Certifikát, ktorý si kedysi kupoval na rok a mal pokoj, dnes už neexistuje. CA/Browser Forum — grémium certifikačných autorít a výrobcov prehliadačov — schválilo harmonogram, ktorý maximálnu platnosť verejne dôveryhodných TLS certifikátov postupne stláča z 398 dní na 47. Prvý krok je už za nami a Let's Encrypt ide vlastným, ešte prísnejším tempom. Poďme si rozobrať, ako to reálne dopadne na tvoj web.
Rýchla odpoveď: čo platí dnes
Od 15. marca 2026 nesmie žiadna verejne dôveryhodná certifikačná autorita vydať TLS certifikát s platnosťou dlhšou ako 200 dní. Rovnaká hranica platí aj pre opätovné použitie overenia kontroly nad doménou (DCV). Predtým to bolo 398 dní v oboch prípadoch.
Ak používaš Let's Encrypt cez svojho poskytovateľa hostingu, pravdepodobne máš stále 90-dňové certifikáty — to je ich predvolený režim a zatiaľ sa nemení. Zmena na kratšie príde vo februári 2027.
Praktický záver: ak máš obnovu automatizovanú, nemusíš robiť nič. Ak certifikát niekde obnovuješ ručne, tento článok je pre teba.
Harmonogram CA/Browser Forum: tri kroky do roku 2029
Zmenu zaviedol ballot SC-081v3, ktorý CA/Browser Forum schválilo v apríli 2025. Rozdeľuje pokles do troch fáz:
| Účinnosť | Max. platnosť certifikátu | Max. opätovné použitie overenia domény (DCV) |
|---|---|---|
| do 14. 3. 2026 | 398 dní | 398 dní |
| 15. 3. 2026 (platí dnes) | 200 dní | 200 dní |
| 15. 3. 2027 | 100 dní | 100 dní |
| 15. 3. 2029 | 47 dní | 10 dní |
Všimni si posledný riadok. Kým platnosť certifikátu klesá na 47 dní, overenie domény sa bude dať znovu použiť len 10 dní. To znamená, že pri takmer každej obnove bude musieť prebehnúť aj nové overenie, že doména je stále tvoja. Presne tento riadok robí z ručnej obnovy neudržateľnú prácu.
Niektoré autority zaviedli limity v predstihu a s rezervou — DigiCert stropoval certifikáty na 199 dní už od 24. februára 2026, Sectigo skrátilo okno opätovného použitia na 198 dní od 12. marca 2026. Ak ti teda certifikát vyšiel kratší, ako čakáš, toto je dôvod.
Let's Encrypt má vlastný, prísnejší plán
Let's Encrypt sa nerozhodol čakať na regulačné deadliny a oznámil vlastný postup z 90 na 45 dní. Funguje to cez takzvané ACME profily — pri objednávke certifikátu si klient vyberie profil a ten určuje dĺžku platnosti.
Aktuálny stav profilov podľa dokumentácie Let's Encrypt:
| Profil | Platnosť certifikátu | Opätovné použitie autorizácie | Poznámka |
|---|---|---|---|
classic | 90 dní | 30 dní | Predvolený, používa ho väčšina hostingov |
tlsserver | 45 dní | 7 hodín | Dobrovoľný, pre plne automatizované nasadenia |
shortlived | 160 hodín (~6,7 dňa) | 7 hodín | Krátkodobé certifikáty bez potreby revokácie |
tlsclient | — | — | Zrušený 8. júla 2026 |
A takto vyzerá plán ďalej:
- 10. februára 2027 — predvolený profil
classicprejde na 64-dňové certifikáty s 10-dňovým opätovným použitím autorizácie. - 16. februára 2028 —
classicprejde na 45-dňové certifikáty so 7-hodinovým opätovným použitím autorizácie.
Ak sa ti teda niekde mihlo tvrdenie „Let's Encrypt už vydáva 45-dňové certifikáty", je to pravda len napoly. 45-dňové certifikáty sú dnes dostupné, ale len ako dobrovoľný profil tlsserver. Predvolene stále dostaneš 90 dní.
