Administradores de sites e serviços online terão menos tempo para perceber falhas na renovação de certificados digitais. A Let’s Encrypt anunciou que reduzirá a validade de seus certificados SSL e TLS de 90 para 64 dias a partir de 10 de fevereiro de 2027. A alteração afeta quem usa a autoridade certificadora para habilitar HTTPS e reforça uma tendência que transforma renovação automática em requisito operacional.
A mudança foi publicada pela Ars Technica em 8 de outubro de 2026. A empresa começará a testar certificados de 64 dias em 14 de outubro, permitindo que operadores verifiquem suas configurações antes da adoção definitiva. A notícia é relevante no Brasil porque certificados da Let’s Encrypt são usados por projetos pessoais, pequenas empresas, agências, plataformas de desenvolvimento e serviços hospedados em nuvem.
O que é um certificado TLS
Quando um site começa com HTTPS, o navegador negocia uma conexão criptografada com o servidor. O certificado TLS ajuda a provar que o domínio pertence àquele servidor e permite estabelecer chaves para proteger os dados durante o trânsito. Ele não transforma um site mal-intencionado em confiável, mas impede que a comunicação seja lida ou alterada com facilidade por alguém no caminho.
A Let’s Encrypt popularizou certificados gratuitos e com validade curta. Desde o início, os 90 dias foram uma forma de incentivar automação. Em vez de comprar um certificado de longo prazo e lembrar de renová-lo uma vez por ano, o administrador instala um cliente compatível com ACME, protocolo que solicita e instala novos certificados automaticamente.
Com 64 dias, o intervalo para uma falha passar despercebida diminui. Um script que depende de uma data fixa, de um cron mal configurado ou de um painel que ninguém acompanha pode deixar um domínio expirar. O resultado costuma ser imediato: navegadores exibem alertas, APIs recusam conexões e usuários não conseguem entrar no serviço.
Por que a validade fica menor
Certificados curtos reduzem o tempo de exposição quando uma chave privada é roubada ou quando um certificado é emitido por engano. Também aceleram a adoção de correções no ecossistema de HTTPS. Se um certificado comprometido vale por poucos meses, a autoridade certificadora e o operador têm uma janela menor para reagir.
A mudança também acompanha uma evolução dos navegadores e das autoridades certificadoras. A Let’s Encrypt recomenda que os clientes usem ARI, ou ACME Renewal Information, recurso que informa quando a renovação deve acontecer. Em vez de depender de uma regra como renovar 60 dias depois da emissão, o sistema pode responder ao ciclo real do certificado.
O problema dos números fixos
Instalações mais antigas costumam guardar números em scripts e tarefas agendadas. Um administrador pode ter definido uma renovação quando faltavam 60 dias para o vencimento de um certificado de 90 dias. Com a validade de 64 dias, a mesma lógica pode tentar renovar tarde demais, especialmente se houver erros de rede, filas ou limites de API.
A orientação prática é procurar valores fixos como 83, 80 e 60 em cron jobs, pipelines de implantação, playbooks e runbooks. Não basta substituir um número por outro. O ideal é usar o estado informado pelo cliente ACME, renovar com margem e gerar um alerta quando a operação falhar.
O que administradores devem fazer agora
O primeiro passo é listar todos os domínios e identificar qual cliente emite cada certificado. Servidores que usam Certbot, acme.sh, integrações de provedores de nuvem ou painéis de hospedagem podem ter comportamentos diferentes. A equipe precisa saber onde ficam os arquivos, quem possui a chave de renovação e como o novo certificado chega ao balanceador, ao servidor web ou à aplicação.
Depois, vale confirmar se o cliente suporta ARI e se a renovação pode ser executada sem intervenção manual. O teste deve incluir a instalação do certificado renovado, a recarga do serviço e a distribuição para todos os nós. Em ambientes com contêineres, proxies e múltiplas regiões, um certificado pode ser renovado em um lugar e continuar expirado em outro.
Notificações também fazem parte da segurança. Uma mensagem só no terminal não serve para uma equipe que trabalha em turnos ou mantém centenas de domínios. O alerta precisa indicar falhas, dias restantes, domínio afetado e responsável. Um teste periódico de restauração e renovação ajuda a descobrir problemas antes que o calendário seja o fator decisivo.
O que muda para sites pequenos
Quem usa hospedagem gerenciada talvez não precise fazer nada, pois o provedor pode cuidar da automação. Ainda assim, o proprietário deve confirmar se o serviço usa renovação automática e se existe um canal de alerta. Um site institucional que fica fora do ar por um certificado vencido perde credibilidade e pode interromper formulários, pagamentos ou integrações.
Projetos pessoais e aplicações em um servidor próprio precisam de mais atenção. O administrador pode acompanhar a data de validade com ferramentas de monitoramento, testar a renovação em ambiente separado e documentar como recuperar o serviço. O objetivo não é renovar manualmente a cada dois meses, mas garantir que ninguém precise fazer isso.
A tendência continua
A Let’s Encrypt já prevê certificados de 45 dias para uma etapa posterior. Isso mostra que trocar um número agora sem automatizar o processo apenas adia o problema. A manutenção de HTTPS está caminhando para um modelo em que a intervenção humana acontece quando há falha, não quando chega uma data no calendário.
Para desenvolvedores brasileiros, a mudança é uma boa oportunidade para revisar pipelines, monitoramento e documentação. Certificado não é um detalhe de produção que pode ser esquecido depois do deploy. Ele é parte da disponibilidade do serviço. A janela de 64 dias ainda oferece tempo, mas o aviso de fevereiro de 2027 transforma esse tempo em prazo de preparação.



