Let's Encrypt stellt im Februar 2027 auf Zertifikatslaufzeiten von 64 Tagen um
Let's Encrypt wird ab dem 10. Februar 2027 standardmäßig TLS-Zertifikate mit einer Laufzeit von 64 Tagen ausstellen. Betreiber selbst gehosteter Systeme müssen ihre Automatisierung für die Erneuerung und Überwachung anpassen, um kürzere Gültigkeitszeiträume zu
Automatisch aus dem englischen Original übersetzt.
Let’s Encrypt hat eine wesentliche Änderung seiner Richtlinie zur Zertifikatausstellung angekündigt: Die Standardlaufzeit für alle neuen und erneuerten Zertifikate wird auf 64 Tage verkürzt. Diese Änderung tritt am 10. Februar 2027 in Kraft und betrifft Millionen von Websites und Diensten, die für automatisierte TLS-Sicherheit auf die gemeinnützige Zertifizierungsstelle angewiesen sind. Der Übergang zielt darauf ab, das Risikofenster bei kompromittierten Schlüsseln oder fehlerhaft ausgestellten Zertifikaten zu verkleinern und entspricht dem breiteren Branchentrend hin zu kürzeren Gültigkeitsdauern.
Was ist passiert?
Die Internet Security Research Group (ISRG), der gemeinnützige Träger hinter Let’s Encrypt, bestätigte, dass ab dem 10. Februar 2027 jedes ausgestellte oder erneuerte Zertifikat nur noch eine Gültigkeit von 64 Tagen haben wird, es sei denn, der Abonnent wählt ausdrücklich eine noch kürzere Dauer. Bisher betrug die Standardlaufzeit 90 Tage. Das bedeutet, dass das letzte unter der alten Richtlinie ausgestellte 90-Tage-Zertifikat am 11. Mai 2027 natürlich auslaufen wird. ISRG stellte klar, dass während des Übergangs keine gültigen Zertifikate widerrufen werden; die Änderung gilt nur für neue Ausstellungen und Erneuerungen nach dem Stichtag.
Um Administratoren bei den Vorbereitungen zu unterstützen, wird Let’s Encrypt 64-Tage-Zertifikate in ihrer Testumgebung (Staging) am 14. Oktober 2026 aktivieren. Dieser frühe Zugang ermöglicht es Entwicklern und Systemadministratoren, ihre Automatisierungsskripte und ACME-Clients gegen den neuen Zeitplan zu testen, bevor dieser auf Produktionssysteme trifft. Die Organisation betont, dass dieser Schritt Teil eines längeren Fahrplans ist, wobei die Standardlaufzeiten voraussichtlich 2028 weiter auf 45 Tage sinken werden. Durch die Anpassung jetzt können Teams Resilienz in ihre Infrastruktur einbauen, um zukünftige Verkürzungen ohne wiederholte Notfall-Updates zu bewältigen.
Wichtige Details
- Wirksamkeitsdatum: Alle neuen und erneuerten Zertifikate erhalten ab dem 10. Februar 2027 eine Laufzeit von 64 Tagen.
- Verfügbarkeit in der Testumgebung: Tests für 64-Tage-Zertifikate beginnen in der Staging-Umgebung am 14. Oktober 2026.
- Ablauf des letzten 90-Tage-Zertifikats: Das letzte bestehende 90-Tage-Zertifikat läuft am 11. Mai 2027 ab.
- Reduzierung der Autorisierungswiederverwendung: Der Zeitraum für die Wiederverwendung der Validierung sinkt sofort von 30 auf 10 Tage und wird 2028 auf sieben Stunden reduziert.
- Keine Widerrufe: Gültige Zertifikate, die vor der Änderung ausgestellt wurden, bleiben bis zu ihrem natürlichen Ablauf aktiv.
- Ratenbegrenzungen: Die bestehenden Ratenbegrenzungen für die Zertifikatausstellung bleiben unverändert.
Hintergrund
TLS-Zertifikate sind digitale Nachweise, die die Identität einer Website bestätigen und Daten verschlüsseln, die zwischen dem Server und dem Browser des Nutzers übertragen werden. Historisch waren diese Zertifikate ein bis drei Jahre gültig, aber Sicherheitsbest Practices drängen auf kürzere Laufzeiten, um den Schaden zu begrenzen, falls ein privater Schlüssel gestohlen wird oder ein Zertifikat irrtümlich ausgestellt wurde. Let’s Encrypt automatisiert diesen Prozess unter Verwendung des ACME-Protokolls, das es Servern ermöglicht, Zertifikate ohne manuelle Eingriffe anzufordern und zu erneuern.
Eine kritische Komponente moderner ACME-Clients ist ACME Renewal Info (ARI), eine Funktion, die es der Zertifizierungsstelle ermöglicht, dem Client genau mitzuteilen, wann er erneuern muss. Wenn Ihre Automatisierung auf ARI basiert, passt sie sich dynamisch an Änderungen der Laufzeit an. Viele Legacy-Setups verwenden jedoch hartcodierte Timer, wie z. B. Cron-Jobs, die so eingestellt sind, dass sie 30 Tage vor Ablauf erneuern. Bei einer Laufzeit von 64 Tagen lässt ein fester Puffer von 30 Tagen wenig Spielraum für Fehler, und zukünftige Reduktionen auf 45 Tage werden diese statischen Zeitpläne vollständig brechen. Darüber hinaus bedeutet die Reduzierung der Zeiträume für die Autorisierungswiederverwendung, dass Validierungsdaten schneller ablaufen, was häufigere Prüfungen während des Ausstellungsprozesses erfordert.
Warum ist das wichtig?
Für Teams, die selbst gehostete Software betreiben, erfordert diese Änderung eine Überprüfung der aktuellen Erneuerungsautomatisierung. Wenn Ihr System hartcodierte Werte wie "Erneuerung 60 Tage vor Ablauf" oder "Prüfung alle 80 Tage" verwendet, wird es unter dem neuen Regime mit 64 Tagen versagen oder sich unvorhersehbar verhalten. Die empfohlene Praxis ist die Erneuerung bei etwa zwei Dritteln der Zertifikatslaufzeit. Für ein 64-Tage-Zertifikat bedeutet dies eine Erneuerung um Tag 42. Versäumnisse bei der Anpassung dieser Timer können zu Dienstausfällen führen, wenn Zertifikate unerwartet ablaufen, was Browserwarnungen und Vertrauensverlust bei Nutzern zur Folge hat.
Über den Zeitpunkt der Erneuerung hinaus erhöht der kürzere Lebenszyklus die Häufigkeit der Bereitstellungsvorgänge. Jede Erneuerung erfordert die Installation des neuen Zertifikats und das Neuladen der Konfiguration des Webservers oder der Anwendung. Wenn Ihre Deployment-Pipeline fragil oder manuell ist, verdoppelt sich die Erneuerungsfrequenz im Vergleich zum alten 90-Tage-Standard, was den operativen Aufwand erhöht. Dies ist ein günstiger Moment, nicht nur die Beschaffung des Zertifikats, sondern auch dessen Installation und den Neustart des Dienstes zu automatisieren, um sicherzustellen, dass kürzere Laufzeiten nicht zu höheren Wartungsaufgaben führen.
Was Sie tun können
- In der Testumgebung prüfen: Nutzen Sie die Let’s Encrypt-Staging-Umgebung nach dem 14. Oktober 2026, um das Verhalten Ihres ACME-Clients mit 64-Tage-Zertifikaten zu validieren.
- Hartcodierte Timer auditieren: Durchsuchen Sie Ihre Cron-Jobs, Skripte und Runbooks nach Zahlen wie 83, 80 oder 60 und ersetzen Sie sie durch dynamische Logik basierend auf zwei Dritteln der aktuellen Laufzeit.
- ARI-Unterstützung überprüfen: Prüfen Sie die Dokumentation Ihres ACME-Clients, um sicherzustellen, dass er ACME Renewal Info (ARI) unterstützt, was die Anpassung des Zeitplans automatisch handhabt.
- Bereitstellung automatisieren: Stellen Sie sicher, dass Ihr Server nach der Installation eines neuen Zertifikats automatisch neu lädt oder startet, um die Auslieferung abgelaufener Zertifikate zu vermeiden.
- Ablaufdaten überwachen: Implementieren Sie eine externe Überwachung, die Sie warnt, wenn ein Zertifikat kurz vor dem Ablauf steht, als Sicherheitsnetz, falls die Automatisierung versagt.
- Validierungslogik überprüfen: Wenn Sie benutzerdefinierte ACME-Clients verwenden, stellen Sie sicher, dass diese nicht auf lange Zeiträume für die Autorisierungswiederverwendung angewiesen sind, da diese bald auf 10 Tage und 2028 auf sieben Stunden schrumpfen werden.



