From f94ff0ab64e8be6d5ab8280a3026dda12ab2b997 Mon Sep 17 00:00:00 2001 From: Jonas Meller Date: Fri, 3 Jul 2026 21:38:03 +0200 Subject: [PATCH 1/4] Update search links in Rate Limits documentation --- content/en/docs/rate-limits.md | 5 +++-- 1 file changed, 3 insertions(+), 2 deletions(-) diff --git a/content/en/docs/rate-limits.md b/content/en/docs/rate-limits.md index 01269e926..1ade2d38f 100644 --- a/content/en/docs/rate-limits.md +++ b/content/en/docs/rate-limits.md @@ -1,7 +1,7 @@ --- title: Rate Limits slug: rate-limits -lastmod: 2025-06-12 +lastmod: 2026-07-03 show_lastmod: true --- @@ -339,7 +339,8 @@ We include a `Retry-After` header in all rate limit error responses, indicating the duration your client should wait before retrying. You can get a list of certificates issued for your registered domain by -searching [crt.sh](https://crt.sh/) or [Censys](https://search.censys.io/#), +searching [crt.sh](https://crt.sh/), [Censys](https://search.censys.io/#), +or [CertObserver CT search](https://certobserver.com/ct-search), which use the public [Certificate Transparency](https://www.certificate-transparency.org/) logs. From 5556325432d8b6ca13a24dfece61f217bf04aadd Mon Sep 17 00:00:00 2001 From: Jonas Meller Date: Tue, 7 Jul 2026 14:02:21 +0200 Subject: [PATCH 2/4] Update lastmod --- content/en/docs/rate-limits.md | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/content/en/docs/rate-limits.md b/content/en/docs/rate-limits.md index 1ade2d38f..e7e56c0eb 100644 --- a/content/en/docs/rate-limits.md +++ b/content/en/docs/rate-limits.md @@ -1,7 +1,7 @@ --- title: Rate Limits slug: rate-limits -lastmod: 2026-07-03 +lastmod: 2026-07-07 show_lastmod: true --- From 6625b9558576307085e843f8f0e433d2bf395082 Mon Sep 17 00:00:00 2001 From: Jonas Meller Date: Mon, 10 Aug 2026 15:45:26 +0200 Subject: [PATCH 3/4] Merge remote-tracking branch 'origin/main' into update-rate-limits-page --- .github/workflows/test.yaml | 2 +- TRANSLATION.md | 2 +- config/_default/hugo.toml | 8 + config/_default/languages.ca.toml | 4 +- config/_default/languages.cs.toml | 6 +- config/_default/languages.da.toml | 4 +- config/_default/languages.de.toml | 4 +- config/_default/languages.el.toml | 4 +- config/_default/languages.en.toml | 6 +- config/_default/languages.es.toml | 4 +- config/_default/languages.fi.toml | 4 +- config/_default/languages.fr.toml | 4 +- config/_default/languages.he.toml | 4 +- config/_default/languages.hu.toml | 4 +- config/_default/languages.id.toml | 4 +- config/_default/languages.it.toml | 4 +- config/_default/languages.ja.toml | 4 +- config/_default/languages.ko.toml | 4 +- config/_default/languages.pl.toml | 4 +- config/_default/languages.pt-br.toml | 4 +- config/_default/languages.ru.toml | 4 +- config/_default/languages.si.toml | 4 +- config/_default/languages.sr.toml | 4 +- config/_default/languages.sv.toml | 4 +- config/_default/languages.ta.toml | 4 +- config/_default/languages.th.toml | 4 +- config/_default/languages.tr.toml | 4 +- config/_default/languages.uk.toml | 4 +- config/_default/languages.vi.toml | 4 +- config/_default/languages.zh-cn.toml | 4 +- config/_default/languages.zh-tw.toml | 6 +- config/_default/menu.zh-tw.toml | 6 +- config/_default/server.toml | 36 ++- content/base-l10n/docs/cert-lifetimes.md | 9 + content/ca/docs/cert-lifetimes.md | 9 + content/cs/certificates.md | 216 +++++++++-------- content/cs/docs/account-id.md | 13 +- content/cs/docs/acme-protocol-updates.md | 31 ++- content/cs/docs/allow-port-80.md | 15 +- content/cs/docs/caa.md | 100 +++++++- content/cs/docs/cert-compat.md | 42 +++- content/cs/docs/cert-lifetimes.md | 29 +++ content/cs/docs/certificates-for-localhost.md | 55 ++++- content/cs/docs/challenge-types.md | 85 ++++++- content/cs/docs/client-options.md | 41 +++- content/cs/docs/ct-logs.html | 120 +++++++++- ...st-root-ca-x3-expiration-september-2021.md | 32 ++- content/cs/docs/expiration-emails.md | 8 +- content/cs/docs/faq.md | 120 +++++++++- content/cs/docs/godaddy.md | 13 +- content/cs/docs/integration-guide.md | 118 +++++++++- content/cs/docs/ipv6.md | 33 ++- content/cs/docs/lencr-org.md | 32 ++- content/cs/docs/monitoring-options.md | 24 +- content/cs/docs/oids.md | 43 +++- content/cs/docs/profiles.md | 154 +++++++++++- content/cs/docs/rate-limits.md | 216 ++++++++++++++++- content/cs/docs/revoking.md | 73 +++++- content/cs/docs/staging-environment.md | 110 ++++++++- content/cs/docs/why-all-https.md | 22 +- content/cs/donate.html | 7 +- content/cs/privacy.md | 8 +- content/cs/upcoming-features.md | 10 +- content/da/certificates.md | 216 +++++++++-------- content/da/docs/cert-lifetimes.md | 29 +++ content/da/docs/glossary.md | 12 +- content/da/docs/monitoring-options.md | 4 +- content/da/docs/profiles.md | 122 ++++------ content/da/donate.html | 7 +- content/da/privacy.md | 8 +- content/da/upcoming-features.md | 10 +- content/de/docs/cert-lifetimes.md | 9 + content/de/docs/monitoring-options.md | 4 +- content/el/docs/cert-lifetimes.md | 9 + content/en/certificates.md | 216 +++++++++-------- content/en/docs/cert-lifetimes.md | 29 +++ content/en/docs/faq.md | 2 +- content/en/docs/glossary.md | 14 +- content/en/docs/integration-guide.md | 8 +- content/en/docs/ipv6.md | 16 +- content/en/docs/monitoring-options.md | 4 +- content/en/docs/profiles.md | 48 +--- content/en/docs/rate-limits.md | 19 +- content/en/docs/why-all-https.md | 2 +- content/en/donate.html | 7 +- .../en/post/2015-11-9-why-90-days.markdown | 2 + .../2026-02-24-rate-limits-45-day-certs.md | 2 +- content/en/post/2026-04-10-test-sites.md | 2 +- content/en/privacy.md | 34 +-- content/en/repository.html | 4 +- content/en/upcoming-features.md | 10 +- content/es/docs/cert-lifetimes.md | 9 + content/fa/docs/cert-lifetimes.md | 9 + content/fi/docs/cert-lifetimes.md | 9 + content/fr/contact.md | 10 +- .../fr/docs/a-warm-welcome-to-asn1-and-der.md | 1 - content/fr/docs/cert-lifetimes.md | 29 +++ content/fr/docs/challenge-types.md | 12 +- content/fr/docs/client-options.md | 4 +- content/fr/docs/ct-logs.html | 95 +++----- content/fr/docs/faq.md | 18 +- content/fr/docs/glossary.md | 37 ++- content/fr/docs/godaddy.md | 17 +- content/fr/docs/integration-guide.md | 36 ++- content/fr/docs/ipv6.md | 4 +- content/fr/docs/lencr-org.md | 13 +- content/fr/docs/monitoring-options.md | 5 +- content/fr/docs/oids.md | 43 +++- content/fr/docs/revoking.md | 7 +- content/fr/docs/staging-environment.md | 61 ++++- content/fr/donate.html | 12 +- content/fr/getinvolved.md | 21 +- content/fr/how-it-works.md | 37 +-- content/fr/privacy.md | 8 +- content/fr/stats.html | 13 +- content/fr/upcoming-features.md | 52 +++-- content/he/certificates.md | 219 +++++++++--------- content/he/docs/cert-lifetimes.md | 9 + content/he/docs/monitoring-options.md | 4 +- content/he/donate.html | 7 +- content/he/upcoming-features.md | 7 +- content/hr/docs/cert-lifetimes.md | 9 + content/hu/docs/cert-lifetimes.md | 9 + content/id/docs/cert-lifetimes.md | 9 + content/it/docs/cert-lifetimes.md | 9 + content/ja/docs/cert-lifetimes.md | 9 + content/ja/docs/certificates-for-localhost.md | 2 +- content/ko/docs/cert-lifetimes.md | 9 + content/pl/docs/cert-lifetimes.md | 9 + content/pt-br/docs/cert-lifetimes.md | 9 + content/ru/docs/cert-lifetimes.md | 9 + content/si/docs/cert-lifetimes.md | 9 + content/sr/docs/cert-lifetimes.md | 9 + content/sv/docs/cert-lifetimes.md | 9 + content/ta/docs/cert-lifetimes.md | 9 + content/th/docs/cert-lifetimes.md | 9 + content/tr/docs/cert-lifetimes.md | 9 + content/uk/docs/cert-lifetimes.md | 9 + content/uk/docs/certificates-for-localhost.md | 2 +- content/uz/docs/cert-lifetimes.md | 9 + content/vi/docs/cert-lifetimes.md | 9 + content/zh-cn/certificates.md | 216 +++++++++-------- content/zh-cn/docs/cert-lifetimes.md | 29 +++ content/zh-cn/docs/faq.md | 4 +- content/zh-cn/docs/glossary.md | 12 +- content/zh-cn/docs/integration-guide.md | 10 +- content/zh-cn/docs/ipv6.md | 4 +- content/zh-cn/docs/monitoring-options.md | 4 +- content/zh-cn/docs/profiles.md | 115 ++++----- content/zh-cn/docs/rate-limits.md | 8 +- content/zh-cn/docs/why-all-https.md | 22 +- content/zh-cn/donate.html | 7 +- content/zh-cn/privacy.md | 8 +- content/zh-cn/upcoming-features.md | 10 +- content/zh-tw/about.md | 10 +- content/zh-tw/docs/cert-lifetimes.md | 9 + content/zh-tw/docs/lencr-org.md | 32 ++- content/zh-tw/donate.html | 9 +- data/clients.json | 21 +- data/sponsors.json | 32 +-- i18n/am.toml | 4 +- i18n/ca.toml | 4 +- i18n/cs.toml | 172 +++++++++++++- i18n/da.toml | 170 +++++++++++++- i18n/de.toml | 4 +- i18n/el.toml | 2 +- i18n/en.toml | 172 +++++++++++++- i18n/es.toml | 4 +- i18n/fa.toml | 4 +- i18n/fi.toml | 2 +- i18n/fr.toml | 174 +++++++++++++- i18n/he.toml | 174 +++++++++++++- i18n/hr.toml | 2 +- i18n/hu.toml | 2 +- i18n/id.toml | 2 +- i18n/it.toml | 2 +- i18n/ja.toml | 4 +- i18n/kaa.toml | 4 +- i18n/ko.toml | 2 +- i18n/pl.toml | 2 +- i18n/pt-br.toml | 2 +- i18n/ru.toml | 2 +- i18n/si.toml | 2 +- i18n/sr.toml | 4 +- i18n/sv.toml | 4 +- i18n/ta.toml | 2 +- i18n/th.toml | 2 +- i18n/tr.toml | 2 +- i18n/uk.toml | 2 +- i18n/uz.toml | 4 +- i18n/vi.toml | 2 +- i18n/zh-cn.toml | 170 +++++++++++++- i18n/zh-tw.toml | 2 +- netlify.toml | 61 +++-- package-lock.json | 80 ++++--- package.json | 4 +- src/js/main.js | 10 +- static/images/donate-2026-shirt.jpg | Bin 0 -> 58036 bytes static/images/isrg-hierarchy-full.png | Bin 237278 -> 212088 bytes static/images/isrg-hierarchy.png | Bin 53006 -> 47015 bytes static/images/sponsors/fly-io-logo.png | Bin 36455 -> 30223 bytes static/images/sponsors/jimdo-logo.png | Bin 6075 -> 0 bytes static/images/sponsors/ngrok-logo.png | Bin 9814 -> 0 bytes static/images/sponsors/red-sift-wide-logo.svg | 32 +++ static/images/sponsors/shiguredo-v2-logo.svg | 1 - static/images/sponsors/small/fly-io-logo.png | Bin 8489 -> 9012 bytes static/images/sponsors/small/jimdo-logo.png | Bin 4137 -> 0 bytes static/images/sponsors/small/ngrok-logo.png | Bin 9814 -> 0 bytes .../sponsors/small/red-sift-wide-logo.svg | 32 +++ .../images/sponsors/small/shiguredo-logo.png | Bin 11594 -> 0 bytes .../sponsors/small/shiguredo-v2-logo.svg | 1 - .../images/sponsors/small/zoho-logo-web.svg | 53 ----- static/images/sponsors/zoho-logo-web.svg | 53 ----- .../layouts/shortcodes/docs_index.html | 2 +- themes/le-2025/assets/css/donate-2026.css | 44 ++++ .../assets/css/le-2025-theme-input.css | 46 ++++ themes/le-2025/assets/js/donate-2026.js | 195 ++++++++++++++++ themes/le-2025/hugo.toml | 21 +- themes/le-2025/layouts/_default/baseof.html | 3 +- themes/le-2025/layouts/_default/home.html | 2 +- themes/le-2025/layouts/_default/rss.xml | 2 +- themes/le-2025/layouts/page/donate-2026.html | 48 ++++ .../components/accordion-item-2026.html | 34 +++ .../partials/components/sponsor-item.html | 8 +- .../partials/donate-accordion-2026.html | 53 +++++ .../donate-content-2026/become-a-sponsor.html | 6 + .../donate-content-2026/donate-by-check.html | 9 + .../donate-cryptocurrency.html | 4 + .../donate-content-2026/donate-stock.html | 30 +++ .../donor-advised-funds.html | 6 + .../employer-matching-gifts.html | 16 ++ .../donate-content-2026/legal-details.html | 5 + .../donate-content-2026/mailing-address.html | 7 + .../donate-content-2026/org-address.html | 7 + .../planned-legacy-giving.html | 8 + .../qualified-charitable-distribution.html | 12 + .../partials/donate-content/other.html | 14 +- .../layouts/partials/donation-forms-2026.html | 50 ++++ .../layouts/partials/donorbox-2026.html | 21 ++ .../partials/funding-details-2026.html | 6 + themes/le-2025/layouts/partials/head.html | 4 + themes/le-2025/layouts/partials/header.html | 6 +- .../layouts/partials/sections/sponsors.html | 8 +- .../le-2025/layouts/shortcodes/clients.html | 18 +- .../layouts/shortcodes/clientslastmod.html | 2 +- .../le-2025/layouts/shortcodes/ct_logs.html | 6 +- .../layouts/shortcodes/docs_index.html | 5 +- .../layouts/shortcodes/i18n_status.html | 14 +- themes/le-2025/layouts/shortcodes/link.html | 4 +- themes/le-2025/layouts/shortcodes/paypal.html | 2 +- .../le-2025/layouts/shortcodes/sponsors.html | 16 +- 251 files changed, 4960 insertions(+), 1562 deletions(-) create mode 100644 content/base-l10n/docs/cert-lifetimes.md create mode 100644 content/ca/docs/cert-lifetimes.md create mode 100644 content/cs/docs/cert-lifetimes.md create mode 100644 content/da/docs/cert-lifetimes.md create mode 100644 content/de/docs/cert-lifetimes.md create mode 100644 content/el/docs/cert-lifetimes.md create mode 100644 content/en/docs/cert-lifetimes.md create mode 100644 content/es/docs/cert-lifetimes.md create mode 100644 content/fa/docs/cert-lifetimes.md create mode 100644 content/fi/docs/cert-lifetimes.md create mode 100644 content/fr/docs/cert-lifetimes.md create mode 100644 content/he/docs/cert-lifetimes.md create mode 100644 content/hr/docs/cert-lifetimes.md create mode 100644 content/hu/docs/cert-lifetimes.md create mode 100644 content/id/docs/cert-lifetimes.md create mode 100644 content/it/docs/cert-lifetimes.md create mode 100644 content/ja/docs/cert-lifetimes.md create mode 100644 content/ko/docs/cert-lifetimes.md create mode 100644 content/pl/docs/cert-lifetimes.md create mode 100644 content/pt-br/docs/cert-lifetimes.md create mode 100644 content/ru/docs/cert-lifetimes.md create mode 100644 content/si/docs/cert-lifetimes.md create mode 100644 content/sr/docs/cert-lifetimes.md create mode 100644 content/sv/docs/cert-lifetimes.md create mode 100644 content/ta/docs/cert-lifetimes.md create mode 100644 content/th/docs/cert-lifetimes.md create mode 100644 content/tr/docs/cert-lifetimes.md create mode 100644 content/uk/docs/cert-lifetimes.md create mode 100644 content/uz/docs/cert-lifetimes.md create mode 100644 content/vi/docs/cert-lifetimes.md create mode 100644 content/zh-cn/docs/cert-lifetimes.md create mode 100644 content/zh-tw/docs/cert-lifetimes.md create mode 100644 static/images/donate-2026-shirt.jpg delete mode 100644 static/images/sponsors/jimdo-logo.png delete mode 100644 static/images/sponsors/ngrok-logo.png create mode 100644 static/images/sponsors/red-sift-wide-logo.svg delete mode 100644 static/images/sponsors/shiguredo-v2-logo.svg delete mode 100644 static/images/sponsors/small/jimdo-logo.png delete mode 100644 static/images/sponsors/small/ngrok-logo.png create mode 100644 static/images/sponsors/small/red-sift-wide-logo.svg delete mode 100644 static/images/sponsors/small/shiguredo-logo.png delete mode 100644 static/images/sponsors/small/shiguredo-v2-logo.svg delete mode 100644 static/images/sponsors/small/zoho-logo-web.svg delete mode 100644 static/images/sponsors/zoho-logo-web.svg create mode 100644 themes/le-2025/assets/css/donate-2026.css create mode 100644 themes/le-2025/assets/js/donate-2026.js create mode 100644 themes/le-2025/layouts/page/donate-2026.html create mode 100644 themes/le-2025/layouts/partials/components/accordion-item-2026.html create mode 100644 themes/le-2025/layouts/partials/donate-accordion-2026.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/become-a-sponsor.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/donate-by-check.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/donate-cryptocurrency.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/donate-stock.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/donor-advised-funds.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/employer-matching-gifts.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/legal-details.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/mailing-address.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/org-address.