
2025/12/16 4:30
Upcoming Changes to Let's Encrypt Certificates
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
(欠落している要素を取り入れつつ明確さを保つ)**
要約
Let’s Encrypt は 2026年5月13日 に新しい「Generation Y」ルート/中間階層を導入します。このチェーンは現在のルート X1 と X2 でクロス署名されるため、古い証明書が有効なまま即座に信頼できます。変更により、その日付で既定のクラシックプロファイルが Generation Y に自動切替され、2026年2月頃 に TLS クライアント認証(TLS‑CA)のサポートが削除されます。TLS‑CA がまだ必要なユーザーは、2026年5月までレガシー
tlsclient プロファイルを使用し続けることができ、その後も移行します。
tlsserver と shortlived プロファイルはすでに今週から Generation Y の中間証明書を発行しています。短期証明書はホスト名に加えて IP アドレスもサポートするようになりました。展開は CA/Browser Forum Baseline Requirements に従い、短命期間の導入を進めます:早期採用者は 2025年 に tlsserver プロファイルで 45 日間証明書を試すことができます;既定の有効期間は 2027年 に 64 日に減少し、2028年 に 45 日になります。
ほとんどのユーザーは今すぐ行動する必要はありませんが、TLS クライアント認証や長期証明書に依存している組織は、2026年5月前にワークフローを調整する計画を立てるべきです。詳細なタイムラインは Let’s Encrypt のブログに掲載されており、コミュニティはその投稿を確認したりフォーラムで質問したりすることが奨励されています。
本文
Let’s Encryptは、発行する証明書にいくつかの更新を導入しています。新しいルート証明書、TLSクライアント認証の廃止、および証明書有効期間の短縮が含まれます。これらの変更を段階的に展開するために、ACMEプロファイルを使用しており、ユーザーはその一部がいつ有効になるかを制御できます。ほとんどのユーザーには操作は不要です。
Let’s Encryptは、新しいルート認証局(CA)を2つ、インターミディエイト CA を6つ追加し、総称して「Generation Y」階層と呼びます。これらは既存の Generation X ルート(X1 と X2)からクロスサインされているため、現在信頼されている場所では引き続き機能します。
ほとんどのユーザーはデフォルトのクラシックプロファイルで証明書を受け取ります。別のプロファイルにオプトインしていない限りです。このプロファイルは2026年5月13日に新しい Generation Y 階層へ切り替わります。新しい中間CA は「TLS クライアント認証」拡張キー使用目的を含まないため、来たるルートプログラム要件に準拠しています。以前に2026年2月から TLS クライアント認証を終了すると発表しましたが、これは Generation Y への切替と同時になります。問題が発生したり、より長い時間が必要な場合は、2026年5月まで tlsclient プロファイルを使用できます。このプロファイルは既存の Generation X ルートに残ります。
tlsserver または shortlived プロファイルで証明書をリクエストしているユーザーは、今週から Generation Y 階層の証明書が発行されるようになります。この切替は、Let’s Encrypt の短命証明書(IP アドレスへのサポートも含む)が一般提供にオプトインできることを意味します。
また、CA/ブラウザフォーラム Baseline Requirements の今後の変更に対応するため、証明書有効期間を短縮するタイムラインを発表しました。来年には tlsserver プロファイルで 45 日間の証明書を早期採用者やテスト向けにオプトインできます。2027 年にはデフォルトの証明書寿命を 64 日に、そして 2028 年には 45 日に短縮します。詳細と完全なタイムラインは、「証明書有効期間を 45 日に減らす」投稿をご覧ください。
ほとんどのユーザーには操作は不要ですが、それぞれの変更点について詳しく知りたい場合は、リンクされたブログ記事を確認することをおすすめします。ご不明な点がございましたら、このフォーラムで遠慮なくお問い合わせください。