Let’s Encrypt: TLS-Zertifikate gelten ab Februar 2027 nur noch 64 Tage

Ab Februar 2027 gelten neue TLS-Zertifikate kürzer; Administratoren sollten Erneuerungsabläufe anpassen, um abgelaufene Zertifikate zu vermeiden.

•

Die Zertifizierungsstelle Let’s Encrypt wird die Standard-Gültigkeitsdauer für neu ausgestellte und verlängerte SSL/TLS-Zertifikate ab dem 10. Februar 2027 von bislang 90 Tagen auf 64 Tage verkürzen.

Gleichzeitig reduziert die Organisation das Zeitfenster für die Wiederverwendung von Domain-Autorisierungen von 30 auf 10 Tage. Zur Begründung erklärte die Zertifizierungsstelle, dass kürzere Laufzeiten das Risiko durch kompromittierte Schlüssel sowie fehlerhafte Zertifikatsausstellungen verringern.

Die Umstellung erfolgt schrittweise. Bereits ab dem 14. Oktober 2026 startet eine optionale Testphase in der Staging-Umgebung, über die sich 64-Tage-Zertifikate testweise beziehen lassen.

Bestehende Zertifikate bleiben nach dem Stichtag im Februar 2027 bis zu ihrem regulären Ende gültig und werden nicht vorzeitig widerrufen. Das letzte regulär ausgestellte 90-Tage-Zertifikat läuft voraussichtlich am 11. Mai 2027 ab.

Für die fernere Zukunft plant Let’s Encrypt bereits den nächsten Schritt: Ab dem 16. Februar 2028 soll die Standard-Laufzeit auf 45 Tage sinken, während die Wiederverwendung von Autorisierungen im Jahr 2028 auf 7 Stunden begrenzt werden soll.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Experten-Checkliste für IT-Sicherheit jetzt kostenlos sichern

Anforderungen an Automatisierung und ACME-Clients

Die bestehende technische Infrastruktur bleibt in weiten Teilen unverändert. Weder die ACME-Endpunkte noch die Ausstellungsketten oder bestehenden Ratenbegrenzungen sind von der Umstellung betroffen. Das Limit für neue Bestellungen pro Konto verbleibt bei 300 Aufträgen innerhalb von 3 Stunden, wobei Zertifikatserneuerungen von dieser Begrenzung ausgenommen sind.

Zudem entfällt mit der Umstellung die wiederholte Prüfung von Certificate-Authority-Authorization-Einträgen (CAA-Recheck). Abonnenten können neben dem neuen Standard auch weiterhin alternative Profile nutzen: Sechs Tage Gültigkeit stehen über das Profil „shortlived“ bereit, während über das Profil „tlsserver“ Zertifikate mit 45 Tagen Laufzeit bezogen werden können.

Clients, die bereits die Erweiterung ACME Renewal Information (ARI) unterstützen, erfordern keine manuellen Eingriffe. Diese erhalten Hinweise zum optimalen Erneuerungszeitpunkt automatisch vom Server.

Für Systeme ohne ARI rät Let’s Encrypt Administratoren dazu, den Erneuerungsprozess standardmäßig bei zwei Dritteln der Zertifikatslaufzeit anzusetzen, was bei einer 64-tägigen Gültigkeit etwa 42 Tagen entspricht.

Fest hinterlegte Schwellenwerte im System, wie etwa Intervalle von 83, 80 oder 60 Tagen, sollten dringend überprüft werden. Wer einen Erneuerungslauf bisher starr auf den 60. Tag programmiert hat, verfügt bei einer 90-tägigen Laufzeit über einen Puffer von 30 Tagen.

Bei einem 64-Tage-Zertifikat schrumpft dieses Zeitfenster auf lediglich 4 Tage. Insbesondere Administratoren mit festen Zeitplänen oder manuellen Verlängerungen riskieren Zertifikatsabläufe und sollten ihre Automatisierung sowie das Benachrichtigungswesen rechtzeitig anpassen.

Anzeige

Neue KI-Gesetze, neue Cyberrisiken: Was kommt wirklich auf Ihr Unternehmen zu? Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Gratis-Report zu neuen Cyberrisiken herunterladen

Branchentrend zu kürzeren Zertifikatszyklen

Mit der Verkürzung setzt sich eine langfristige Entwicklung fort. Als Let’s Encrypt im Jahr 2016 die 90-Tage-Laufzeit etablierte, waren in der Branche Gültigkeitsdauern von ein bis drei Jahren der Standard.

Auch das CA/Browser Forum gibt über die Richtlinie Ballot SC-081 schrittweise strengere Obergrenzen für TLS-Zertifikate vor. Diese betragen ab dem 15. März 2026 maximal 200 Tage, sinken ab dem 15. März 2027 auf 100 Tage und werden ab dem 15. März 2029 schließlich auf 47 Tage begrenzt.

Mehr zum Thema bei Golem.de: „Kostenlose TLS-Zertifikate: Let’s Encrypt verkürzt Gültigkeit auf 64 Tage“