Expiração do Certificado Lets Encrypt em 45 Dias: Monitoramento e Mais

Última atualização:

Os períodos de validade dos certificados TLS estão encolhendo rapidamente — e isso muda a forma como cada organização lida com renovações, validação e prevenção de falhas. A Let’s Encrypt confirmou que mudará de certificados de 90 dias para certificados de 45 dias (com implementações em etapas) e reduzirá drasticamente as janelas de reutilização de autorização. Ao mesmo tempo, o Ballot SC-081v3 do CA/Browser Forum adotou um cronograma mais amplo da indústria que, em última análise, limita os certificados TLS públicos a 47 dias até 15 de março de 2029.

Para equipes que gerenciam dezenas — ou milhares — de certificados, a verdadeira história não é “certificados mais curtos.” É velocidade maior de renovação, reutilização mais restrita da validação e uma margem muito menor para erro operacional. Monitoramento e alertas de sites tornam-se indispensáveis.

O Que Está Mudando nos Períodos de Validade dos Certificados SSL/TLS?

A Política dos 45 Dias (Let’s Encrypt)

Atualmente, a Let’s Encrypt emite certificados válidos por 90 dias, e reduzirá para 45 dias até 2028. Isso não é uma “mudança repentina.” A Let’s Encrypt está implementando isso em etapas usando Perfis ACME:

Data
Mudança
Reutilização da Autorização
Perfil Afetado
13 de maio de 2026 Fase 1
Perfil opt-in tlsserver emite certificados de 45 dias
30 dias (sem alteração)
Primeiros adotantes / testes
10 de fevereiro de 2027 Fase 2
Perfil padrão classic muda para certificados de 64 dias
Reduzido para 10 dias
Todos os usuários que não estão em tlsserver ou shortlived
16 de fevereiro de 2028 Fase 3
Perfil padrão classic muda para certificados de 45 dias
Reduzido para 7 horas
Todos os usuários no perfil padrão

Conclusão Principal

O período de reutilização da autorização é tão importante quanto o período de validade do certificado em si. É a janela de tempo durante a qual a validação prévia do controle do domínio pode ser reutilizada para emitir certificados adicionais. A Let’s Encrypt reduzirá esse período de 30 dias para apenas 7 horas até 2028 — tornando a automação confiável do ACME obrigatória, não opcional.

A Linha de Base da Indústria: 47 Dias (CA/Browser Forum)

O Ballot SC-081v3 do CA/Browser Forum introduziu um cronograma faseado que reduz a validade máxima dos certificados TLS públicos para 200 dias (2026), 100 dias (2027), e 47 dias (2029).

Os “45 dias” da Let’s Encrypt são totalmente compatíveis com o máximo de “47 dias” da indústria — a Let’s Encrypt está simplesmente planejando atingir esse estado final um ano antes do exigido pelo mandato do CA/B Forum.

Por Que Os Períodos De Validade Dos Certificados Estão Sendo Reduzidos?

Períodos mais curtos são uma estratégia de segurança e resiliência, guiada por quatro objetivos interconectados:

  • Redução do raio de ataque em caso de comprometimento: Se uma chave privada for roubada ou um certificado for emitido incorretamente, a validade mais curta limita por quanto tempo esse certificado pode ser abusado.
  • Ecossistema de revogação mais eficaz: Certificados com validade mais curta reduzem a dependência de revogação perfeita, e a Let’s Encrypt observa que períodos mais curtos tornam as tecnologias de revogação mais eficientes.
  • Menos dados de validação obsoletos: As mudanças do CA/B também reduzem o tempo que a validação de domínio e IP pode ser reutilizada — para 10 dias até março de 2029.
  • Impulso para automação e agilidade: Programas de browsers e raízes incentivam explicitamente a automação porque ela possibilita ciclos de vida mais curtos com menos interrupções e melhorias de segurança mais rápidas.