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/planned-legacy-giving.html create mode 100644 themes/le-2025/layouts/partials/donate-content-2026/qualified-charitable-distribution.html create mode 100644 themes/le-2025/layouts/partials/donation-forms-2026.html create mode 100644 themes/le-2025/layouts/partials/donorbox-2026.html create mode 100644 themes/le-2025/layouts/partials/funding-details-2026.html diff --git a/.github/workflows/test.yaml b/.github/workflows/test.yaml index d98185019..de10dbd4a 100644 --- a/.github/workflows/test.yaml +++ b/.github/workflows/test.yaml @@ -26,7 +26,7 @@ jobs: uses: peaceiris/actions-hugo@2752ce1d29631191ea3f27c23495fa06139a5b78 # v3.2.1 with: # same as netlify.toml - hugo-version: '0.148.2' + hugo-version: '0.162.0' extended: true - name: Set up Python 3.13 uses: actions/setup-python@a26af69be951a213d495a4c3e4e4022e16d87065 # v5.6.0 diff --git a/TRANSLATION.md b/TRANSLATION.md index e1daa44ba..cca582169 100644 --- a/TRANSLATION.md +++ b/TRANSLATION.md @@ -14,7 +14,7 @@ How to use Crowdin: https://support.crowdin.com/online-editor/ ## How to add a new language If you are interested to add a new language, please open an issue with the information requested in: -- `languageName`, `languageCode`, `beforeColon`, `description` and `numberFormat` in [/config/_default/languages.en.toml](/config/_default/languages.en.toml) +- `label`, `locale`, `beforeColon`, `description` and `numberFormat` in [/config/_default/languages.en.toml](/config/_default/languages.en.toml) - `name` entries in [/config/_default/menu.en.toml](/config/_default/menu.en.toml) diff --git a/config/_default/hugo.toml b/config/_default/hugo.toml index c22e15f21..887d74c87 100644 --- a/config/_default/hugo.toml +++ b/config/_default/hugo.toml @@ -7,6 +7,14 @@ disableKinds = ["taxonomy", "term"] enableRobotsTXT = true +# This site includes trusted, first-party HTML content files (e.g. the stats, +# repository, and CP/CPS document pages under content/). As of the pinned +# 0.162.0, Hugo denies text/html content by default +# (security.allowContent = ['! ^text/html$']), which fails the build. Allow all +# content media types to restore the previous behavior. +[security] +allowContent = ['.*'] + # Note that this currently has no effect in Hugo. timezone = "America/Los_Angeles" diff --git a/config/_default/languages.ca.toml b/config/_default/languages.ca.toml index 8e2112f33..fb970dbcb 100644 --- a/config/_default/languages.ca.toml +++ b/config/_default/languages.ca.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/ca" -languageName = "Català" -languageCode = "ca" +label = "Català" +locale = "ca" weight = 125 [params] diff --git a/config/_default/languages.cs.toml b/config/_default/languages.cs.toml index 414b9f748..65421b239 100644 --- a/config/_default/languages.cs.toml +++ b/config/_default/languages.cs.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/cs" -languageName = "Čeština" -languageCode = "cs-CZ" +label = "Čeština" +locale = "cs-CZ" weight = 150 [params] @@ -12,4 +12,4 @@ Let's Encrypt je bezplatná, automatizovaná a otevřená certifikační autorit paypalDonateImage = "https://www.paypalobjects.com/en_US/i/btn/btn_donateCC_LG.gif" paypalCountry = "US" numberFormat = "-|,| " -viewInThatLanguage = "Zobraz v angličtině" +viewInThatLanguage = "Zobraz česky" diff --git a/config/_default/languages.da.toml b/config/_default/languages.da.toml index 33c73f3f5..c5f43d050 100644 --- a/config/_default/languages.da.toml +++ b/config/_default/languages.da.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/da" -languageName = "Dansk" -languageCode = "da" +label = "Dansk" +locale = "da" weight = 175 [params] diff --git a/config/_default/languages.de.toml b/config/_default/languages.de.toml index f71622e00..543a78bc8 100644 --- a/config/_default/languages.de.toml +++ b/config/_default/languages.de.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt - Freie SSL/TLS Zertifikate" contentDir = "content/de" -languageName = "Deutsch" -languageCode = "de-DE" +label = "Deutsch" +locale = "de-DE" weight = 200 [params] diff --git a/config/_default/languages.el.toml b/config/_default/languages.el.toml index 6299ec3ab..a3cdf3b3c 100644 --- a/config/_default/languages.el.toml +++ b/config/_default/languages.el.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/el" -languageName = "Greek" -languageCode = "el" +label = "Greek" +locale = "el" weight = 225 [params] diff --git a/config/_default/languages.en.toml b/config/_default/languages.en.toml index 895b4da7f..c3bf6f919 100644 --- a/config/_default/languages.en.toml +++ b/config/_default/languages.en.toml @@ -1,12 +1,12 @@ title = "Let's Encrypt" contentDir = "content/en" #The name of the language, if that language is not English -languageName = "English" +label = "English" #The language code. Usually two lower-case letters. If that language is spoken in more than one country, the country-code can be added, uppercase. To check it: https://r12a.github.io/app-subtags/?check=pt-BR -languageCode = "en-US" +locale = "en-US" # Weight used for sorting. # 10 for English -# Other languages from 100 to 999, alphabetical order using languageCode +# Other languages from 100 to 999, alphabetical order using locale weight = 10 [params] diff --git a/config/_default/languages.es.toml b/config/_default/languages.es.toml index 6b4081b5c..c6f520cf5 100644 --- a/config/_default/languages.es.toml +++ b/config/_default/languages.es.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/es" -languageName = "Español" -languageCode = "es-US" +label = "Español" +locale = "es-US" weight = 250 [params] diff --git a/config/_default/languages.fi.toml b/config/_default/languages.fi.toml index fe1219ed1..d8fcb74f4 100644 --- a/config/_default/languages.fi.toml +++ b/config/_default/languages.fi.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/fi" -languageName = "Suomi" -languageCode = "fi" +label = "Suomi" +locale = "fi" weight = 275 [params] diff --git a/config/_default/languages.fr.toml b/config/_default/languages.fr.toml index 264257155..8d667cba4 100644 --- a/config/_default/languages.fr.toml +++ b/config/_default/languages.fr.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/fr" -languageName = "Français" -languageCode = "fr-FR" +label = "Français" +locale = "fr-FR" weight = 300 [params] diff --git a/config/_default/languages.he.toml b/config/_default/languages.he.toml index 2438918ec..5259b8f70 100644 --- a/config/_default/languages.he.toml +++ b/config/_default/languages.he.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/he" -languageName = "עברית" -languageCode = "he" +label = "עברית" +locale = "he" weight = 325 [params] diff --git a/config/_default/languages.hu.toml b/config/_default/languages.hu.toml index e5cecac9e..61858a1af 100644 --- a/config/_default/languages.hu.toml +++ b/config/_default/languages.hu.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/hu" -languageName = "Magyar" -languageCode = "hu" +label = "Magyar" +locale = "hu" weight = 330 [params] diff --git a/config/_default/languages.id.toml b/config/_default/languages.id.toml index e2b89ce76..cdcb70ec7 100644 --- a/config/_default/languages.id.toml +++ b/config/_default/languages.id.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/id" -languageName = "Bahasa Indonesia" -languageCode = "id-ID" +label = "Bahasa Indonesia" +locale = "id-ID" weight = 350 [params] diff --git a/config/_default/languages.it.toml b/config/_default/languages.it.toml index 1a921d0a6..7c699c370 100644 --- a/config/_default/languages.it.toml +++ b/config/_default/languages.it.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/it" -languageName = "Italiano" -languageCode = "it-IT" +label = "Italiano" +locale = "it-IT" weight = 375 [params] diff --git a/config/_default/languages.ja.toml b/config/_default/languages.ja.toml index 833907865..d13ac629c 100644 --- a/config/_default/languages.ja.toml +++ b/config/_default/languages.ja.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/ja" -languageName = "日本語" -languageCode = "ja" +label = "日本語" +locale = "ja" weight = 400 [params] diff --git a/config/_default/languages.ko.toml b/config/_default/languages.ko.toml index e45fa65c1..d2259eacd 100644 --- a/config/_default/languages.ko.toml +++ b/config/_default/languages.ko.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/ko" -languageName = "한국어" -languageCode = "ko-KR" +label = "한국어" +locale = "ko-KR" weight = 450 [params] diff --git a/config/_default/languages.pl.toml b/config/_default/languages.pl.toml index 39649d309..df26e9051 100644 --- a/config/_default/languages.pl.toml +++ b/config/_default/languages.pl.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/pl" -languageName = "Polish" -languageCode = "pl" +label = "Polish" +locale = "pl" weight = 475 [params] diff --git a/config/_default/languages.pt-br.toml b/config/_default/languages.pt-br.toml index 9c6e1cc13..1db13cabd 100644 --- a/config/_default/languages.pt-br.toml +++ b/config/_default/languages.pt-br.