Let’s Encrypt verkürzt TLS-Zertifikatslaufzeiten auf 64 Tage
Dieser Artikel wurde bereits 41x gelesen...
Let’s Encrypt stellt seine Standardlaufzeit für TLS-Zertifikate um: Ab dem 10. Februar 2027 werden neu ausgestellte und erneuerte Zertifikate standardmäßig nur noch 64 Tage gültig sein. Damit endet schrittweise das bisher übliche 90-Tage-Modell. Für kommunale IT-Verantwortliche ist das keine Panikmeldung, aber ein klarer Hinweis, die eigene Zertifikatsautomatisierung jetzt zu überprüfen.
Nach Angaben von Let’s Encrypt gilt die Umstellung für alle Abonnenten ab dem 10. Februar 2027. Bereits ab dem 14. Oktober 2026 stellt die Organisation ihre Staging-Umgebung auf 64-Tage-Zertifikate um, damit Administratoren und Anbieter ihre Prozesse testen können. Betroffen sind also nicht nur Neuinstallationen, sondern auch bestehende ACME-basierte Verlängerungsprozesse.
Zusätzlich verkürzt Let’s Encrypt den Zeitraum für die Wiederverwendung von Domain-Autorisierungen von 30 auf 10 Tage. Auch das ist vor allem für Spezialfälle relevant, in denen ACME-Clients bewusst auf Validation-Reuse setzen.
Kürzere Zertifikatslaufzeiten verbessern die Sicherheit. Wenn ein privater Schlüssel kompromittiert wird oder ein Zertifikat fehlerhaft ausgestellt wurde, verkürzt sich das Zeitfenster, in dem ein Problem ausgenutzt werden kann. Let’s Encrypt verweist ausdrücklich auf die geringeren Risiken durch Schlüsselkompromittierungen und Fehl-Ausstellungen. Der Schritt passt außerdem in eine allgemeine Entwicklung hin zu noch kürzeren Zertifikatslaufzeiten; perspektivisch werden in den kommenden Jahren weitere Reduzierungen erwartet.
Probleme drohen vor allem dort, wo alte Appliances, Fachverfahren, Reverse-Proxys oder individuell gepflegte Skripte im Einsatz sind. Gerade in kommunalen Infrastrukturen finden sich oft gewachsene Systemlandschaften, in denen Zertifikate an mehreren Stellen verteilt, importiert oder manuell in Dienste übernommen werden müssen. Dort reicht es nicht, nur zu wissen, dass ein ACME-Client vorhanden ist. Entscheidend ist, dass die gesamte Kette von der Anforderung bis zum produktiven Reload sauber funktioniert.
Quellen:
0 Kommentare