Dobrá správa pre bežného zákazníka: Let's Encrypt zároveň potvrdilo, že skrátenie si nevyžiada zmeny limitov — obnovy sú z rate limitov vyňaté, takže zdvojnásobenie počtu obnov nikomu nespôsobí problém.
Prečo je automatická obnova celý príbeh
Pri 398-dňovom certifikáte si obnovu mohol dať do kalendára raz ročne. Pri 90 dňoch už to zvládne len disciplinovaný človek. Pri 47 dňoch to nezvládne nikto — obnovu by si musel riešiť osemkrát do roka a k tomu ešte overovať doménu.
Mechanizmus, ktorý to rieši, sa volá ACME (Automatic Certificate Management Environment). Je to protokol, ktorým si server sám vypýta certifikát, sám dokáže, že doména patrí jemu, a sám ho nasadí. Prakticky každý moderný hosting ho má zabudovaný — v cPaneli, v Plesku, vo vlastnej administrácii. Na vlastnom serveri ho zabezpečuje klient ako Certbot, acme.sh alebo priamo webserver (Caddy, Traefik).
Druhá vec, ktorú Let's Encrypt tlačí, je ARI (ACME Renewal Information). Namiesto toho, aby klient hádal, kedy obnoviť, spýta sa autority a tá mu povie presné okno. Pri hromadnej revokácii certifikátov ti ARI umožní obnoviť skôr, než ti prehliadače začnú hádzať chybu.
Ak si obnovu spúšťaš vlastným plánovačom, pomôže ti aj náš text o tom, čo je cron a na čo sa používa — obnova certifikátu je úloha, ktorá musí bežať častejšie, než si väčšina ľudí nastaví.
Čo sa najčastejšie pokazí
Kratšie certifikáty nezavádzajú nové typy chýb. Len zvyšujú frekvenciu, s akou sa staré chyby prejavia. Toto sú tie najčastejšie:
Obnova beží, nasadenie nie. Certbot certifikát obnoví, ale nikto nereštartuje webserver a ten drží v pamäti ten starý. Riešenie je deploy hook, ktorý po obnove službu prekopne.
Certifikát nepokrýva všetky varianty domény. Obnoví sa tvojafirma.sk, ale nie www.tvojafirma.sk, a polovica návštevníkov vidí varovanie.
Overenie zlyhá kvôli presmerovaniu. Let's Encrypt overuje doménu cez /.well-known/acme-challenge/. Ak máš agresívne presmerovanie alebo WAF, ktorý cestu blokuje, obnova ticho padá.
CAA záznam blokuje autoritu. CAA je DNS záznam, ktorý určuje, ktoré certifikačné autority smú pre tvoju doménu vydávať certifikáty. Ak je tam uvedená iná autorita, než ktorú reálne používaš, obnova neprejde.
Certifikát na mailovom alebo aplikačnom serveri. Ľudia si strážia web a zabudnú na mail.domena.sk, na API endpoint alebo na reverse proxy pred aplikáciou. Poštový klient potom hlási neplatný certifikát a nikto nevie prečo.
Čo sa pýtať poskytovateľa hostingu
Než niečo meníš, over si u svojho poskytovateľa štyri veci:
- Obnovuje sa certifikát automaticky a ako často sa kontroluje? Odpoveď „automaticky" nestačí — pýtaj sa, či kontrola beží denne.
- Čo sa stane, keď obnova zlyhá? Dostanem upozornenie? Toto je najdôležitejšia otázka. Tichý neúspech je horší než žiadna automatizácia.
- Vzťahuje sa automatika aj na subdomény, mail a doplnkové domény? Často je pokrytý len hlavný web.
- Ak si certifikát nosím vlastný, ako sa nasadzuje a viem to skriptovať? Pri 47-dňových certifikátoch je ručné nahrávanie cez formulár neudržateľné.
Ak zvažuješ zmenu poskytovateľa, tarify s automatickým SSL si porovnáš v kategórii webhosting, pre WordPress projekty v kategórii WordPress hosting. Ak riešiš aj schránky na vlastnej doméne — a teda certifikát na poštovom serveri — pozri e-mail hosting. Pri viacerých doménach naraz je relevantný multihosting.
