Плановое сокращение срока действия TLS-сертификатов

В Let’s Encrypt обещают с 10 февраля 2027 года начать выпускать TLS-сертификаты на 64 дня, вместо 90-дневных. Это как раз через четыре месяца (плюс-минус), то есть, как раз закончат действовать 90-дневные сертификаты, выпущенные в первой трети ноября 2026. Процесс сокращения должен быть незаметным, но нужно заранее озаботиться автоматизацией мониторинга, проверив, что он настроен (не)правильно.

Замечу, что dxdt.blog я некоторое время назад перевёл на “сверхкороткие” сертификаты со сроком действия 160 часов, так что dxdt.blog сокращение с 90 к 64 дням не коснётся: тут и так уже меньше недели. Естественно, заказ, получение и вывод сертификата на веб-сервер dxdt.blog – полностью автоматические. И за эти несколько месяцев заметная проблема была только один раз: очередной сертификат не выпустился потому, что, из-за неполадок с измерением времени на виртуальной машине, отвалился и не сработал корректно скрипт по таймеру Systemd; ну а тот момент, что сертификат не выпустился, был, к сожалению, “пойман” лишь спустя пару часов после того, как текущий сертификат завершился. Это, конечно, проблема коротких сертификатов: времени на реагирование очень мало, dxdt.blog я администрирую сам, мне вот времени и не хватило (ну и, опять же, как только УЦ перестанет выпускать сертификаты для каких-то доменов, соответствующие сайты очень быстро “потухнут” для браузеров – тут уж ничего не поделать, система выстраивается так, что сертификат будет токеном доступа). Но, в целом, пока что всё работает.

Адрес записки: https://dxdt.blog/2026/10/08/19383/

Похожие записки:



Далее - мнения и дискуссии

(Сообщения ниже добавляются читателями сайта, через форму, расположенную в конце страницы.)

Комментарии читателей блога: 2

  • 1 <t> // 9th October 2026, 14:45 // Читатель lmi написал:

    а какая у вас мотивация на этом блоге использовать https?

    периодически захаживаю к вам и если даже увижу просто http или сломанный https, все равно зайду.

  • 2 <t> // 9th October 2026, 21:32 // Александр Венедюхин:

    Основная мотивация – в HTTPS-трафик _гораздо_ сложнее вмешиваться на транзитных узлах, и вряд ли станут подмешивать рекламу на страницы (такое бывало и бывает с HTTP). Кроме того, в браузерах и сейчас часто установлен режим приоритета HTTPS, а иногда и “только HTTPS”, кроме того, похоже, скоро браузеры перестанут по HTTP подключаться совсем. (Также есть панель управления, там пароли передаются.)

Написать комментарий

Ваш комментарий:

Введите ключевое слово "W4UZQ" латиницей СПРАВА НАЛЕВО (<--) без кавычек: (это необходимо для защиты от спама).

Если видите "капчу", то решите её. Это необходимо для отправки комментария ("капча" не применяется для зарегистрированных пользователей). Обычно, комментарии поступают на премодерацию, которая нередко занимает продолжительное время.