Linha do Tempo das Reduções dos Períodos de Validade dos Certificados

Aqui está a história prática por trás da progressão de 825 dias para 45 dias:

Validade Máxima
Era
Fator Chave
825 dias
Máximo legado pré-2020
Nenhum limite industrial aplicado
398 dias
Setembro de 2020 em diante
A Apple aplicou o limite máximo de 398 dias para certificados emitidos após 1º de setembro de 2020; certificados não conformes causam falhas na conexão
90 dias
Norma Let’s Encrypt (2014–2027)
Let’s Encrypt construiu a expectativa “nativa de automação”; a equipe de segurança do Chrome enfatizou a automação para agilidade e resiliência
45 / 47 dias
Meta 2028–2029
Let’s Encrypt alcança 45 dias (16 de fev. de 2028); CA/B Forum limita a indústria a 47 dias (15 de mar. de 2029)

Impacto Setorial da Mudança para Certificados de 45 Dias

Esta não é uma mudança exclusiva da Let’s Encrypt. A Let’s Encrypt declara explicitamente que está se movendo “junto com o resto da indústria” sob os Requisitos Básicos do CA/Browser Forum, e que todas as ACs publicamente confiáveis farão mudanças semelhantes.

Como Isso Afeta a Let’s Encrypt e Outras ACs

  • A velocidade de renovação torna-se o modo operacional padrão: Até 2029, organizações efetivamente vivem em um ciclo contínuo de renovação — especialmente em grande escala.
  • O reuso de validação diminui drasticamente: O reuso de validações de domínio e IP está programado para cair para 10 dias até março de 2029, tornando processos manuais ou ocasionais frágeis.
  • ACME e inteligência de renovação ganham importância: Let’s Encrypt recomenda o uso do ACME Renewal Information (ARI) para que os clientes saibam quando renovar, e alerta que intervalos de renovação fixos, como “a cada 60 dias”, irão falhar em um mundo de 45 dias.
  • Novas abordagens de validação estão surgindo: A Let’s Encrypt está trabalhando no DNS-PERSIST-01 para reduzir o ônus operacional da validação frequente de domínios permitindo um registro DNS TXT persistente — previsto para 2026.

Desafios Operacionais dos Certificados de 45 Dias

Certificados de 45 dias não significam apenas “renovar duas vezes mais frequentemente.” Eles mudam fundamentalmente os modos de falha:

  • Reserva menor para erros: Uma janela perdida de renovação pode se transformar rapidamente em tempo de inatividade visível para o usuário.
  • Mais partes móveis: Balanceadores de carga, CDNs, ingressos Kubernetes, malhas de serviço, gateways de API e dispositivos legados podem precisar de atualizações coordenadas.
  • Fricção na validação: Com o reuso de autorização caindo para até 7 horas no perfil clássico da Let’s Encrypt até 2028, a automação de desafios DNS/HTTP deve ser confiável — não apenas “esforço máximo.”
  • Pontos cegos de inventário: A maioria das quedas ocorre em certificados “esquecidos” — endpoints de não-produção promovidos para produção, subdomínios antigos, domínios gerenciados por parceiros, ou certificados embutidos em dispositivos e middleware.
  • Aumento da sobrecarga de gerenciamento de mudança: A rotação mais frequente de certificados aumenta a chance de configurações incorretas: cadeia errada, cadeia incompleta, incompatibilidade de hostname ou implantação apenas em alguns nós.

Como muitos desses modos de falha ocorrem após a emissão do certificado — durante propagação, recarregamentos, cache da borda ou implantações parciais — as equipes se beneficiam adicionando validações de fora para dentro: verificações que confirmam o que clientes reais recebem em produção, não apenas o que os logs internos indicam.

Por Que o Monitoramento de Expiração de Certificado É Crítico

A própria Let’s Encrypt recomenda ter monitoramento suficiente para alertar se os certificados não forem renovados conforme esperado, usando uma ferramenta de monitoramento SSL. Na prática, o monitoramento é o que detecta:

  • Automação de renovação que falhou silenciosamente;
  • Certificados expirando “fora do ciclo” devido a reemissão;
  • Alterações na cadeia ou emissor;
  • Incompatibilidades de hostname e implantações incompletas.

