Resumen

  • El límite vigente del CA/Browser Forum es de 200 días; bajará a 100 días en marzo de 2027 y a 47 días en marzo de 2029.
  • El indicador útil no es “certificado emitido”, sino cuántos puntos de terminación previstos sirven el reemplazo aprobado y conservan margen para recuperarse de un fallo.

Un servicio central puede completar una orden ACME y mostrar verde mientras una pasarela regional o un servidor de correo conserva el certificado anterior. La emisión tuvo éxito, pero la renovación no terminó. El registro de la autoridad certificadora y el estado real de la flota cuentan historias distintas.

Los plazos más cortos encarecen esa diferencia. Los requisitos actuales del CA/Browser Forum limitan a 200 días los certificados emitidos desde el 15 de marzo de 2026 y antes del 15 de marzo de 2027. Después serán 100 días y, desde 2029, 47. La reutilización de datos de validación de dominios y direcciones IP también se reduce hasta diez días en 2029.

Son máximos, no duraciones obligatorias. Let’s Encrypt activó en mayo de 2026 un perfil optativo tlsserver de 45 días y prevé acortar después su perfil predeterminado. Su recomendación es comprobar ahora que la automatización admite certificados más breves.

El ciclo completo es el producto

Cada renovación depende de una cadena concreta: identificadores conocidos, control de dominio verificable, una cuenta ACME utilizable, un cliente capaz de pedir, un canal de secretos capaz de distribuir, un servicio que recargue y una observación externa que confirme el resultado.

RFC 8555 automatiza buena parte del proceso y también delimita la autoridad. El cliente firma con la clave de la cuenta. Dentro de su alcance, esa clave puede permitir emisión, revocación, cambios de cuenta y sustitución de la propia clave. La automatización concentra así una facultad operativa que no debe quedar escondida dentro de un trabajo programado.

La autoridad certificadora tampoco conoce necesariamente cada proxy inverso, controlador de entrada, borde CDN, equipo o servicio de correo que debe cambiar. El secreto nuevo puede estar almacenado mientras un proceso longevo sirve el anterior. Un punto olvidado puede no figurar siquiera en el inventario.

Son estados distintos y requieren responsables diferentes. Reducirlos a una sola confirmación de orden borra precisamente la información necesaria para reparar.

ARI coordina el momento, no demuestra el reemplazo

RFC 9773 define ACME Renewal Information. Una autoridad compatible ofrece una ventana sugerida, y el cliente puede señalar qué certificado sustituye la nueva orden. Esto permite repartir carga y adelantar renovaciones ante situaciones excepcionales.

La ventaja es evidente cuando una regla estática deja de servir. Renovar treinta días antes del vencimiento no tiene el mismo significado con 398 días que con 45. ARI permite cambiar el momento sin grabar en cada cliente la duración actual del producto.

Pero ARI no demuestra que el certificado se instaló, que la cadena correcta se está sirviendo, que todos los bordes cambiaron o que un cliente externo puede completar el handshake. Coordina el inicio. El final sigue siendo un estado observado de la flota.

La guía de Let’s Encrypt recomienda consultar ARI al menos dos veces al día, mantener un umbral de respaldo, dividir flotas de gran tamaño y aleatorizar horarios. Su relato de 2026 sobre Shopify describe ventanas almacenadas y consultadas periódicamente. Es un ejemplo atribuido, no una afirmación sobre todos los operadores.

El margen de recuperación es el recurso escaso

Una vigencia menor reduce el tiempo durante el que una credencial antigua puede seguir aceptándose. También deja menos calendario para detectar y reparar una validación rota, una cuenta inaccesible, un cliente limitado, una sincronización incompleta, una recarga fallida o una terminación ausente.

Por eso importa el margen útil: cuánto tiempo queda entre el primer fallo y el vencimiento después de descubrir, asignar, corregir, desplegar y verificar de forma independiente.

Renovar pronto, en cohortes pequeñas y con reintentos acotados puede absorber el cambio con seguridad. Renovar todo a la vez y confiar en el éxito de la orden puede convertir una tarea prevista en un fallo sincronizado.

Las fuentes públicas no describen una flota privada concreta. No muestran su inventario, versión de cliente, custodia de cuenta, tasa de error o historial. Tampoco prueban que los certificados cortos sustituyan a la revocación. Sí demuestran que la evidencia de reemplazo adquiere más valor cuando las suposiciones caducan más rápido.

Fuentes