Let’s Encrypt: 90 giorni di default (non è un certificato annuale)
Data Pubblicazione: 06/10/2026 | | Prodotto

Let’s Encrypt: 90 giorni di default (non è un certificato annuale)

Let’s Encrypt è una CA. Il default è 90 giorni, non un anno. Short-lived 6 giorni. Certbot è un client. Le email di scadenza non partono più.

Un certificato annuale comprato in pannello non è Let’s Encrypt. Let’s Encrypt è una CA: di default i titoli durano 90 giorni. Si può chiedere il profilo da 6 giorni. Certbot è un client, non la CA. Verifica del 6 ottobre 2026 su letsencrypt.org/docs/faq.

In breve: DV, gratis, niente OV/EV. Rinnovo consigliato ogni 60 giorni (o ogni 3, se è short-lived). Le email di scadenza non partono più dal 4 giugno 2025. Nel 2027/2028 la vita scende a 64 e poi a 45 giorni.

Cosa trovi in questo articolo

  1. Let’s Encrypt è una CA, non un plugin

  2. 90 giorni, 6 giorni, poi 45

  3. Certbot, ARI, cosa non fa la CA

  4. Errori da evitare

  5. In sintesi

Let’s Encrypt è una CA, non un plugin

La FAQ di Let’s Encrypt, last updated 28 aprile 2025, rilettura 6 ottobre 2026: Let’s Encrypt è una Certificate Authority globale. Emette certificati SSL/TLS Domain Validation (DV). Non emette Organization Validation (OV) né Extended Validation (EV), «primarily because we cannot automate issuance for those types of certificates». Non si paga la CA: «We do not charge a fee for our certificates». È un nonprofit, Internet Security Research Group (ISRG). Il cluster è Prodotto. La checklist di transito resta in Certificati TLS: rinnovo, reindirizzamento, risorse miste; HSTS è un altro header, Strict-Transport-Security.

Stessa FAQ: la chiave privata «is always generated and managed on your own servers, not by Let’s Encrypt». Wildcard: sì, ma «Wildcard issuance must use the DNS-01 challenge». SAN: sì, più nomi sullo stesso titolo. Email encryption e code signing: no, «a different type of certificate that Let’s Encrypt does not issue». Integratori e hosting possono far pagare un fee di gestione: quello non è il prezzo della CA.

90 giorni, 6 giorni, poi 45

FAQ, domanda «What is the lifetime for Let’s Encrypt certificates?»: i default «are valid for 90 days». Si può optare per short-lived «valid for six days». «There is no way to adjust these lifetimes, there are no exceptions». Raccomandazione in pagina: rinnovare i 90 giorni ogni 60 giorni, i sei giorni ogni tre giorni.

ProfiloIn pagina (rilettura 6 ottobre 2026)
Default90 giorni. FAQ, 28 aprile 2025. Rinnovo consigliato ogni 60 giorni.
Short-lived6 giorni, su richiesta (ACME Profiles). Rinnovo consigliato ogni 3 giorni. Upcoming Features: possono portare IP in SAN; senza informazioni di revoca embedded.
Febbraio 2027Upcoming Features, last updated 22 luglio 2026: prima riduzione a 64 giorni il 10 febbraio 2027. Reuse delle authorization: 10 giorni, poi 7 ore.
Febbraio 2028Stessa pagina: 45 giorni dal 16 febbraio 2028, per allinearsi ai CA/Browser Forum Baseline Requirements.

Il post del 9 novembre 2015 «Why ninety-day lifetimes» è marcato come storico: rimanda alla documentazione corrente. Non si usa come tariffario. Le email di scadenza: Upcoming Features, completed: spente il 4 giugno 2025, indirizzi associati agli account ACME cancellati dal database di produzione. OCSP in AIA: rimosso dal 7 maggio 2025; al suo posto un CRL Distribution Point. Il 11 febbraio 2026 è uscita l’EKU «TLS Client Authentication» dal profilo default; il 8 luglio 2026 è stato ritirato il profilo temporaneo tlsclient. Al 6 ottobre 2026 Let’s Encrypt non emette più titoli con quella EKU.

Certbot, ARI, cosa non fa la CA

FAQ: «We recommend starting with Certbot». Certbot è un client ACME, non Let’s Encrypt. Esistono altri client. ARI (ACME Renewal Information) è abilitato dal 23 marzo 2023: la CA suggerisce una finestra di rinnovo, il client la interroga. Il rinnovo va randomizzato: «avoid spikes in traffic at set times of the day, such as exactly midnight UTC». Quando il servizio è occupato, il client deve riprovare più tardi.

Supporto diretto agli subscriber: in FAQ, no. Documentazione e forum. Phishing: si segnala a Google Safe Browsing e Microsoft SmartScreen, non si chiede a Let’s Encrypt di «togliere il lucchetto» a mano. Dopo l’emissione il titolo va nei log di Certificate Transparency: traffico da crawler CT è «normal and anticipated».

Errori da evitare

  • Trattare Let’s Encrypt come un certificato annuale da pannello: in FAQ il default è 90 giorni, senza eccezioni.

  • Aspettare l’email di scadenza: spenta il 4 giugno 2025.

  • Confondere Certbot (client) con la CA.

  • Chiedere OV/EV o un titolo per firmare codice o cifratura email: in FAQ non li emettono.

  • Lasciare il rinnovo al calendario umano. Per i 90 giorni la CA consiglia 60; per i 6 giorni, 3. ARI esiste dal 2023.

  • Ignorare il calendario 10 febbraio 2027 / 16 febbraio 2028: 64 poi 45 giorni, pagina Upcoming Features del 22 luglio 2026.

In sintesi

Let’s Encrypt è una CA DV. Default 90 giorni, short-lived 6, poi 64 (2027) e 45 (2028). Certbot non è la CA. Le email di scadenza non partono più. Si rilegge letsencrypt.org/docs/faq e letsencrypt.org/upcoming-features. Non è un plugin. Verifica del 6 ottobre 2026.

Domande frequenti

FAQ letsencrypt.org/docs/faq, last updated 28 aprile 2025, rilettura 6 ottobre 2026: default 90 giorni. Si può optare per short-lived da 6 giorni. Non si regolano, non ci sono eccezioni. Rinnovo consigliato ogni 60 giorni (o ogni 3 se è short-lived).
No. È una Certificate Authority, DV, nonprofit ISRG. Non emette OV/EV. Un fee dell’hosting è gestione, non il prezzo della CA. Certbot è un client ACME, non Let’s Encrypt.
No. Upcoming Features, completed: il 4 giugno 2025 Let’s Encrypt ha spento il servizio di email di scadenza e cancellato gli indirizzi associati agli account ACME dal database di produzione. Si usa ARI o il rinnovo automatico del client.
Non per sempre. Upcoming Features, last updated 22 luglio 2026: 64 giorni dal 10 febbraio 2027, 45 giorni dal 16 febbraio 2028, per i CA/Browser Forum Baseline Requirements. Authorization reuse: 10 giorni, poi 7 ore.
No. FAQ: email encryption e code signing richiedono un altro tipo di certificato, che Let’s Encrypt non emette. Wildcard sì, ma solo con challenge DNS-01. La chiave privata non sta sui server della CA.

Potrebbe interessarti anche...