Let's Encrypt Pangkas Masa Berlaku Sertifikat SSL Jadi 64 Hari Mulai Februari 2027
  easystem   08 Oktober 2026   panduan

Mulai 10 Februari 2027, sertifikat SSL/TLS gratis dari Let's Encrypt tidak lagi berlaku 90 hari, melainkan 64 hari. Bagi pengelola situs instansi, desa, sekolah, dan UMKM, ini bukan sekadar kabar teknis: kalau pembaruan sertifikat masih dilakukan manual atau bergantung pada skrip lama, situs bisa tiba-tiba menampilkan peringatan "tidak aman" di browser warga.

Apa yang berubah dan kapan

Let's Encrypt menetapkan jadwal perubahan secara bertahap agar dunia tidak kaget:

  • 13 Mei 2026: profil tlsserver (opsional) mulai menerbitkan sertifikat berumur 45 hari untuk pengguna awal dan pengujian.
  • 14 Oktober 2026: pengujian sertifikat 64 hari dimulai dan bisa diikuti secara opt-in, seperti diberitakan Ars Technica.
  • 10 Februari 2027: profil bawaan classic resmi beralih ke sertifikat 64 hari, dengan masa pakai otorisasi domain 10 hari.
  • 16 Februari 2028: profil classic dipangkas lagi menjadi 45 hari, dengan otorisasi domain hanya 7 jam.

Perubahan berlaku pada sertifikat baru, jadi pengguna akan merasakannya tepat pada proses perbarui setelah tanggal tersebut.

Mengapa masa berlaku dipendekkan

Alasan Let's Encrypt sederhana: makin pendek umur sertifikat, makin kecil jendela risiko bila kunci privat bocor atau sertifikat salah terbit, dan makin efisien proses pencabutan (revocation). Kebijakan ini juga mengikuti CA/Browser Forum Baseline Requirements, sehingga arah yang sama akan ditempuh semua otoritas sertifikat publik — bukan hanya Let's Encrypt. Sebelum Let's Encrypt hadir pada 2016, sertifikat lazim diterbitkan untuk 1–3 tahun; tren industri kini jelas bergerak ke masa berlaku pendek yang sepenuhnya otomatis.

Langkah persiapan untuk pengelola TI

Untuk sebagian besar situs yang perbaruian sertifikatnya sudah otomatis, tidak ada yang perlu diubah. Namun kalau Anda mengelola banyak domain sekaligus — misalnya situs desa, subdomain layanan, atau portal instansi — lakukan lima hal berikut:

  1. Perbarui klien ACME Anda. Pastikan Certbot, acme.sh, Caddy, atau Traefik versi terbaru dan mendukung ARI (ACME Renewal Information). Dengan ARI, otoritas sertifikat yang memberi tahu klien kapan waktunya memperbarui, sehingga jadwal tidak perlu ditebak.
  2. Buru angka perbarui yang ditulis manual. Let's Encrypt secara khusus menyarankan mencari angka umum pada sertifikat 90 hari — 83, 80, dan 60 — di dalam cron job, skrip shell, dan runbook, lalu memperbaruinya. Perbarui di angka 60 hari tidak akan cukup untuk sertifikat 45 hari nanti. Aturan aman: perbarui di kisaran dua pertiga masa berlaku.
  3. Pasang notifikasi kedaluwarsa dan kegagalan. Jangan andalkan ingatan. Aktifkan peringatan saat sertifikat mendekati habis atau saat proses perbarui gagal, baik dari monitoring server maupun notifikasi penyedia hosting.
  4. Uji lebih awal. Sejak 14 Oktober 2026 sertifikat 64 hari dapat dicoba secara opt-in. Mengujinya sekarang membuat kesalahan skrip ketahuan sebelum masuk produksi.
  5. Uji kering secara berkala. Jalankan certbot renew --dry-run (untuk pengguna Certbot) minimal sebulan sekali, dan cek tanggal berlaku sertifikat yang benar-benar dilayani server dengan openssl s_client -connect namadomain:443 -servername namadomain </dev/null | openssl x509 -noout -dates.

Perhatikan sertifikat wildcard dan subdomain

Sertifikat wildcard dan multi-domain biasanya divalidasi lewat DNS-01. Karena masa pakai otorisasi domain ikut dipendekkan (menjadi 10 hari pada 2027 dan 7 jam pada 2028), kredensial API DNS yang dipakai untuk validasi otomatis wajib dipastikan masih berlaku dan tidak kedaluwarsa. Ini penyebab kegagalan perbarui yang paling sering luput: skripnya benar, tapi token API-nya sudah mati.

Siapa yang aman tanpa perubahan

Situs yang sudah memakai pembaruan otomatis berbasis ARI — misalnya Caddy, Certbot modern dengan timer bawaan, panel hosting terkelola, atau sertifikat asal dari penyedia CDN — umumnya berjalan sendiri tanpa tindakan tambahan. Yang berisiko adalah instalasi lama dengan jadwal hardcoded, perbarui manual tahunan, atau dokumentasi yang belum diperbarui setelah pergantian staf.

Kesimpulan: gunakan waktu tersisa sebelum Februari 2027 untuk mengaudit otomatisasi sertifikat. Kuncinya bukan memperpanjang umur sertifikat, tetapi memastikan perbaruian berjalan sendiri dan gagalnya terdeteksi cepat. Situs yang HTTPS-nya aktif akan tetap dipercaya pengunjung; situs yang sertifikatnya kedaluwarsa akan langsung dicurigai — termasuk situs layanan publik.

Sumber: Ars Technica — Let's Encrypt cuts certificate lifetimes to 64 days starting February 2027 dan Let's Encrypt — Decreasing Certificate Lifetimes to 45 Days.

Tags :

Lets Encrypt , SSL , ACME , sertifikat , keamanan web

Bagikan :