3min Security

Let’s Encrypt dwingt beheerders tot certificaatvernieuwing

Let’s Encrypt dwingt beheerders tot certificaatvernieuwing

Websites en online diensten moeten vanaf volgend jaar vaker hun beveiligingscertificaten vernieuwen. Let’s Encrypt verkort de geldigheidsduur van zijn gratis SSL/TLS-certificaten per 10 februari 2027 van 90 naar 64 dagen. Vooral organisaties die nog met vaste vernieuwingsschema’s werken, moeten hun systemen aanpassen.

Dit meldt Ars Technica. De wijziging maakt deel uit van een bredere ontwikkeling waarbij beveiligingscertificaten steeds korter geldig zijn. Let’s Encrypt wil in 2028 de volgende stap zetten, naar een geldigheidsduur van slechts 45 dagen. Daarmee wordt automatische certificaatvernieuwing steeds belangrijker voor het beheer van websites en andere online diensten.

Kortere geldigheidstermijnen moeten de risico’s van gestolen privésleutels en verkeerd uitgegeven certificaten beperken. Wanneer een certificaat in verkeerde handen valt, kan het immers gedurende zijn geldigheidsduur worden misbruikt. Door die periode te verkorten, neemt ook de potentiële schade af.

Vaste vernieuwingsschema’s vormen risico

De aanpassing heeft vooral gevolgen voor organisaties die certificaten vernieuwen met scripts waarin vaste termijnen zijn opgenomen. Een systeem dat bijvoorbeeld pas na 80 dagen een nieuw certificaat aanvraagt, functioneert met de huidige geldigheidsduur van 90 dagen nog naar behoren. Vanaf februari zou hetzelfde systeem echter te laat zijn.

Let’s Encrypt adviseert beheerders daarom hun bestaande configuraties te controleren op vast ingestelde termijnen. Daarbij noemt de organisatie specifiek waarden als 60, 80 en 83 dagen, die in oudere vernieuwingsprocedures voorkomen. De voorkeur gaat uit naar ACME-clients die gebruikmaken van ACME Renewal Information (ARI). Daarmee kan Let’s Encrypt zelf aan de client doorgeven wanneer een certificaat aan vernieuwing toe is. Beheerders hoeven dan niet langer zelf vaste intervallen te bepalen.

Voor systemen die ARI nog niet ondersteunen, is het noodzakelijk de bestaande vernieuwingsprocedures aan te passen. Let’s Encrypt adviseert certificaten te vernieuwen wanneer ongeveer twee derde van hun geldigheidsduur is verstreken. Ook moeten organisaties controleren of zij waarschuwingen ontvangen wanneer vernieuwing mislukt.

Testperiode begint volgende week

Om problemen bij de overgang te voorkomen, biedt Let’s Encrypt vanaf 14 oktober de mogelijkheid om certificaten met een geldigheidsduur van 64 dagen te testen. Beheerders kunnen daarmee nagaan of hun automatisering correct functioneert voordat de nieuwe termijn in februari standaard wordt.

Tegelijkertijd verandert de manier waarop Let’s Encrypt domeinvalidaties hergebruikt. De periode waarin een eerdere validatie geldig blijft, wordt verkort van 30 naar 10 dagen. In 2028 moet die termijn verder dalen naar zeven uur. Daarmee wil de certificaatautoriteit onder meer herhaalde controles van CAA-records overbodig maken.

De meeste organisaties zullen weinig merken van deze aanpassingen zolang hun certificaatbeheer volledig is geautomatiseerd. Voor beheerders die nog afhankelijk zijn van handmatige handelingen of verouderde scripts, wordt de ruimte voor fouten daarentegen steeds kleiner.

Dat is ook de bedoeling achter het beleid. Toen Let’s Encrypt in 2016 begon met certificaten die 90 dagen geldig waren, was dat al aanzienlijk korter dan de destijds gebruikelijke looptijden van één tot drie jaar. De organisatie gebruikte die beperking om automatische vernieuwing te stimuleren. Met de nieuwe verkorting wordt die aanpak verder doorgevoerd.