Sem monitoramento adequado, os certificados SSL podem fazer navegadores exibirem avisos “Sua conexão não é particular”, prejudicar rankings de SEO durante a noite e bloquear visitantes de acessarem seu site por completo. As consequências são imediatas e mensuráveis — e com certificados de 45 dias renovando aproximadamente a cada 30 dias, a janela para detectar uma falha silenciosa antes que se torne uma queda visível ao usuário é significativamente menor.

🔍  Como o Dotcom-Monitor Mantém Seus Certificados Válidos

O Monitoramento de Certificados SSL do Dotcom-Monitor atua como um verificador inteligente e sempre ativo que realiza verificações regulares a partir de mais de 30 locais globais. Uma vez que você adiciona um domínio, a plataforma começa a validar o certificado da mesma forma como usuários reais ao redor do mundo o experimentam — realizando um handshake TLS completo, não apenas um ping.

Para cada domínio ou endpoint monitorado, a plataforma verifica automaticamente:

  • Integridade da cadeia do certificado e correção do emissor;
  • Datas de expiração e contagem regressiva dos dias restantes;
  • Alinhamento do SAN e hostname;
  • Quaisquer incompatibilidades potenciais, respostas inválidas ou emissores não confiáveis;
  • Saúde da configuração em todos os dispositivos monitorados.

Todos os resultados são apresentados em um painel centralizado em tempo real com ordenação e filtragem inteligentes — para que as equipes possam identificar problemas antes que eles escalem, seja gerenciando poucos domínios ou centenas.

Riscos da Automação em um Mundo de 45 Dias

Vidas mais curtas de certificados aumentam a frequência dos eventos de renovação, e com isso, a probabilidade de falha na automação. Em um ciclo de 45 dias, até mesmo pequenas fraquezas operacionais surgem mais rapidamente e com mais frequência.

Por Que a Automação Sozinha Falhará Com Mais Frequência em um Mundo de 45 Dias

Os pontos de falha mais comuns incluem:

  • Registros DNS-01 propagando mais lentamente do que o esperado;
  • Desafios HTTP-01 interceptados por camadas de CDN ou WAF;
  • Políticas de firewall mal configuradas bloqueando validação;
  • Limites de taxa ACME acionados durante tentativas repetidas;
  • Containers descartando diretórios de certificados durante reinicializações;
  • Timers systemd falhando silenciosamente;
  • Balanceadores de carga que nunca recarregam o certificado atualizado.

Importante:

Esses problemas não se tornaram novos problemas — eles se tornaram problemas urgentes. Quando as renovações ocorrem duas vezes mais frequentemente, a probabilidade de encontrar uma dessas condições aumenta proporcionalmente. A automação permanece essencial, mas sem detecção externa ela opera às cegas no lado da implantação do ciclo de vida.

🔍  Como o Dotcom-Monitor Detecta Falhas de Renovação

Quando a automação ACME falha silenciosamente — um timer systemd que não disparou, um desafio DNS que expirou, um balanceador de carga que nunca recarregou — o Dotcom-Monitor detecta isso por meio de validações contínuas de fora para dentro. A plataforma envia notificações instantâneas assim que detecta um certificado que está próximo da expiração ou que já entrou em estado inválido, independentemente do que seus logs internos de automação indicam.

Alertas são entregues pelos canais que sua equipe já utiliza:

  • Email
  • SMS
  • Slack
  • Microsoft Teams
  • PagerDuty
  • Webhooks

Limiares de alerta personalizáveis significam que você recebe avisos exatamente no momento certo — não cedo demais para causar fadiga de alertas, e nem tarde demais para evitar uma queda. Cada alerta identifica claramente o certificado, domínio e a ação recomendada.

O Risco Oculto: Desvio na Implantação Após Renovação

Sucesso na renovação não significa sucesso na implantação. Em ambientes distribuídos, esses dois estados frequentemente divergem. Essa divergência é chamada de desvio na implantação — e é um dos modos de falha TLS mais subestimados. Causas comuns incluem:

  • CDNs continuando a servir cadeias de certificados em cache após atualizações na origem;
  • Balanceadores de carga multirregionais atualizando em uma região mas não em outra;
  • Pods Kubernetes falhando em recarregar segredos TLS atualizados;
  • Proxies reversos exigindo reinicializações completas para captar novos pares de chaves;
  • Nós de borda ficando para trás durante atualizações graduais da infraestrutura.

