Sécurité et confidentialité

Let's Encrypt passe à des certificats d'une durée de vie de 64 jours en février 2027

Let's Encrypt adoptera par défaut des certificats TLS d'une durée de 64 jours à partir du 10 février 2027. Les auto-hébergeurs doivent mettre à jour l'automatisation du renouvellement et la surveillance pour gérer les périodes de validité plus courtes.

Illustration d'un calendrier tournant rapidement avec un symbole de cadenas qui rétrécit
Illustration créée pour cet article

Traduit automatiquement depuis l’original en anglais.

Let’s Encrypt a annoncé un changement majeur dans sa politique d'émission de certificats, passant à une durée de vie par défaut de 64 jours pour tous les nouveaux certificats et ceux renouvelés. Cette modification prend effet le 10 février 2027, affectant des millions de sites web et de services qui dépendent de cette autorité de certification à but non lucratif pour la sécurité TLS automatisée. Cette transition vise à réduire la fenêtre de risque associée aux clés compromises ou aux certificats mal émis, s'alignant sur les tendances générales de l'industrie vers des périodes de validité plus courtes.

Ce qui s'est passé

L'Internet Security Research Group (ISRG), l'organisation à but non lucratif derrière Let’s Encrypt, a confirmé qu'à compter du 10 février 2027, chaque certificat émis ou renouvelé aura une période de validité de seulement 64 jours, sauf si l'abonné choisit explicitement une durée encore plus courte. Auparavant, la durée de vie standard était de 90 jours. Cela signifie que le dernier certificat de 90 jours émis sous l'ancienne politique expirera naturellement le 11 mai 2027. L'ISRG a précisé qu'aucun certificat valide ne sera révoqué durant cette transition ; le changement ne s'applique qu'aux nouvelles émissions et aux renouvellements après la date limite.

Pour aider les administrateurs à se préparer, Let’s Encrypt activera les certificats de 64 jours dans son environnement de préproduction (staging) le 14 octobre 2026. Cet accès anticipé permet aux développeurs et aux administrateurs système de tester leurs scripts d'automatisation et leurs clients ACME contre le nouveau calendrier avant qu'il n'atteigne les systèmes de production. L'organisation souligne que cette mesure fait partie d'une feuille de route plus longue, avec des durées de vie par défaut qui devraient encore baisser à 45 jours en 2028. En s'adaptant dès maintenant, les équipes peuvent renforcer la résilience de leur infrastructure face aux futures réductions sans subir de mises à jour d'urgence répétées.

Détails clés

  • Date d'entrée en vigueur : Tous les nouveaux certificats et ceux renouvelés auront une durée de vie de 64 jours à partir du 10 février 2027.
  • Disponibilité en préproduction : Les tests pour les certificats de 64 jours commencent dans l'environnement de staging le 14 octobre 2026.
  • Expiration finale des 90 jours : Le dernier certificat existant de 90 jours expirera le 11 mai 2027.
  • Réduction de la réutilisation des autorisations : La période de réutilisation de validation passe immédiatement de 30 jours à 10 jours, puis à sept heures en 2028.
  • Aucune révocation : Les certificats valides émis avant le changement resteront actifs jusqu'à leur expiration naturelle.
  • Limites de débit : Les limites de débit existantes pour l'émission de certificats restent inchangées.

Contexte

Les certificats TLS sont des identifiants numériques qui vérifient l'identité d'un site web et chiffrent les données transmises entre le serveur et le navigateur de l'utilisateur. Historiquement, ces certificats étaient valables de un à trois ans, mais les bonnes pratiques de sécurité ont poussé vers des durées de vie plus courtes pour limiter les dommages en cas de vol de clé privée ou d'émission erronée d'un certificat. Let’s Encrypt automatise ce processus en utilisant le protocole ACME, qui permet aux serveurs de demander et de renouveler des certificats sans intervention manuelle.

Un composant critique des clients ACME modernes est l'ACME Renewal Info (ARI), une fonctionnalité qui permet à l'autorité de certification d'indiquer exactement au client quand renouveler. Si votre automatisation repose sur l'ARI, elle s'adapte dynamiquement aux changements de durée de vie. Cependant, de nombreuses configurations héritées utilisent des minuteries codées en dur, comme des tâches cron configurées pour renouveler 30 jours avant l'expiration. Avec une durée de vie de 64 jours, une marge fixe de 30 jours laisse peu de place à l'erreur, et les futures réductions à 45 jours briseront complètement ces calendriers statiques. De plus, la réduction des périodes de réutilisation des autorisations signifie que les données de validation expirent plus rapidement, nécessitant des vérifications plus fréquentes lors du processus d'émission.

Pourquoi c'est important

Pour les équipes exécutant des logiciels auto-hébergés, ce changement exige une revue de l'automatisation actuelle du renouvellement. Si votre système utilise des valeurs codées en dur comme « renouveler 60 jours avant l'expiration » ou « vérifier tous les 80 jours », il échouera ou se comportera de manière imprévisible sous le nouveau régime de 64 jours. La pratique recommandée est de renouveler environ aux deux tiers de la durée de vie du certificat. Pour un certificat de 64 jours, cela signifie renouveler autour du jour 42. Ne pas ajuster ces minuteries peut entraîner des pannes de service lorsque les certificats expirent inopinément, provoquant des avertissements du navigateur et une perte de confiance des utilisateurs.

Au-delà du moment du renouvellement, le cycle de vie plus court augmente la fréquence des événements de déploiement. Chaque renouvellement nécessite l'installation du nouveau certificat et le rechargement de la configuration du serveur web ou de l'application. Si votre pipeline de déploiement est fragile ou manuel, doubler la fréquence de renouvellement par rapport à l'ancien standard de 90 jours augmente la charge opérationnelle. C'est une occasion idéale pour automatiser non seulement l'acquisition du certificat, mais aussi son installation et le redémarrage du service, garantissant que les durées de vie plus courtes ne se traduisent pas par une maintenance plus lourde.

Ce que vous pouvez faire

  • Tester en préproduction : Utilisez l'environnement de staging de Let’s Encrypt après le 14 octobre 2026 pour valider le comportement de votre client ACME avec les certificats de 64 jours.
  • Auditer les minuteries codées en dur : Recherchez dans vos tâches cron, scripts et runbooks des nombres comme 83, 80 ou 60, et remplacez-les par une logique dynamique basée sur les deux tiers de la durée de vie actuelle.
  • Vérifier le support ARI : Consultez la documentation de votre client ACME pour confirmer qu'il prend en charge l'ACME Renewal Info (ARI), qui gère automatiquement les ajustements de calendrier.
  • Automatiser le déploiement : Assurez-vous que votre serveur recharge ou redémarre automatiquement après l'installation d'un nouveau certificat pour éviter de servir des certificats expirés.
  • Surveiller les dates d'expiration : Mettez en œuvre une surveillance externe qui vous alerte si un certificat approche de son expiration, offrant un filet de sécurité si l'automatisation échoue.
  • Revoir la logique de validation : Si vous avez des clients ACME personnalisés, assurez-vous qu'ils ne dépendent pas de longues périodes de réutilisation des autorisations, car celles-ci seront réduites à 10 jours prochainement et à sept heures en 2028.

Autres actualités

Toutes les actualités