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/pt-br" -languageName = "Português do Brasil" -languageCode = "pt-BR" +label = "Português do Brasil" +locale = "pt-BR" weight = 500 [params] diff --git a/config/_default/languages.ru.toml b/config/_default/languages.ru.toml index ed7b1e7f8..a5857e037 100644 --- a/config/_default/languages.ru.toml +++ b/config/_default/languages.ru.toml @@ -1,7 +1,7 @@ title = "Что такое Let's Encrypt" contentDir = "content/ru" -languageName = "Русский" -languageCode = "ru-RU" +label = "Русский" +locale = "ru-RU" weight = 550 [params] diff --git a/config/_default/languages.si.toml b/config/_default/languages.si.toml index 247ee015a..7cd9e0466 100644 --- a/config/_default/languages.si.toml +++ b/config/_default/languages.si.toml @@ -1,7 +1,7 @@ title = "ලෙට්'ස් එන්ක්‍රිප්ට්" contentDir = "content/si" -languageName = "සිංහල" -languageCode = "si" +label = "සිංහල" +locale = "si" weight = 590 [params] diff --git a/config/_default/languages.sr.toml b/config/_default/languages.sr.toml index 6b2964b5d..965365cb3 100644 --- a/config/_default/languages.sr.toml +++ b/config/_default/languages.sr.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/sr" -languageName = "Srpski" -languageCode = "sr" +label = "Srpski" +locale = "sr" weight = 600 [params] diff --git a/config/_default/languages.sv.toml b/config/_default/languages.sv.toml index c14b0db4b..849917998 100644 --- a/config/_default/languages.sv.toml +++ b/config/_default/languages.sv.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/sv" -languageName = "Svenska" -languageCode = "sv" +label = "Svenska" +locale = "sv" weight = 625 [params] diff --git a/config/_default/languages.ta.toml b/config/_default/languages.ta.toml index a03880e2c..2f4a91494 100644 --- a/config/_default/languages.ta.toml +++ b/config/_default/languages.ta.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/ta" -languageName = "தமிழ்" -languageCode = "ta" +label = "தமிழ்" +locale = "ta" weight = 650 [params] diff --git a/config/_default/languages.th.toml b/config/_default/languages.th.toml index 60554c3f8..018734c8f 100644 --- a/config/_default/languages.th.toml +++ b/config/_default/languages.th.toml @@ -1,7 +1,7 @@ title = "เล็ท'ส เอ็นคริปต์" contentDir = "content/th" -languageName = "Thai" -languageCode = "th" +label = "Thai" +locale = "th" weight = 700 [params] diff --git a/config/_default/languages.tr.toml b/config/_default/languages.tr.toml index f9dc65fe8..fad3df6b3 100644 --- a/config/_default/languages.tr.toml +++ b/config/_default/languages.tr.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/tr" -languageName = "Türkçe" -languageCode = "tr-TR" +label = "Türkçe" +locale = "tr-TR" weight = 750 [params] diff --git a/config/_default/languages.uk.toml b/config/_default/languages.uk.toml index 8a240a5ea..7557d6bd8 100644 --- a/config/_default/languages.uk.toml +++ b/config/_default/languages.uk.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/uk" -languageName = "Українська" -languageCode = "uk-UA" +label = "Українська" +locale = "uk-UA" weight = 800 [params] diff --git a/config/_default/languages.vi.toml b/config/_default/languages.vi.toml index 86ea449c7..6e80afcd2 100644 --- a/config/_default/languages.vi.toml +++ b/config/_default/languages.vi.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/vi" -languageName = "Tiếng Việt" -languageCode = "vi" +label = "Tiếng Việt" +locale = "vi" weight = 850 [params] diff --git a/config/_default/languages.zh-cn.toml b/config/_default/languages.zh-cn.toml index d4bfa58ca..39f3a7116 100644 --- a/config/_default/languages.zh-cn.toml +++ b/config/_default/languages.zh-cn.toml @@ -1,7 +1,7 @@ title = "Let's Encrypt" contentDir = "content/zh-cn" -languageName = "简体中文" -languageCode = "zh-Hans-CN" +label = "简体中文" +locale = "zh-Hans-CN" weight = 900 [params] diff --git a/config/_default/languages.zh-tw.toml b/config/_default/languages.zh-tw.toml index 3a6bb82bb..6c7eacdb9 100644 --- a/config/_default/languages.zh-tw.toml +++ b/config/_default/languages.zh-tw.toml @@ -1,13 +1,13 @@ title = "Let's Encrypt" contentDir = "content/zh-tw" -languageName = "繁體中文" -languageCode = "zh-Hant-TW" +label = "繁體中文" +locale = "zh-Hant-TW" weight = 950 [params] beforeColon = "" description = """ -Let's Encrypt is a free, automated, and open Certificate Authority brought to you by the nonprofit Internet Security Research Group (ISRG). Read all about our nonprofit work this year in our 2025 Annual Report. +Let's Encrypt 是一家免費、開放、自動化的憑證頒發機構,由非營利組織網際網路安全研究組 (ISRG) 運作。我們這一年來的非營利工作詳情可在 2025 年度報告中查閱。 """ paypalDonateImage = "https://www.paypalobjects.com/en_US/i/btn/btn_donateCC_LG.gif" paypalCountry = "US" diff --git a/config/_default/menu.zh-tw.toml b/config/_default/menu.zh-tw.toml index 04b1234f1..5d71ce06c 100644 --- a/config/_default/menu.zh-tw.toml +++ b/config/_default/menu.zh-tw.toml @@ -21,7 +21,7 @@ parent = "donate" url = "https://www.abetterinternet.org/sponsor/" [[main]] -name = "Current Sponsors & Funders" +name = "目前的贊助商和資助者" weight = 40 identifier = "sponsors" parent = "donate" @@ -33,7 +33,7 @@ weight = 40 identifier = "about" [[main]] -name = "Internet Security Research Group (ISRG)" +name = "網際網路安全研究組 (ISRG)" weight = 200 identifier = "isrg" parent = "about" @@ -54,7 +54,7 @@ parent = "about" url = "https://www.abetterinternet.org/careers/" [[main]] -name = "Annual reports" +name = "年度報告" weight = 140 identifier = "annual-reports" parent = "about" diff --git a/config/_default/server.toml b/config/_default/server.toml index 5c7c6ac07..a7107ba97 100644 --- a/config/_default/server.toml +++ b/config/_default/server.toml @@ -10,15 +10,11 @@ Referrer-Policy = "no-referrer" Permissions-Policy = """ geolocation=(), midi=(), - notifications=(), - push=(), sync-xhr=(), microphone=(), camera=(), magnetometer=(), gyroscope=(), - speaker=(self), - vibrate=(), fullscreen=(self), interest-cohort=() """ @@ -28,21 +24,40 @@ Permissions-Policy = """ # "form-action" is NOT set, so it allows everything (it doesn't default to default-src). If restricted, It must allow at least www.paypal.com and its redirects Content-Security-Policy = """ default-src 'none'; - style-src 'self'; - font-src 'self'; + font-src 'self' + https://doublethedonation.com + https://rsms.me + http://rsms.me + ; + style-src 'self' 'unsafe-inline' + https://donorbox.org + https://doublethedonation.com + https://rsms.me + http://rsms.me + ; script-src 'unsafe-eval' 'unsafe-inline' 'self' data: https://www.google-analytics.com https://www.googleadservices.com https://www.googletagmanager.com + https://cdn.jsdelivr.net + http://cdn.jsdelivr.net https://googleads.g.doubleclick.net https://donorbox.org + https://doublethedonation.com + https://js.stripe.com + https://jspm.dev https://js.stripe.com/v3/ https://sdks.shopifycdn.com https://www.paypal.com + https://www.paypalobjects.com + https://widget.thegivingblock.com + https://*.shift4.com ; img-src 'self' data: blob: https://www.google-analytics.com - https://www.paypal.com + https://donorbox.org + https://doublethedonation.com + https://*.paypal.com https://www.paypalobjects.com https://ak2s.abmr.net https://ak1s.abmr.net @@ -59,10 +74,17 @@ Content-Security-Policy = """ https://js.stripe.com/v2/ https://www.paypal.com https://outreach.abetterinternet.org + https://app.netlify.com + https://widget.thegivingblock.com/ ; connect-src 'self' https://d4twhgtvn0ff5.cloudfront.net/ + https://donorbox.org + https://doublethedonation.com https://letsencrypt-merch.myshopify.com + https://monorail-edge.shopifysvc.com + https://www.paypal.com + https://www.google-analytics.com ; frame-ancestors 'none'; """ diff --git a/content/base-l10n/docs/cert-lifetimes.md b/content/base-l10n/docs/cert-lifetimes.md new file mode 100644 index 000000000..b961949fc --- /dev/null +++ b/content/base-l10n/docs/cert-lifetimes.md @@ -0,0 +1,9 @@ +--- +title: Certificate Lifetime Rationale and Plans +slug: cert-lifetimes +date: 2026-07-22 +lastmod: 2026-07-22 +show_lastmod: false +untranslated: 1 +--- + diff --git a/content/ca/docs/cert-lifetimes.md