Certificados de 64 dias: renovar não basta se o servidor continua servindo o antigo
O Let's Encrypt reduzirá a validade em fevereiro de 2027. Revise obtenção, distribuição, recarga e alertas antes da mudança.
O Let's Encrypt passará a emitir certificados com validade padrão de 64 dias a partir de 10 de fevereiro de 2027.[13] O ambiente de testes muda em 14 de outubro de 2026, e certificados válidos não serão revogados apenas por causa da transição.[13] Para quem opera aplicações, o ponto central é verificar a cadeia completa de renovação, não apenas o comando que solicita um novo certificado.
O que muda para quem desenvolve
A redução é uma etapa do plano de chegar a 45 dias em 2028.[13] O anúncio recomenda revisar automações que dependem de prazos fixos associados aos certificados de 90 dias e renovar aproximadamente após dois terços da validade.[13]
Minha leitura é que a rotina deve ter um resultado observável no serviço. Uma solicitação bem-sucedida não deve ser o único critério de conclusão. Recomendo acompanhar obtenção, armazenamento, distribuição, recarga e certificado efetivamente apresentado ao cliente.
Clientes com suporte a ACME Renewal Info, o ARI, podem receber da autoridade certificadora uma janela apropriada de renovação.[13] Considere essa capacidade na revisão, mas confirme o suporte e o comportamento do cliente que você realmente utiliza. Não deduza compatibilidade apenas porque ele implementa ACME.
Também vale separar responsáveis. Se uma equipe obtém o certificado e outra o implanta, defina qual evidência encerra a operação. Sem esse contrato, uma rotina pode declarar sucesso antes de a mudança chegar ao ponto público.
Como aplicar
Mapeie os domínios e os pontos que terminam TLS. Para cada um, registre o cliente de emissão, o local de implantação, a ação de recarga e a forma de verificar o certificado servido. Inclua réplicas e outros destinos apenas quando fizerem parte da arquitetura encontrada.
Proponha um ensaio no staging após a mudança anunciada. Observe como a automação interpreta a validade menor e como decide o momento de renovar. Mantenha o material de teste separado do certificado público em produção.
Depois, teste a distribuição em ambiente controlado. O critério de aceitação é uma conexão ao destino correto apresentar o novo certificado esperado, com cadeia válida para aquele contexto. Confira todos os pontos relevantes, não apenas o arquivo que foi gravado.
Simule uma falha de renovação e uma falha de implantação. Cada cenário deve produzir alerta acionável, com informação suficiente para distinguir a etapa quebrada. Defina também como recuperar a operação sem depender de uma pessoa lembrar a data de expiração.
Cuidados e limites
Segundo o anúncio, endpoints ACME, cadeias de emissão e rate limits não mudam.[13] Isso reduz parte do escopo, mas não dispensa a revisão de wrappers e procedimentos com prazos fixos.
A reutilização de autorização de domínio cai de 30 para dez dias e deverá chegar a sete horas em 2028.[13] Se a automação depende dessa reutilização, inclua o comportamento no ensaio.
O último certificado de 90 dias deve expirar em 11 de maio de 2027.[13] Não trate essa data como substituta de monitoramento individual. O trade-off operacional é fazer a renovação confiável com mais frequência. Automatizar sem conferir o certificado servido só torna uma falha silenciosa mais repetível.
Fonte
[13] Fonte: LWN.net, com informações complementares do anúncio do Let's Encrypt