Кратко

  • В текущем периоде CA/Browser Forum максимум равен 200 дням; с марта 2027 года он составит 100 дней, а с марта 2029 года — 47 дней.
  • Успех — не «сертификат выпущен», а подтверждённая работа утверждённой замены на всех целевых точках с достаточным временем на исправление сбоя.

Центральная служба может завершить заказ ACME и показать зелёный статус, пока региональный API-шлюз или почтовый сервер продолжает отдавать прежний сертификат. Выпуск состоялся, но обновление не завершено. Запись удостоверяющего центра и реальное состояние парка живут по разным часам.

Короткие сроки делают этот разрыв дороже. Действующие требования ограничивают 200 днями сертификаты, выпущенные с 15 марта 2026 года и до 15 марта 2027 года. Затем предел снизится до 100 дней, а в 2029 году — до 47. Повторное использование данных проверки домена или IP-адреса сократится к 2029 году до десяти дней.

Это верхние границы, а не обязательная длительность. Let’s Encrypt в мае 2026 года включила необязательный профиль tlsserver с 45-дневными сертификатами и планирует поэтапно сократить стандартный профиль. Операторам предлагается заранее проверить автоматизацию.

Уменьшается срок, ускоряется весь контур

Каждый цикл требует известных идентификаторов, доступной проверки контроля домена, управляемой учётной записи ACME, работоспособного клиента, канала доставки секрета, корректной перезагрузки сервиса и внешнего наблюдателя результата.

RFC 8555 автоматизирует многие шаги и показывает границу полномочий. Клиент подписывает запросы ключом учётной записи. В её пределах этот ключ может позволять выпуск, отзыв, изменение учётной записи и замену ключа. Это не мелочь планировщика, а концентрированное операционное право.

Удостоверяющий центр также не знает каждого reverse proxy, ingress-контроллера, CDN-узла, устройства или почтовой службы. Новый сертификат может находиться в хранилище, пока старый процесс продолжает отдавать предшественника. Забытый endpoint может вообще отсутствовать в реестре.

Заказ, хранение, доставка, перезагрузка и внешнее подтверждение — разные состояния. Одна зелёная отметка скрывает место отказа и владельца исправления.

ARI координирует время, но не доказывает замену

RFC 9773 определяет ACME Renewal Information. Поддерживающий центр предлагает окно обновления, а клиент сообщает, какой сертификат заменяет новый заказ. Это распределяет нагрузку и позволяет ускорить замену при особых обстоятельствах.

Статичное правило быстро устаревает. «Обновить за 30 дней» означает разное для 398 и 45 дней. ARI меняет окно, не закрепляя текущий срок продукта в каждом клиенте.

Но ARI не доказывает установку, правильную цепочку, обновление всех узлов или успешное внешнее TLS-соединение. Он координирует начало. Завершение остаётся наблюдаемым состоянием парка.

Руководство Let’s Encrypt рекомендует проверять ARI не реже двух раз в день, сохранять резервный порог по оставшемуся сроку, разбивать большие парки на малые партии и распределять время запуска. Опубликованный в 2026 году пример Shopify описывает сохранение окон и регулярный опрос. Это атрибутированный пример, а не описание каждого абонента.

Дефицитен запас времени на восстановление

Короткий срок уменьшает период принятия устаревших данных. Он также сокращает время на поиск и исправление проблем проверки, ключа, клиента, синхронизации секрета, перезагрузки или отсутствующей точки.

Главная мера — полезный запас: сколько останется между первой ошибкой и истечением после обнаружения, назначения владельца, ремонта, повторного развёртывания и независимой проверки.

Раннее обновление малыми группами, ограниченные повторы и внешнее доказательство способны принять новый ритм. Массовый запуск с доверием только к заказу превращает плановую процедуру в синхронный отказ.

Публичные источники не показывают частный инвентарь, версию клиента, хранение ключа, уровень ошибок или инциденты конкретной организации. Они также не доказывают, что короткие сертификаты отменяют отзыв. Они поддерживают более точный вывод: доказательство замены становится ценнее, когда предположения устаревают быстрее.

Источники