Let’s Encrypt è una CA. Il default è 90 giorni, non un anno. Short-lived 6 giorni. Certbot è un client. Le email di scadenza non partono più.
Un certificato annuale comprato in pannello non è Let’s Encrypt. Let’s Encrypt è una CA: di default i titoli durano 90 giorni. Si può chiedere il profilo da 6 giorni. Certbot è un client, non la CA. Verifica del 6 ottobre 2026 su letsencrypt.org/docs/faq.
In breve: DV, gratis, niente OV/EV. Rinnovo consigliato ogni 60 giorni (o ogni 3, se è short-lived). Le email di scadenza non partono più dal 4 giugno 2025. Nel 2027/2028 la vita scende a 64 e poi a 45 giorni.
Cosa trovi in questo articolo
Let’s Encrypt è una CA, non un plugin
La FAQ di Let’s Encrypt, last updated 28 aprile 2025, rilettura 6 ottobre 2026: Let’s Encrypt è una Certificate Authority globale. Emette certificati SSL/TLS Domain Validation (DV). Non emette Organization Validation (OV) né Extended Validation (EV), «primarily because we cannot automate issuance for those types of certificates». Non si paga la CA: «We do not charge a fee for our certificates». È un nonprofit, Internet Security Research Group (ISRG). Il cluster è Prodotto. La checklist di transito resta in Certificati TLS: rinnovo, reindirizzamento, risorse miste; HSTS è un altro header, Strict-Transport-Security.
Stessa FAQ: la chiave privata «is always generated and managed on your own servers, not by Let’s Encrypt». Wildcard: sì, ma «Wildcard issuance must use the DNS-01 challenge». SAN: sì, più nomi sullo stesso titolo. Email encryption e code signing: no, «a different type of certificate that Let’s Encrypt does not issue». Integratori e hosting possono far pagare un fee di gestione: quello non è il prezzo della CA.
90 giorni, 6 giorni, poi 45
FAQ, domanda «What is the lifetime for Let’s Encrypt certificates?»: i default «are valid for 90 days». Si può optare per short-lived «valid for six days». «There is no way to adjust these lifetimes, there are no exceptions». Raccomandazione in pagina: rinnovare i 90 giorni ogni 60 giorni, i sei giorni ogni tre giorni.
| Profilo | In pagina (rilettura 6 ottobre 2026) |
|---|---|
| Default | 90 giorni. FAQ, 28 aprile 2025. Rinnovo consigliato ogni 60 giorni. |
| Short-lived | 6 giorni, su richiesta (ACME Profiles). Rinnovo consigliato ogni 3 giorni. Upcoming Features: possono portare IP in SAN; senza informazioni di revoca embedded. |
| Febbraio 2027 | Upcoming Features, last updated 22 luglio 2026: prima riduzione a 64 giorni il 10 febbraio 2027. Reuse delle authorization: 10 giorni, poi 7 ore. |
| Febbraio 2028 | Stessa pagina: 45 giorni dal 16 febbraio 2028, per allinearsi ai CA/Browser Forum Baseline Requirements. |
Il post del 9 novembre 2015 «Why ninety-day lifetimes» è marcato come storico: rimanda alla documentazione corrente. Non si usa come tariffario. Le email di scadenza: Upcoming Features, completed: spente il 4 giugno 2025, indirizzi associati agli account ACME cancellati dal database di produzione. OCSP in AIA: rimosso dal 7 maggio 2025; al suo posto un CRL Distribution Point. Il 11 febbraio 2026 è uscita l’EKU «TLS Client Authentication» dal profilo default; il 8 luglio 2026 è stato ritirato il profilo temporaneo tlsclient. Al 6 ottobre 2026 Let’s Encrypt non emette più titoli con quella EKU.
Certbot, ARI, cosa non fa la CA
FAQ: «We recommend starting with Certbot». Certbot è un client ACME, non Let’s Encrypt. Esistono altri client. ARI (ACME Renewal Information) è abilitato dal 23 marzo 2023: la CA suggerisce una finestra di rinnovo, il client la interroga. Il rinnovo va randomizzato: «avoid spikes in traffic at set times of the day, such as exactly midnight UTC». Quando il servizio è occupato, il client deve riprovare più tardi.
Supporto diretto agli subscriber: in FAQ, no. Documentazione e forum. Phishing: si segnala a Google Safe Browsing e Microsoft SmartScreen, non si chiede a Let’s Encrypt di «togliere il lucchetto» a mano. Dopo l’emissione il titolo va nei log di Certificate Transparency: traffico da crawler CT è «normal and anticipated».
Errori da evitare
Trattare Let’s Encrypt come un certificato annuale da pannello: in FAQ il default è 90 giorni, senza eccezioni.
Aspettare l’email di scadenza: spenta il 4 giugno 2025.
Confondere Certbot (client) con la CA.
Chiedere OV/EV o un titolo per firmare codice o cifratura email: in FAQ non li emettono.
Lasciare il rinnovo al calendario umano. Per i 90 giorni la CA consiglia 60; per i 6 giorni, 3. ARI esiste dal 2023.
Ignorare il calendario 10 febbraio 2027 / 16 febbraio 2028: 64 poi 45 giorni, pagina Upcoming Features del 22 luglio 2026.
In sintesi
Let’s Encrypt è una CA DV. Default 90 giorni, short-lived 6, poi 64 (2027) e 45 (2028). Certbot non è la CA. Le email di scadenza non partono più. Si rilegge letsencrypt.org/docs/faq e letsencrypt.org/upcoming-features. Non è un plugin. Verifica del 6 ottobre 2026.