Let's Encrypt giảm thời hạn chứng chỉ SSL/TLS xuống 64 ngày từ tháng 2/2027
Let's Encrypt sẽ rút ngắn thời hạn chứng chỉ SSL/TLS miễn phí từ 90 ngày xuống còn 64 ngày, bắt đầu từ ngày 10/2/2027. Việc thay đổi này diễn ra suôn sẻ với những quản trị viên đã dùng ACME client hiện đại hỗ trợ ARI, nhưng sẽ là hạn chót để nhóm còn phụ thuộc vào lịch gia hạn thủ công cập nhật hệ thống.
Let's Encrypt vừa công bố lộ trình rút ngắn thời hạn chứng chỉ SSL/TLS miễn phí từ 90 ngày xuống còn 64 ngày, bắt đầu áp dụng từ ngày 10/2/2027. Đây là bước đi tiếp theo trong chiến lược nâng cao bảo mật của tổ chức phi lợi nhuận này, đồng thời đặt ra thách thức mới cho các quản trị viên hệ thống vẫn đang gia hạn chứng chỉ theo cách thủ công.
Lộ trình thay đổi cụ thể
Theo kế hoạch, từ ngày 14/10/2026, Let's Encrypt sẽ bắt đầu thử nghiệm chứng chỉ 64 ngày. Những ai muốn kiểm tra hệ thống trước khi thay đổi chính thức có hiệu lực có thể tự nguyện đăng ký tham gia giai đoạn thử nghiệm này.
Với những quản trị viên đã triển khai các ACME client hiện đại hỗ trợ ARI (ACME Renewal Information) — cơ chế cho phép máy chủ chứng chỉ chủ động thông báo thời điểm cần gia hạn — quá trình chuyển đổi sẽ diễn ra gần như không có gián đoạn. Ngược lại, những hệ thống vẫn dựa vào lịch gia hạn cố định hoặc quy trình thủ công sẽ phải cập nhật trước mùa đông năm sau, nếu không muốn chứng chỉ hết hạn bất ngờ và gây gián đoạn dịch vụ.
Vì sao thời hạn chứng chỉ ngày càng ngắn?
Trước khi Let's Encrypt ra mắt vào đầu năm 2016, chứng chỉ SSL/TLS thường có thời hạn từ 1 đến 3 năm. Dịch vụ này khởi đầu với chứng chỉ 90 ngày nhằm thúc đẩy việc tự động hóa gia hạn — điều mà trước đó gần như chưa tồn tại trong thực tế.
Thời hạn hiệu lực ngắn hơn giúp giảm thiểu rủi ro từ việc khóa riêng tư (private key) bị đánh cắp, đồng thời thúc đẩy quá trình chuyển đổi sang HTTPS trên toàn bộ web diễn ra nhanh chóng hơn.
Việc tiếp tục rút ngắn xuống 64 ngày là hệ quả logic của triết lý đó: chứng chỉ càng "sống" ngắn, cửa sổ khai thác của kẻ tấn công khi khóa bị lộ càng hẹp.
Ý nghĩa với quản trị viên và doanh nghiệp tại Việt Nam
Với các doanh nghiệp Việt Nam đang vận hành website, API hay hệ thống nội bộ dùng chứng chỉ Let's Encrypt, đây là thời điểm thích hợp để rà soát lại hạ tầng:
- Kiểm tra ACME client hiện tại có hỗ trợ ARI hay không (Certbot, acme.sh, Traefik, Caddy và nhiều công cụ phổ biến đều đã hỗ trợ).
- Loại bỏ các cron job gia hạn cố định theo chu kỳ 60–90 ngày, vì chúng có thể không còn phù hợp với thời hạn mới.
- Giám sát ngày hết hạn chứng chỉ bằng công cụ tự động, tránh phụ thuộc vào nhắc nhở thủ công.
- Tận dụng giai đoạn thử nghiệm từ tháng 10/2026 để kiểm tra quy trình gia hạn trong môi trường staging trước khi áp dụng đại trà.
Nhìn rộng hơn, xu hướng rút ngắn thời hạn chứng chỉ không chỉ đến từ Let's Encrypt. Các tổ chức như CA/Browser Forum từ lâu đã thúc đẩy việc giảm dần thời hạn chứng chỉ trên toàn ngành. Điều này đồng nghĩa với việc tự động hóa không còn là lựa chọn "nên làm" mà đã trở thành yêu cầu bắt buộc đối với bất kỳ hệ thống nào vận hành ở quy mô thực tế.
Đối với các đội DevOps tại Việt Nam, việc chuẩn bị sớm cho mốc tháng 2/2027 sẽ giúp tránh những sự cố ngoài ý muốn — đặc biệt trong bối cảnh nhiều dịch vụ quan trọng như thanh toán, ngân hàng số và thương mại điện tử đều phụ thuộc vào kết nối HTTPS ổn định.