Conclusão Principal

Em um ciclo de 90 dias, o desvio era um incidente ocasional. Em um ciclo de 45 dias, o desvio torna-se estatisticamente mais provável a menos que seja monitorado explicitamente. Vidas mais curtas de certificados não apenas aumentam a frequência da renovação — aumentam o risco de propagação em sistemas distribuídos.

Por Que o Monitoramento Externo de Certificados É a Verificação Independente Mais Confiável

Sistemas internos observam o pipeline de renovação. Sistemas externos observam a experiência do usuário. Essas perspectivas divergem em muitos casos. O monitoramento interno pode confirmar que o cliente ACME foi executado, o certificado foi emitido e o arquivo foi gravado no disco — mas frequentemente não pode confirmar que o certificado correto está sendo servido na borda, que todas as regiões estão atualizadas, ou que a cadeia de confiança está completa.

O monitoramento externo valida certificados da maneira que os clientes fazem:

  • Executa um handshake TLS completo;
  • Inspeciona a integridade da cadeia;
  • Verifica o alinhamento do SAN e hostname;
  • Detecta mudanças inesperadas de emissor/cadeia;
  • Confirma as datas de expiração em produção

Conclusão Principal

Mais importante, o monitoramento externo pode ser executado a partir de locais geográficos distribuídos, o que ajuda a detectar desvios a nível regional e inconsistências na borda da CDN que um único ponto de vista interno poderia perder. Verificações externas são a forma mais confiável de validar que o sucesso na renovação se traduziu em entrega correta na produção.

🔍  Por Que o Dotcom-Monitor É a Verificação Independente que Sua Pilha de Automação Precisa

O Dotcom-Monitor verifica seus certificados em servidores mundialmente distribuídos, fornecendo resultados precisos para tráfego internacional e garantindo monitoramento SSL contínuo independentemente de onde seus certificados estejam hospedados. Esse alcance global é especialmente importante para sites com infraestrutura distribuída — bordas de CDN, balanceadores multirregionais e clusters Kubernetes — onde um certificado pode ser renovado corretamente na origem, mas ainda não propagado para todos os nós de borda.

A plataforma suporta monitoramento em redes de borda, balanceadores de carga e CDNs — as camadas exatas onde o desvio na implantação ocorre mais comumente. Também suporta relatórios globais programados (diários, semanais ou mensais) que compilam linhas do tempo, atualizações de status e saúde dos certificados em todos os dispositivos monitorados, reduzindo o trabalho manual e apoiando a visibilidade entre equipes.

Para organizações focadas em conformidade, o Dotcom-Monitor gera relatórios de auditoria exportáveis que incluem detalhes do certificado, informações do emissor, registros da cadeia de confiança e logs de erro — tudo que auditores normalmente exigem, em um só lugar.

Construindo uma Estratégia de Monitoramento para Certificados de Curta Vida

Um ciclo de vida de certificado de 45 dias exige mais do que um alerta básico de expiração. O monitoramento deve evoluir de “me lembre antes de expirar” para “verificar continuamente a implantação correta.”

Comece com Inventário Completo

A maioria das quedas originam-se de pontos cegos. Garanta que o monitoramento inclua todos os sites públicos e subdomínios, APIs e endpoints voltados para parceiros, bordas de CDN e servidores de origem, gateways internos expostos externamente, e infraestrutura legada e dispositivos. Endpoints não monitorados são riscos não gerenciados.

1

Monitoramento de Múltiplas Localizações Globais

Uma única sonda não pode detectar deriva regional, inconsistências na borda do CDN ou problemas específicos da cadeia de confiança do ISP. A validação global garante a correção da cadeia em todos os lugares, consistência entre regiões e sucesso na propagação na borda. Dotcom-Monitor realiza verificações a partir de 30+ localizações globais, tornando essas verificações em múltiplas localidades repetíveis e consistentes em uma programação — sem qualquer esforço manual após a configuração inicial.

