Renewal Info (ARI), tout devrait être prêt, car ARI permet à Let’s Encrypt d’indiquer à votre client quand effectuer le renouvellement.
Si vos renouvellements sont codés en dur à une date à compter de l’expiration, vous devriez les mettre à jour pour qu’ils aient lieu à environ 2/3 de la durée de validité. Prendre cette mesure en prévision d’une durée de vie de 64 jours permettra de préparer le terrain pour une durée de vie par défaut de 45 jours en 2028. Si vous avez un doute, recherchez les valeurs couramment codées en dur telles que 83, 80 ou 60 dans les tâches cron, les scripts d’encapsulation et les guides d’exploitation.
Let's Encrypt annonce également réduire la période de réutilisation des autorisations de 30 à 10 jours. En 2028, la période de réutilisation sera ramenée à sept heures. Selon l'annonce, Let's Encrypt procéde à ce changement afin de se conformer à la réduction, prévue pour 2029, des périodes maximales de réutilisation de la validation, et pour supprimer la nécessité d’une « nouvelle vérification CAA », qui oblige à répéter une partie du processus de validation si les données de validation datent de plus de 7 heures. À moins que vous n’ayez spécifiquement conçu votre client ACME pour qu’il s’appuie sur la réutilisation de la validation, vous n’aurez aucune modification à apporter.
C’est également l’occasion d’automatiser les processus de gestion des certificats, tels que le rechargement et le déploiement, et d’ajouter des alertes en cas d’échec de renouvellement. Les limites de débit ne seront pas affectées par ce changement. Ce changement n’aura aucune incidence sur les points de terminaison ACME ni sur les chaînes d’émission de Let's Encrypt.
Let's Encrypt commente : « Nous passons à des durées de validité plus courtes pour les certificats, car cela réduit le risque de compromission des clés et d’émission erronée. En tant qu’organisation à but non lucratif, nous considérons qu’il est de notre mission d’opérer ce changement afin de renforcer la sécurité pour tous les utilisateurs du Web à l’échelle mondiale. Nous prévoyons une transition en douceur, mais si vous rencontrez des difficultés, notre forum communautaire et notre documentation constituent de précieuses ressources. »
Source : Annonce de Let's Encrypt
Et vous ?
Pensez-vous que cette annonce est crédible ou pertinente ?
Quel est votre avis sur le sujet ?Voir aussi :
"Certbot" de l'EFF prend désormais en charge les certificats TLS de six jours de Let's Encrypt. Mais pourquoi des durées de vie plus courtes sont-elles préférables ?
L'autorité de certification Let's Encrypt lance des certificats SSL/TLS gratuits pour les adresses IP, mais ils seront de courte durée, avec des périodes de validité d'environ six jours seulement
L'autorité de certification Let's Encrypt réduira la validité des certificats SSL/TLS de 90 jours à seulement 45 jours d'ici 2028 afin de respecter les exigences de base du CA/Browser Forum
Vous avez lu gratuitement 155 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.