b/content/ca/docs/cert-lifetimes.md new file mode 100644 index 000000000..b961949fc --- /dev/null +++ b/content/ca/docs/cert-lifetimes.md @@ -0,0 +1,9 @@ +--- +title: Certificate Lifetime Rationale and Plans +slug: cert-lifetimes +date: 2026-07-22 +lastmod: 2026-07-22 +show_lastmod: false +untranslated: 1 +--- + diff --git a/content/cs/certificates.md b/content/cs/certificates.md index b9ddc940a..8dcd51791 100644 --- a/content/cs/certificates.md +++ b/content/cs/certificates.md @@ -2,22 +2,22 @@ title: Řetězce důvěryhodnosti linkTitle: Řetězce důvěryhodnosti (Kořenové a zprostředkující certifikáty) slug: certificates -lastmod: 2026-05-28 +lastmod: 2026-07-08 show_lastmod: 1 --- Tato stránka popisuje všechny aktuální a relevantní historické certifikační autority, které provozuje Let's Encrypt. Upozorňujeme, že CA lze nejlépe chápat jako klíč a jméno: každá CA může být reprezentována _více_ certifikáty, které všechny obsahují stejný Subjekt a Informaci o veřejném klíči. V takových případech jsme poskytli podrobnosti o všech certifikátech, které zastupují CA. Pokud hledáte identifikátory Trust Anchor spojené s těmito certifikačními autoritami, podívejte se na naši stránku [Identifikátory objektů](/docs/oids). -[![Schéma hierarchie certifikátů ISRG, stav k lednu 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) +[![Schéma hierarchie certifikátů ISRG, stav k červenci 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) # Kořenové CA -Naše kořenové klíčové materiuály jsou uloženy bezpečně offline. Vydáváme certifikáty koncových entit předplatitelům ze zprostředkovatelů popsaných v následující části. Všechny Subjekty kořenového certifikátu mají jako zemi nastavenou `C = US`. +Naše kořenové klíčové materiuály jsou uloženy bezpečně offline. Vydáváme certifikáty koncových entit předplatitelům ze zprostředkovatelů popsaných v následující části. Upozorňujeme, že kořenové CA nemají datum platnosti ve stejném smyslu jako ostatní certifikáty. Ačkoli jejich vlastní podepsané certifikáty obsahují datum `notAfter`, kořenové programy a úložiště důvěryhodných certifikátů (Trust Stores) se mohou rozhodnout důvěřovat kořenové CA i po tomto datu nebo ukončit důvěru v ni před tímto datem. Proto jsou níže uvedené termíny ukončení platnosti přibližné a vycházejí z aktuálních zásad Kořenových programů. * **ISRG Root X1** - * Předmět: `O = Internet Security Research Group, CN = ISRG Root X1` + * Předmět: `C=US, O=Internet Security Research Group, CN=ISRG Root X1` * Typ klíče: ` RSA 4096` * Důvěryhodné do: 2030-06-04 (vygenerováno 2015-06-04) * Podrobnosti CA: [ crt.sh](https://crt.sh/?caid=7394), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=7394) @@ -26,7 +26,7 @@ Upozorňujeme, že kořenové CA nemají datum platnosti ve stejném smyslu jako * CRL hostname: `x1.c.lencr.org` * Testovací webstránky: [platný](https://valid.x1.test-certs.letsencrypt.org/), [odvolaný](https://revoked.x1.test-certs.letsencrypt.org/), [expirovaný](https://expired.x1.test-certs.letsencrypt.org/) * **ISRG Root X2** - * Předmět: `O = Internet Security Research Group, CN = ISRG Root X2` + * Předmět: `C=US, O=Internet Security Research Group, CN=ISRG Root X2` * Typ klíče: `ECDSA P-384` * Důvěryhodné do: 2035-09-04 (vygenerováno 2020-09-04) * Podrobnosti CA: [ crt.sh](https://crt.sh/?caid=183269), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183269) @@ -38,7 +38,7 @@ Upozorňujeme, že kořenové CA nemají datum platnosti ve stejném smyslu jako Tyto kořeny zatím nejsou zahrnuty v úložištích důvěryhodných kořenových programů (Trust Stores), ale brzy budou předloženy k zařazení: * **ISRG Root YE** - * Předmět: `O = ISRG, CN = Root YE` + * Předmět: `C=US, O=ISRG, CN=Root YE` * Typ klíče: `ECDSA P-384` * Důvěryhodné do: N/A (vygenerováno 2025-09-03) * Podrobnosti CA: [ crt.sh](https://crt.sh/?caid=430535), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=430535) @@ -47,7 +47,7 @@ Tyto kořeny zatím nejsou zahrnuty v úložištích důvěryhodných kořenový * CRL hostname: `ye.c.lencr.org` * Testovací webstránky: [platný](https://valid.ye.test-certs.letsencrypt.org/), [odvolaný](https://revoked.ye.test-certs.letsencrypt.org/), [expirovaný](https://expired.ye.test-certs.letsencrypt.org/) * **ISRG Root YR** - * Předmět: `O = ISRG, CN = Root YR` + * Předmět: `C=US, O=ISRG, CN=Root YR` * Typ klíče: ` RSA 4096` * Důvěryhodné do: N/A (vygenerováno 2025-09-03) * Podrobnosti CA: [ crt.sh](https://crt.sh/?caid=430543), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=430543) @@ -60,52 +60,10 @@ Další informace o kompatibilitě našich kořenových certifikátů s různým # Podřízené (zprostředkující) certifikační autority -V současné době udržujeme osm zprostředkujících certifikátů, které aktivně rotují. Certifikáty odběratelů obsahující veřejný klíč ECDSA budou vydávány jedním ze zprostředkovatelů ECDSA; podobně certifikáty odběratelů obsahující veřejný klíč RSA budou vydávány jedním ze zprostředkovatelů RSA. Certifikáty odběratelů vydané v rámci „tlsclient“ [profilu](/docs/profiles) budou vydávány od jednoho z prvních čtyř uvedených zprostředkovatelů (E7 až R13); naopak certifikáty předplatitelů vydané v rámci profilů „classic“, „tlsserver“ a „shortlived“ budou vydávány od jednoho ze čtyř posledních zprostředkovatelů (YE1 až YR2). +V současné době udržujeme čtyři zprostředkující certifikáty, které aktivně rotují. Certifikáty odběratelů obsahující veřejný klíč ECDSA budou vydávány jedním ze zprostředkovatelů ECDSA; podobně certifikáty odběratelů obsahující veřejný klíč RSA budou vydávány jedním ze zprostředkovatelů RSA. -Všechny Subjekty zprostředujících certifikátů mají jako Zemi nastavenou `C = US`. - -* **Let's Encrypt E7** - * Předmět: `O = Let's Encrypt, CN = E7` - * Typ klíče: `ECDSA P-384` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295813), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295813) - * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der), [pem](/certs/2024/e7.pem), [txt](/certs/2024/e7.txt) - * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der), [pem](/certs/2024/e7-cross.pem), [txt](/certs/2024/e7-cross.txt) - * CRL hostname: `e7.c.lencr.org` - * Řetězce: - * EE ← E7 ← ISRG Root X1 (Defaultní) - * EE ← E7 ← ISRG Root X2 -* **Let's Encrypt E8** - * Předmět: `O = Let's Encrypt, CN = E8` - * Typ klíče: `ECDSA P-384` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295809), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295809) - * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der), [pem](/certs/2024/e8.pem), [txt](/certs/2024/e8.txt) - * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der), [pem](/certs/2024/e8-cross.pem), [txt](/certs/2024/e8-cross.txt) - * CRL hostname: `e8.c.lencr.org` - * Řetězce: - * EE ← E8 ← ISRG Root X1 (Defaultní) - * EE ← E8 ← ISRG Root X2 -* **Let's Encrypt R12** - * Předmět: `O = Let's Encrypt, CN = R12` - * Typ klíče: ` RSA 2048` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295816), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295816) - * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der), [pem](/certs/2024/r12.pem), [txt](/certs/2024/r12.txt) - * CRL hostname: `r12.c.lencr.org` - * Řetězce: - * EE ← R12 ← ISRG Root X1 (Defaultní) -* **Let's Encrypt R13** - * Předmět: `O = Let's Encrypt, CN = R13` - * Typ klíče: ` RSA 2048` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295817), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295817) - * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der), [pem](/certs/2024/r13.pem), [txt](/certs/2024/r13.txt) - * CRL hostname: `r13.c.lencr.org` - * Řetězce: - * EE ← R13 ← ISRG Root X1 (Defaultní) * **Let's Encrypt YE1** - * Předmět: `O = Let's Encrypt, CN = YE1` + * Předmět: `C=US, O=Let's Encrypt, CN=YE1` * Typ klíče: `ECDSA P-384` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=432952), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=432952) @@ -116,7 +74,7 @@ Všechny Subjekty zprostředujících certifikátů mají jako Zemi nastavenou ` * EE ← YE1 ← Root YE ← ISRG Root X2 * EE ← YE1 ← Root YE * **Let's Encrypt YE2** - * Předmět: `O = Let's Encrypt, CN = YE2` + * Předmět: `C=US, O=Let's Encrypt, CN=YE2` * Typ klíče: `ECDSA P-384` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=431054), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=431054) @@ -127,7 +85,7 @@ Všechny Subjekty zprostředujících certifikátů mají jako Zemi nastavenou ` * EE ← YE2 ← Root YE ← ISRG Root X2 * EE ← YE2 ← Root YE * **Let's Encrypt YR1** - * Předmět: `O = Let's Encrypt, CN = YR1` + * Předmět: `C=US, O=Let's Encrypt, CN=YR1` * Typ klíče: ` RSA 2048` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=432476), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=432476) @@ -137,7 +95,7 @@ Všechny Subjekty zprostředujících certifikátů mají jako Zemi nastavenou ` * EE ← YR1 ← Root YR ← ISRG Root X1 (Defaultní) * EE ← YR1 ← Root YR * **Let's Encrypt YR2** - * Předmět: `O = Let's Encrypt, CN = YR2` + * Předmět: `C=US, O=Let's Encrypt, CN=YR2` * Typ klíče: ` RSA 2048` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=432477), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=432477) @@ -154,30 +112,15 @@ Klikněte níže pro podrobnosti o dalších zprostředkovatelích, které nejso Tyto zprostředkující CA mají v současné době platné certifikáty, ale nejsou vydávány. Můžeme kdykoli bez varování začít vydávat certifikáty odběratelů. -* **Let's Encrypt E9** - * Předmět: `O = Let's Encrypt, CN = E9` - * Typ klíče: `ECDSA P-384` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295812), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295812) - * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9.der), [pem](/certs/2024/e9.pem), [txt](/certs/2024/e9.txt) - * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der), [pem](/certs/2024/e9-cross.pem), [txt](/certs/2024/e9-cross.txt) - * CRL hostname: `e9.c.lencr.org` -* **Let's Encrypt R14** - * Předmět: `O = Let's Encrypt, CN = R14` - * Typ klíče: ` RSA 2048` - * Platný do: 2027-03-12 - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295818), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295818) - * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der), [pem](/certs/2024/r14.pem), [txt](/certs/2024/r14.txt) - * CRL hostname: `r14.c.lencr.org` * **Let's Encrypt YE3** - * Předmět: `O = Let's Encrypt, CN = YE3` + * Předmět: `C=US, O=Let's Encrypt, CN=YE3` * Typ klíče: `ECDSA P-384` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=432914), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=432914) * Podrobnosti certifikátu: [der](/certs/gen-y/int-ye3.der), [pem](/certs/gen-y/int-ye3.pem), [txt](/certs/gen-y/int-ye3.txt) * CRL hostname: `ye3.c.lencr.org` * **Let's Encrypt YR3** - * Předmět: `O = Let's Encrypt, CN = YR3` + * Předmět: `C=US, O=Let's Encrypt, CN=YR3` * Typ klíče: ` RSA 2048` * Platný do: 2028-09-02 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=432480), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=432480) @@ -189,24 +132,10 @@ Tyto zprostředkující CA mají v současné době platné certifikáty, ale ne
Ukončené -Tyto zprostředující certifikační autority již nejsou používány k vydávání certifikátů předplatitelů. Ty, které mají stále platné certifikáty, mohou vytvářet seznamy CRL. +Tyto zprostředující certifikační autority již nejsou používány k vydávání certifikátů předplatitelů. Ti, kteří vydali nějaké certifikáty, budou i nadále vytvářet seznamy CRL až do vypršení jejich platnosti. -* **Let's Encrypt E1** - * Předmět: `O = Let's Encrypt, CN = E1` - * Typ klíče: `ECDSA P-384` - * Platný do: 2025-09-15 (expirovaný) - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183283), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183283) - * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem), [txt](/certs/lets-encrypt-e1.txt) - * CRL hostname: `e1.c.lencr.org` -* **Let's Encrypt E2** - * Předmět: `O = Let's Encrypt, CN = E2` - * Typ klíče: `ECDSA P-384` - * Platný do: 2025-09-15 (expirovaný) - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183284), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183284) - * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem), [txt](/certs/lets-encrypt-e2.txt) - * CRL hostname: `e2.c.lencr.org` * **Let's Encrypt E5** - * Předmět: `O = Let's Encrypt, CN = E5` + * Předmět: `C=US, O=Let's Encrypt, CN=E5` * Typ klíče: `ECDSA P-384` * Platný do: 2027-03-12 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295810), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295810) @@ -214,71 +143,138 @@ Tyto zprostředující certifikační autority již nejsou používány k vydáv * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132892), [der](/certs/2024/e5-cross.der), [pem](/certs/2024/e5-cross.pem), [txt](/certs/2024/e5-cross.txt) * CRL hostname: `e5.c.lencr.org` * **Let's Encrypt E6** - * Předmět: `O = Let's Encrypt, CN = E6` + * Předmět: `C=US, O=Let's Encrypt, CN=E6` * Typ klíče: `ECDSA P-384` * Platný do: 2027-03-12 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295819), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295819) * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132905), [der](/certs/2024/e6.der), [pem](/certs/2024/e6.pem), [txt](/certs/2024/e6.txt) * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132904), [der](/certs/2024/e6-cross.der), [pem](/certs/2024/e6-cross.pem), [txt](/certs/2024/e6-cross.txt) * CRL hostname: `e6.c.lencr.org` -* **Let's Encrypt R3** - * Předmět: `O = Let's Encrypt, CN = R3` - * Typ klíče: ` RSA 2048` - * Platný do: 2025-09-15 (expirovaný) - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183267), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183267) - * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561879), [der](/certs/lets-encrypt-r3.der), [pem](/certs/lets-encrypt-r3.pem), [txt](/certs/lets-encrypt-r3.txt) - * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) - * CRL hostname: `r3.c.lencr.org` -* **Let's Encrypt R4** - * Předmět: `O = Let's Encrypt, CN = R4` - * Typ klíče: ` RSA 2048` - * Platný do: 2025-09-15 (expirovaný) - * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183268), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183268) - * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) - * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=3479778543), [der](/certs/lets-encrypt-r4-cross-signed.der), [pem](/certs/lets-encrypt-r4-cross-signed.pem), [txt](/certs/lets-encrypt-r4-cross-signed.txt) - * CRL hostname: `r4.c.lencr.org` +* **Let's Encrypt E7** + * Předmět: `C=US, O=Let's Encrypt, CN=E7` + * Typ klíče: `ECDSA P-384` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295813), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295813) + * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der), [pem](/certs/2024/e7.pem), [txt](/certs/2024/e7.txt) + * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der), [pem](/certs/2024/e7-cross.pem), [txt](/certs/2024/e7-cross.txt) + * CRL hostname: `e7.c.lencr.org` +* **Let's Encrypt E8** + * Předmět: `C=US, O=Let's Encrypt, CN=E8` + * Typ klíče: `ECDSA P-384` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295809), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295809) + * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der), [pem](/certs/2024/e8.pem), [txt](/certs/2024/e8.txt) + * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der), [pem](/certs/2024/e8-cross.pem), [txt](/certs/2024/e8-cross.txt) + * CRL hostname: `e8.c.lencr.org` +* **Let's Encrypt E9** + * Předmět: `C=US, O=Let's Encrypt, CN=E9` + * Typ klíče: `ECDSA P-384` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295812), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295812) + * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132899), [der](/certs/2024/e9.der), [pem](/certs/2024/e9.pem), [txt](/certs/2024/e9.txt) + * Podrobnosti certifikátu (křížově podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der), [pem](/certs/2024/e9-cross.pem), [txt](/certs/2024/e9-cross.txt) + * CRL hostname: `e9.c.lencr.org` * **Let's Encrypt R10** - * Předmět: `O = Let's Encrypt, CN = R10` + * Předmět: `C=US, O=Let's Encrypt, CN=R10` * Typ klíče: ` RSA 2048` * Platný do: 2027-03-12 