2

Validar Mais do Que Apenas a Expiração

A expiração é apenas um modo de falha. O monitoramento também deve verificar:

  • Cadeia de confiança completa e CA intermediário correto;
  • Precisão do SAN/hostname;
  • Compatibilidade de cifragem e protocolo;
  • Alterações inesperadas do emissor.
3

Acionar Validação Pós-Renovação

Eventos de renovação devem iniciar automaticamente a validação imediata em produção, comparação de certificado entre múltiplas regiões e verificações de cadeia. A deriva geralmente aparece imediatamente após a renovação — não antes da expiração.

4

Use Alertas em Camadas para um Ciclo de Vida de 45 Dias

Com vidas úteis comprimidas, o tempo dos alertas importa mais. O Dotcom-Monitor permite limiares de alerta totalmente personalizáveis, para que você possa configurar um modelo estruturado de escalonamento adaptado ao ciclo de vida de 45 dias do certificado:
20
DIAS RESTANTES
Informativo
10
DIAS RESTANTES
Aviso
5
DIAS RESTANTES
Crítico
0
FALHA NO HANDSHAKE
Imediato
5

Considerações Finais: Monitoramento & Detecção na Era dos 45 Dias

Certificados de curta duração melhoram a postura de segurança. Eles também comprimem a tolerância operacional e reduzem a janela para detectar erros de configuração ou implantação. A automação continua sendo obrigatória — mas automação sem verificação se torna frágil em escala.

A verdadeira mudança operacional na era dos 45 dias é esta:

  • A renovação é contínua;
  • As janelas de reutilização de validação estão encolhendo;
  • A deriva na implantação torna-se estatisticamente mais frequente;
  • A verificação externa se torna obrigatória.

O Monitoramento de Certificados SSL da Dotcom-Monitor é feito sob medida exatamente para este ambiente. Ele fornece validação de fora para dentro da correção da cadeia, alinhamento do hostname, status da expiração e consistência de implantação global — de 30+ localizações em todo o mundo, com alertas em tempo real entregues no Slack, Teams, email, SMS e PagerDuty. Quer você gerencie um único domínio ou centenas, a plataforma mantém cada certificado organizado, rastreado e verificado automaticamente.

🔍  O Que Faz do Dotcom-Monitor a Escolha Certa para a Era dos 45 Dias

À medida que os tempos de vida do TLS encurtam na indústria, a detecção e verificação tornam-se controles fundamentais em vez de salvaguardas opcionais. Aqui está o que o Dotcom-Monitor oferece que a automação interna sozinha não pode:

Capacidade
O Que Resolve
30+ localizações globais de monitoramento
Detecta deriva regional e inconsistências na borda do CDN
Validação completa do handshake TLS
Confirma o que os usuários reais recebem, não apenas o que os logs internos reportam
Verificação da cadeia & do emissor
Detecta cadeias incompletas, intermediários errados e alterações inesperadas do emissor
Limiar personalizável para alertas de expiração
Avisos graduados a 20, 10, 5 dias — calibrados para ciclos de 45 dias
Alertas por Slack, Teams, PagerDuty, SMS
Alcança a pessoa certa pelo canal certo, instantaneamente
Relatórios agendados automáticos
Exportações prontas para auditoria com emissor, cadeia, algoritmo e detalhes de erro
Suporte a Edge, CDN e balanceador de carga
Monitora as camadas exatas onde a deriva de implantação ocorre com mais frequência
Dashboard centralizado para múltiplos domínios
Visão única para equipes que gerenciam dezenas ou centenas de certificados

