Let's Encrypt จะลดอายุใบรับรอง SSL/TLS มาตรฐานจาก 90 วันเหลือ 64 วันในวันที่ 10 ก.พ. 2027 ตามตารางที่ประกาศไว้ตั้งแต่ ธ.ค. 2025 เว็บที่ต่ออายุอัตโนมัติอยู่แล้วส่วนใหญ่ไม่ต้องแก้อะไร แต่เว็บที่ตั้งต่ออายุด้วยตัวเลขตายตัวหรือทำมือ ควรเช็กก่อนถึงวันนั้น
ตารางเวลาที่ Let's Encrypt ประกาศ
| วันที่ | เปลี่ยนอะไร |
|---|---|
| ปัจจุบัน | ใบรับรองอายุ 90 วัน ใช้ผลการยืนยันโดเมนซ้ำได้ 30 วัน |
| 13 พฤษภาคม 2026 | โปรไฟล์ tlsserver ออกใบ 45 วัน (ต้องเลือกใช้เอง สำหรับผู้ทดสอบก่อน) |
| 10 กุมภาพันธ์ 2027 | โปรไฟล์หลัก classic เปลี่ยนเป็น 64 วัน ใช้ผลยืนยันโดเมนซ้ำได้ 10 วัน |
| 16 กุมภาพันธ์ 2028 | classic เปลี่ยนเป็น 45 วัน ใช้ผลยืนยันโดเมนซ้ำได้ 7 ชั่วโมง |
การเปลี่ยนมีผลกับใบรับรองที่ออกใหม่ ผู้ใช้จะเห็นอายุสั้นลงตอนต่ออายุครั้งถัดไปหลังวันที่กำหนด
ใครต้องเช็กอะไร
หัวใจของเรื่องนี้คือรอบต่ออายุ ใบที่อายุสั้นลงแปลว่าระบบต้องต่ออายุถี่ขึ้น ถ้าระบบอัตโนมัติพังเงียบๆ เว็บจะขึ้นเตือนความปลอดภัยเร็วกว่าเดิม รายการที่ควรเช็กมีดังนี้
- ยืนยันว่าระบบต่ออายุอัตโนมัติทำงานได้กับอายุที่สั้นลง
- เปิดใช้ ACME Renewal Information (ARI) ถ้าโปรแกรมที่ใช้รองรับ เพื่อให้ระบบรู้เองว่าควรต่ออายุเมื่อไร
- ถ้าไม่มี ARI ให้ตั้งรอบต่ออายุที่เหมาะกับใบอายุ 45 วัน Let's Encrypt ระบุว่าการต่ออายุทุก 60 วันแบบตายตัว "จะไม่เพียงพออีกต่อไป" ต่ออายุเมื่อผ่านไปราวสองในสามของอายุใบก็ใช้ได้
- เลี่ยงการต่ออายุด้วยมือ เพราะจะต้องทำถี่ขึ้น
- ตั้งระบบเตือนเมื่อการต่ออายุล้มเหลว จะได้รู้ก่อนใบหมดอายุ
คนไทยทำอะไรต่อ
เจ้าของเว็บที่ใช้โฮสติ้งซึ่งต่ออายุให้เองมักไม่ต้องทำอะไร แต่คนดูแลเซิร์ฟเวอร์เอง ควรเปิดดูว่ามี cron ต่ออายุทุก 60 วันแบบตายตัวหรือไม่ แล้วปรับก่อนวันที่ 10 ก.พ. 2027 ข่าวการเปลี่ยนกุญแจ DNS ราก ซึ่งเป็นงานดูแลระบบอินเทอร์เน็ตอีกเรื่องที่ผู้ดูแลต้องตามอ่าน อยู่ใน DNS รากอินเทอร์เน็ตเปลี่ยนกุญแจ 11 ต.ค.
ตารางทั้งหมดมาจากประกาศของ Let's Encrypt ฉบับ ธ.ค. 2025 ซึ่งเป็นแหล่งที่เราเปิดอ่านจริง ควรเช็กประกาศล่าสุดอีกครั้งก่อนปรับระบบ เผื่อวันที่มีการเลื่อน