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295814), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295814) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132896), [der](/certs/2024/r10.der), [pem](/certs/2024/r10.pem), [txt](/certs/2024/r10.txt) * CRL hostname: `r10.c.lencr.org` * **Let's Encrypt R11** - * Předmět: `O = Let's Encrypt, CN = R11` + * Předmět: `C=US, O=Let's Encrypt, CN=R11` * Typ klíče: ` RSA 2048` * Platný do: 2027-03-12 * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295815), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295815) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132897), [der](/certs/2024/r11.der), [pem](/certs/2024/r11.pem), [txt](/certs/2024/r11.txt) * CRL hostname: `r11.c.lencr.org` +* **Let's Encrypt R12** + * Předmět: `C=US, O=Let's Encrypt, CN=R12` + * Typ klíče: ` RSA 2048` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295816), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295816) + * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der), [pem](/certs/2024/r12.pem), [txt](/certs/2024/r12.txt) + * CRL hostname: `r12.c.lencr.org` +* **Let's Encrypt R13** + * Předmět: `C=US, O=Let's Encrypt, CN=R13` + * Typ klíče: ` RSA 2048` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295817), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295817) + * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der), [pem](/certs/2024/r13.pem), [txt](/certs/2024/r13.txt) + * CRL hostname: `r13.c.lencr.org` +* **Let's Encrypt R14** + * Předmět: `C=US, O=Let's Encrypt, CN=R14` + * Typ klíče: ` RSA 2048` + * Platný do: 2027-03-12 + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=295818), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=295818) + * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der), [pem](/certs/2024/r14.pem), [txt](/certs/2024/r14.txt) + * CRL hostname: `r14.c.lencr.org` + +
+ +
+S vypršenou platností + +Tyto zprostředkující certifikační autority nemohou vydávat certifikáty účastníků. + * **Let's Encrypt Authority X1** - * Předmět: `O = Let's Encrypt, CN = Let's Encrypt Authority X1` + * Předmět: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X1` * Typ klíče: ` RSA 2048` * Platný do: 2020-06-04 (vypršelo) * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=7395), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=7395) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=9314792), [der](/certs/letsencryptauthorityx1.der), [pem](/certs/letsencryptauthorityx1.pem), [txt](/certs/letsencryptauthorityx1.txt) * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=10235198), [der](/certs/lets-encrypt-x1-cross-signed.der), [pem](/certs/lets-encrypt-x1-cross-signed.pem), [txt](/certs/lets-encrypt-x1-cross-signed.txt) * **Let's Encrypt Authority X2** - * Předmět: `O = Let's Encrypt, CN = Let's Encrypt Authority X2` + * Předmět: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X2` * Typ klíče: ` RSA 2048` * Platný do: 2020-06-04 (vypršelo) * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=9745), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=9745) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=12721505), [der](/certs/letsencryptauthorityx2.der), [pem](/certs/letsencryptauthorityx2.pem), [txt](/certs/letsencryptauthorityx2.txt) * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=10970235), [der](/certs/lets-encrypt-x2-cross-signed.der), [pem](/certs/lets-encrypt-x2-cross-signed.pem), [txt](/certs/lets-encrypt-x2-cross-signed.txt) * **Let's Encrypt Authority X3** - * Předmět: `O = Let's Encrypt, CN = Let's Encrypt Authority X3` + * Předmět: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3` * Typ klíče: ` RSA 2048` * Platný do: 2021-10-06 (vypršelo) * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=16418), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=16418) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=47997543), [der](/certs/letsencryptauthorityx3.der), [pem](/certs/letsencryptauthorityx3.pem), [txt](/certs/letsencryptauthorityx3.txt) * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=15706126), [der](/certs/lets-encrypt-x3-cross-signed.der), [pem](/certs/lets-encrypt-x3-cross-signed.pem), [txt](/certs/lets-encrypt-x3-cross-signed.txt) * **Let's Encrypt Authority X4** - * Předmět: `O = Let's Encrypt, CN = Let's Encrypt Authority X4` + * Předmět: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X4` * Typ klíče: ` RSA 2048` * Platný do: 2021-10-06 (vypršelo) * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=16429), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=16429) * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=47997546), [der](/certs/letsencryptauthorityx4.der), [pem](/certs/letsencryptauthorityx4.pem), [txt](/certs/letsencryptauthorityx4.txt) * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=15710291), [der](/certs/lets-encrypt-x4-cross-signed.der), [pem](/certs/lets-encrypt-x4-cross-signed.pem), [txt](/certs/lets-encrypt-x4-cross-signed.txt) +* **Let's Encrypt E1** + * Předmět: `C=US, O=Let's Encrypt, CN=E1` + * Typ klíče: `ECDSA P-384` + * Platný do: 2025-09-15 (expirovaný) + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183283), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183283) + * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem), [txt](/certs/lets-encrypt-e1.txt) + * CRL hostname: `e1.c.lencr.org` +* **Let's Encrypt E2** + * Předmět: `C=US, O=Let's Encrypt, CN=E2` + * Typ klíče: `ECDSA P-384` + * Platný do: 2025-09-15 (expirovaný) + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183284), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183284) + * Podrobnosti certifikátu (podepsaný ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem), [txt](/certs/lets-encrypt-e2.txt) + * CRL hostname: `e2.c.lencr.org` +* **Let's Encrypt R3** + * Předmět: `C=US, O=Let's Encrypt, CN=R3` + * Typ klíče: ` RSA 2048` + * Platný do: 2025-09-15 (expirovaný) + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183267), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183267) + * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561879), [der](/certs/lets-encrypt-r3.der), [pem](/certs/lets-encrypt-r3.pem), [txt](/certs/lets-encrypt-r3.txt) + * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) + * CRL hostname: `r3.c.lencr.org` +* **Let's Encrypt R4** + * Předmět: `C=US, O=Let's Encrypt, CN=R4` + * Typ klíče: ` RSA 2048` + * Platný do: 2025-09-15 (expirovaný) + * Podrobnosti CA: [crt.sh](https://crt.sh/?caid=183268), [vydané certifikáty](https://crt.sh/?Identity=%25&iCAID=183268) + * Podrobnosti certifikátu (podepsaný ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) + * Podrobnosti certifikátu (křížově podepsaný IdenTrust): [crt.sh](https://crt.sh/?id=3479778543), [der](/certs/lets-encrypt-r4-cross-signed.der), [pem](/certs/lets-encrypt-r4-cross-signed.pem), [txt](/certs/lets-encrypt-r4-cross-signed.txt) + * CRL hostname: `r4.c.lencr.org`
diff --git a/content/cs/docs/account-id.md b/content/cs/docs/account-id.md index 5114878c0..c0310b8cf 100644 --- a/content/cs/docs/account-id.md +++ b/content/cs/docs/account-id.md @@ -1,4 +1,15 @@ --- +title: Vyhledání ID účtu slug: account-id -untranslated: 1 +lastmod: 2021-12-27 +show_lastmod: 1 --- + + +Při hlášení problémů může být užitečné uvést ID vašeho účtu Let's Encrypt. Vytvoření účtu většinou automaticky zajišťuje klientský software ACME, kterým komunikujete se službou Let's Encrypt. Pokud klienty ACME provozujete na více serverech, můžete mít nakonfigurováno několik účtů. + +ID účtu je adresa URL v následujícím formátu: `https://acme-v02.api.letsencrypt.org/acme/acct/12345678`. + +Pokud používáte [Certbot](https://certbot.eff.org/) verze 1.23.0 nebo novější, ID účtu zjistíte spuštěním dílčího příkazu `certbot show_account`. Pokud používáte Certbot starší než 1.23.0, ID účtu najdete v poli „uri“ v souboru `/etc/letsencrypt/accounts/acme-v02.api.letsencrypt.org/directory/*/regr.json`. + +Používáte-li jiného klienta ACME, závisí postup na konkrétním klientovi. Vyhledejte v protokolech adresy URL ve výše uvedeném formátu. Pokud váš klient ACME ID účtu nezaznamenává, můžete je získat odesláním nové žádosti o registraci se stejným klíčem. Podrobnosti