FAQ: Expiração do Certificado Let's Encrypt em 45 Dias

Quando a Let's Encrypt começará a emitir certificados de 45 dias?
Let's Encrypt introduz certificados de 45 dias em etapas: um perfil ACME tlsserver opt-in começa em 13 de maio de 2026, e o perfil padrão classic alcança 45 dias em 16 de fevereiro de 2028. As mudanças serão implantadas no ambiente de staging aproximadamente um mês antes de cada data de produção.
O novo padrão é 45 dias ou 47 dias?
A votação SC-081v3 do CA/Browser Forum limita os certificados TLS públicos a 47 dias a partir de 15 de março de 2029. A Let's Encrypt planeja emitir certificados de 45 dias antes disso (até fevereiro de 2028), o que está dentro do limite máximo do setor. Ambos os números descrevem o mesmo estado final — a Let's Encrypt simplesmente o alcança um ano antes do prazo do CA/B Forum.
Com que frequência os certificados precisarão ser renovados com validade de 45 dias?
A maioria das equipes renova em aproximadamente dois terços da vida útil do certificado — ou seja, cerca de 30 dias com certificados de 45 dias. A Let's Encrypt alerta explicitamente que intervalos de renovação codificados como "a cada 60 dias" falharão em um cenário de 45 dias. Usar as Informações de Renovação ACME (ARI) é a abordagem recomendada.
O que acontece se um certificado SSL/TLS expirar?
Os usuários veem avisos de segurança do navegador ou falhas graves de conexão, o que bloqueia o acesso e interrompe transações. Certificados expirados também podem atrapalhar o rastreamento por motores de busca e o monitoramento de disponibilidade. Com certificados de 45 dias, a janela entre uma renovação perdida e uma interrupção visível para o usuário é significativamente menor do que com certificados de 90 dias.
A redução do CA/Browser Forum afeta certificados DV, OV e EV?
Sim. O cronograma da votação SC-081v3 do CA/Browser Forum se aplica a todos os tipos de certificados TLS publicamente confiáveis — DV, OV e EV — e também reduz o tempo pelo qual os dados de validação de domínio e IP podem ser reutilizados (para até 10 dias até março de 2029).
O que é o "período de reutilização da autorização" e por que ele é importante?
O período de reutilização da autorização é a janela de tempo durante a qual a validação prévia de controle de domínio pode ser reutilizada para emitir certificados adicionais sem a necessidade de comprovar o controle novamente. O Let's Encrypt reduzirá isso de 30 dias para apenas 7 horas até fevereiro de 2028. Isso torna a automação confiável dos desafios DNS e HTTP obrigatória — processos manuais ou de validação infrequente não serão viáveis.
O que é ARI (Informações de Renovação ACME)?
Informações de Renovação ACME (ARI) é uma extensão de protocolo que permite que o Let's Encrypt indique aos clientes ACME exatamente quando eles devem renovar um certificado. O Let's Encrypt recomenda ativar o ARI para garantir que as renovações ocorram no prazo conforme o tempo de vida dos certificados diminui, em vez de depender de intervalos fixos.
Como o Dotcom-Monitor pode ajudar a prevenir falhas por expiração de certificado?
O Monitoramento de Certificado SSL da Dotcom-Monitor realiza verificações externas da validade do certificado, correção da cadeia e alinhamento do hostname a partir de múltiplas localidades globais, com alertas em níveis via email, SMS, Slack e Teams. Isso ajuda as equipes a detectar falhas de renovação, desvios na implantação e inconsistências regionais antes que os usuários sejam afetados.
Matthew Schmitz
About the Author
Matthew Schmitz
Diretor de Testes de Carga e Desempenho na Dotcom-Monitor

Como Diretor de Testes de Carga e Desempenho na Dotcom-Monitor, Matt atualmente lidera um grupo de engenheiros e desenvolvedores excepcionais que trabalham juntos para criar soluções de testes de carga e desempenho de ponta para as necessidades empresariais mais exigentes.

Artigos mais recentes sobre desempenho na Web

Como Monitorar um Número de Telefone

Evite interrupções silenciosas na linha telefônica. Saiba como as equipes de operações utilizam verificações SIP e testes de discagem interna para manter as linhas dos clientes funcionando sem problemas.

Comece o Dotcom-Monitor gratuitamente hoje

Não é necessário cartão de crédito