Checklist: čo si prejsť ešte dnes
- Viem, ktorá autorita vydáva môj certifikát a či to zodpovedá CAA záznamu na doméne.
- Obnova je automatizovaná (ACME v paneli, Certbot, acme.sh alebo webserver s vlastným ACME).
- Kontrola obnovy beží aspoň raz denne, nie raz mesačne.
- Po obnove sa reštartuje alebo reloaduje webserver, prípadne mailový server.
- Certifikát pokrýva všetky používané mená — apex,
www, subdomény, mail, API. - Cesta
/.well-known/acme-challenge/je prístupná bez presmerovania a bez blokácie WAF-om. - Mám externý monitoring exspirácie, nezávislý od hostingu — ideálne s alertom 14 dní vopred.
- Všetok HTTP prevádzku presmerovávam na HTTPS (301) a v obsahu nemám mixed content.
- HSTS zvažujem až vtedy, keď obnova spoľahlivo beží — hlavička prehliadaču zakáže otvoriť web cez HTTP a chybný certifikát potom nevieš obísť.
- Mám overené, že certifikát je platný aj na mailovom a aplikačnom serveri, nielen na webe.
Poznámka k HSTS: je to dobrá vec, ale je to jednosmerná dohoda s prehliadačom na definovaný čas. Kým si nie si istý automatikou, nastav krátke max-age a preload nechaj tak.
Často kladené otázky
Kedy budú SSL certifikáty platiť 47 dní?
Od 15. marca 2029. Predtým sú dva medzikroky: 200 dní od 15. marca 2026 (platí dnes) a 100 dní od 15. marca 2027. Harmonogram určuje ballot SC-081v3 CA/Browser Fora.
Vydáva Let's Encrypt už 45-dňové certifikáty?
Áno, ale len cez dobrovoľný profil tlsserver. Predvolený profil classic stále vydáva 90-dňové certifikáty. Na 64 dní prejde 10. februára 2027 a na 45 dní 16. februára 2028.
Musím kvôli tomu niečo urobiť?
Ak máš SSL od hostingu s automatickou obnovou, nič. Ak certifikát obnovuješ ručne alebo ho nasadzuješ na vlastný server, prejdi si checklist vyššie — hlavne bod o monitoringu exspirácie.
Prečo sa vlastne platnosť skracuje?
Dôvod je bezpečnostný. Certifikát je vyhlásenie „tento kľúč patrí tejto doméne" a čím dlhšie platí, tým dlhšie môže platiť nepravdivo — po zmene majiteľa domény, po úniku kľúča alebo po chybe pri overení. Revokácia v praxi funguje nespoľahlivo, takže kratšia platnosť je náhrada za ňu.
Čo je opätovné použitie overenia domény (DCV reuse)?
Keď si raz preukázal, že doména je tvoja, autorita si to môže po nejaký čas pamätať a pri ďalších certifikátoch overenie preskočiť. Dnes je toto okno 200 dní, od roku 2029 klesne na 10 dní. Vtedy sa overenie bude opakovať prakticky pri každej obnove.
Ovplyvní kratšia platnosť rýchlosť webu alebo SEO?
Priamo nie. Nepriamo áno, a to zle: neplatný certifikát znamená varovanie v prehliadači, prepad návštevnosti a problém pri crawlovaní. Rýchlosť webu ovplyvňujú iné veci — o tých píšeme v texte prečo je web pomalý.
Zhrnutie
Skracovanie platnosti certifikátov nie je jednorazová udalosť, ale trojkrokový harmonogram do marca 2029, ktorý beží už od jari 2026. Kto má obnovu automatizovanú, nezaznamená ju vôbec. Kto ju rieši ručne, narazí — a s každou fázou skôr.
Vhodný čas overiť si, že automatika funguje a že o zlyhaní sa dozvieš, je preto teraz, kým máš k dispozícii ešte 200 dní rezervy. O rok to bude 100.
Zdroje: CA/Browser Forum — Ballot SC-081v3 · Let's Encrypt — Decreasing Certificate Lifetimes to 45 Days · Let's Encrypt — Certificate Profiles · Let's Encrypt — Rate Limits and 45-Day Certs · overené 28. 7. 2026

