
Let's Encrypt reduz validade de certificados SSL para 64 dias em 2027
Autoridade certificadora gratuita vai cortar o prazo de validade dos certificados de 90 para 64 dias a partir de fevereiro de 2027, antecipando regra do setor. Quem não automatiza a renovação pode ter sites fora do ar.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
O Let's Encrypt, autoridade certificadora que emite certificados SSL/TLS gratuitos para milhões de sites, anunciou que vai reduzir a validade padrão de seus certificados de 90 para 64 dias a partir de 10 de fevereiro de 2027. Testes do novo prazo em ambiente de homologação (staging) começam já em 14 de outubro de 2026, permitindo que administradores validem o processo antes da mudança entrar em vigor na produção.
A alteração também reduz o período de reaproveitamento de autorização de domínio de 30 para 10 dias. O movimento não é isolado: o CA/Browser Forum, fórum que define regras para autoridades certificadoras e navegadores, já havia votado por uma redução gradual da validade de certificados até 47 dias até março de 2029. O Let's Encrypt decidiu se antecipar a esse calendário, e a entidade já planeja um corte ainda maior, para 45 dias, em fevereiro de 2028, com reaproveitamento de autorização de apenas 7 horas.
Segundo a organização, a lógica por trás de ciclos mais curtos é reduzir a janela de exposição em caso de chaves criptográficas comprometidas ou certificados emitidos por erro — quanto menor o prazo de validade, menos tempo um certificado problemático permanece ativo na internet.
Quem é afetado
A mudança afeta diretamente administradores de sites, servidores e infraestrutura que usam certificados do Let's Encrypt, que hoje responde por uma parcela expressiva dos certificados HTTPS emitidos no mundo. Quem já usa clientes ACME modernos — como versões atualizadas do Certbot — com suporte ao recurso ACME Renewal Information (ARI), que informa automaticamente a janela ideal de renovação, deve sentir pouco ou nenhum impacto.
Já quem depende de renovação manual, scripts com intervalos fixos codificados ou processos não automatizados corre risco real de ver certificados expirarem sem aviso, com consequência direta: erros de segurança no navegador e sites fora do ar para os visitantes.
O que fazer agora
- Verificar se o cliente ACME em uso (Certbot, cert-manager, acme.sh etc.) já suporta ACME Renewal Information (ARI);
- Atualizar o cliente ACME para a versão mais recente antes de fevereiro de 2027;
- Eliminar cron jobs ou scripts com intervalos de renovação fixos e codificados manualmente;
- Testar o fluxo de emissão em ambiente de staging do Let's Encrypt a partir de outubro de 2026;
- Automatizar completamente a renovação de certificados, já que ciclos de 64 e depois 45 dias tornam o processo manual inviável na prática.