najdete ve [specifikaci ACME](https://tools.ietf.org/html/rfc8555#section-7.3). Číselnou podobu svého ID najdete také v hlavičce Boulder-Requester v odpovědi na každý požadavek POST odeslaný vaším klientem ACME. diff --git a/content/cs/docs/acme-protocol-updates.md b/content/cs/docs/acme-protocol-updates.md index 47fd0d18c..214880f0d 100644 --- a/content/cs/docs/acme-protocol-updates.md +++ b/content/cs/docs/acme-protocol-updates.md @@ -1,4 +1,33 @@ --- +title: Aktualizace protokolu ACME slug: acme-protocol-updates -untranslated: 1 +lastmod: 2019-10-07 +show_lastmod: 1 --- + + +Protokol ACME standardizovaný organizací [IETF](https://letsencrypt.org/2019/03/11/acme-protocol-ietf-standard.html), tedy [RFC 8555](https://datatracker.ietf.org/doc/rfc8555/), je základním kamenem fungování služby Let's Encrypt. + +# Endpointy API + +V současnosti používáme následující endpointy API. Porovnání jejich implementace se specifikací ACME najdete v [dokumentaci odchylek](https://github.com/letsencrypt/boulder/blob/main/docs/acme-divergences.md). + +## ACME v2 (RFC 8555) + +* [Produkce] `https://acme-v02.api.letsencrypt.org/directory` +* [Staging] `https://acme-staging-v02.api.letsencrypt.org/directory` + +## ACME v1 (zastaralá verze) + +* [Produkce] `https://acme-v01.api.letsencrypt.org/directory` +* [Staging] `https://acme-staging.api.letsencrypt.org/directory` + +# Nové zpětně kompatibilní funkce protokolu ACME + +Let's Encrypt může čas od času do stávajících endpointů API přidat nové zpětně kompatibilní funkce. Nové zpětně kompatibilní funkce obvykle zavádíme proto, že jsme se rozhodli implementovat část specifikace ACME, kterou jsme dříve nepodporovali. + +Nové funkce zaváděné do stávajících endpointů API budou vždy jasně popsány ve veřejné specifikaci ACME a nenaruší správně implementované klienty. + +# Nové verze ACME s nekompatibilními změnami + +V podpoře ACME neplánujeme provádět nekompatibilní změny. Pokud je však budeme považovat za důležité, zajistíme dostatek času na hladký přechod a budeme o nich informovat s co největším předstihem. Správci systémů by si měli zachovat možnost včas nasazovat aktualizace klientů ACME pro případ, že bude nekompatibilní změna nezbytná. diff --git a/content/cs/docs/allow-port-80.md b/content/cs/docs/allow-port-80.md index 282127868..e40068936 100644 --- a/content/cs/docs/allow-port-80.md +++ b/content/cs/docs/allow-port-80.md @@ -1,4 +1,17 @@ --- +title: 'Doporučený postup: port 80 ponechte otevřený' slug: allow-port-80 -untranslated: 1 +lastmod: 2019-01-24 +show_lastmod: 1 --- + + +Občas dostáváme hlášení od uživatelů, kterým nefunguje výzva HTTP-01, protože přístup k portu 80 jejich webového serveru blokuje firewall. Doporučujeme, aby všechny servery určené k běžnému provozu webů nabízely HTTP na portu 80 i HTTPS na portu 443. Všechny požadavky na portu 80 by také měly přesměrovávat a požadavky (na portu 443) mohou případně opatřit hlavičkou HSTS. + +Povolením portu 80 nezvětšíte útočnou plochu serveru, protože požadavky na portu 80 zpravidla obsluhuje stejný software jako požadavky na portu 443. + +Uzavření portu 80 nesnižuje riziko pro uživatele, který váš web omylem navštíví přes HTTP. Za běžných okolností by byl přesměrován na HTTPS a jeho další provoz by byl chráněný. Pokud by byl uživatel vystaven aktivnímu útoku MITM, útočník by odpověděl na portu 80, takže váš web by ani nedostal příležitost spojení odmítnout. + +Ponecháte-li port 80 otevřený kvůli přesměrování, pomůžete uživatelům přejít na správnou, tedy HTTPS verzi webu. Uživatel se může krátce ocitnout na HTTP verzi webu z různých důvodů, které nemůžete ovlivnit. Může jít například o automatické vytvoření odkazu v e-mailu nebo ruční zadání názvu domény. Je lepší, když bude přesměrován, než aby se mu zobrazila chyba. + +Bohužel nemusíte mít možnost ovlivnit, zda je port 80 pro váš web blokovaný. Někteří poskytovatelé internetového připojení (zejména pro domácnosti) port 80 z různých důvodů blokují. Pokud to dělá i váš poskytovatel, ale přesto chcete získávat certifikáty od Let's Encrypt, máte dvě možnosti: můžete používat výzvy DNS-01 nebo [některého z klientů podporujících výzvy TLS-ALPN-01](https://community.letsencrypt.org/t/which-client-support-tls-alpn-challenge/75859/2) na portu 443. diff --git a/content/cs/docs/caa.md b/content/cs/docs/caa.md index 747b0719d..65d5d90ab 100644 --- a/content/cs/docs/caa.md +++ b/content/cs/docs/caa.md @@ -1,4 +1,102 @@ --- +title: Autorizace certifikační autority (CAA) slug: caa -untranslated: 1 +lastmod: 2023-08-16 +show_lastmod: 1 --- + + +CAA je typ záznamu DNS, který vlastníkům webů umožňuje určit, které certifikační autority (CA) smějí vydávat certifikáty obsahující jejich názvy domén. Poprvé byl standardizován v roce 2013. Verzi, kterou používáme dnes, standardizovaly v roce 2019 dokumenty [RFC 8659](https://datatracker.ietf.org/doc/html/rfc8659) a [RFC 8657](https://datatracker.ietf.org/doc/html/rfc8657). Ve výchozím nastavení smí každá veřejná certifikační autorita vydat certifikát pro libovolný název domény ve veřejném systému DNS, pokud ověří, kdo má daný název domény pod kontrolou. To znamená, že chyba v procesu ověřování kterékoli z mnoha veřejných certifikačních autorit může potenciálně ovlivnit každý název domény. CAA umožňuje držitelům domén toto riziko snížit. + +# Používání CAA + +Pokud CAA používat nechcete, zpravidla nemusíte nic dělat. Přečtěte si však níže uvedenou část o chybách CAA. Chcete-li pomocí CAA omezit certifikační autority, které smějí vydávat certifikáty pro vaši doménu, potřebujete poskytovatele DNS podporujícího nastavení záznamů CAA. Seznam takových poskytovatelů najdete na [stránce CAA služby SSLMate](https://sslmate.com/caa/support). Pokud je váš poskytovatel v seznamu, můžete pomocí [generátoru záznamů CAA služby SSLMate](https://sslmate.com/caa/) vytvořit sadu záznamů CAA se seznamem povolených certifikačních autorit. + +## Kam záznam umístit + +Záznamy CAA se obvykle nastavují na registrované doméně, například „example.org“ nebo „mysite.co.uk“. Budou se tak vztahovat na tuto doménu i všechny její subdomény, například „community.example.org“. + +Certifikační autorita vždy respektuje záznam CAA, který je *nejblíže* názvu domény, pro nějž certifikát vydává. Při žádosti o certifikát pro „www.community.example.org“ proto certifikační autorita postupně zkontroluje „www.community.example.org“, „community.example.org“ a „example.org“ a zastaví se u prvního nalezeného záznamu CAA. + +Nastavení CAA tedy můžete pro jednotlivé subdomény přepsat. Předpokládejme například, že doménu „example.org“ hostujete sami, ale „api.example.org“ provozujete u poskytovatele cloudu. Pomocí záznamu CAA na „example.org“ můžete povolit vydávání certifikátů pro tuto doménu a všechny její subdomény pouze službě Let's Encrypt. Záznamem CAA na „api.example.org“ však toto nastavení přepíšete a povolíte poskytovateli cloudu vydávat certifikáty pro danou subdoménu. + +Kontrola CAA stejně jako všechny ostatní požadavky DNS následuje přesměrování CNAME. Pokud je „community.example.org“ záznamem CNAME odkazujícím na „example.forum.com“, certifikační autorita bude respektovat záznamy CAA nastavené na „example.forum.com“. Název domény se záznamem CNAME nesmí mít žádné další záznamy, takže mezi záznamy CAA původního názvu a záznamy CAA cíle přesměrování nemůže dojít ke konfliktu. + +## Co do záznamu uvést + +Všechny záznamy CAA používají stejný základní formát: + +``` +CAA +``` + +Pole **flags** je celé číslo. Téměř vždy by mělo obsahovat hodnotu `0`, která označuje, že nejsou nastaveny žádné příznaky. Příznaky můžete nastavit také na celé číslo `128`. To znamená, že je nastaven „kritický bit“ a certifikační autority musí vydávání okamžitě zastavit, pokud nerozpoznají obsah pole tag. + +Pole **tag** je řetězec určující typ záznamu CAA, ve většině případů `issue` nebo `issuewild`. Podrobněji je popisujeme níže. + +Pole **value** je řetězec obsahující nejvýše jeden identifikátor certifikační autority, například „letsencrypt.org“, a volitelné parametry oddělené středníky, které rovněž popisujeme níže. + +### Vlastnosti `issue` a `issuewild` + +Záznamy s tagem `issue` určují, zda smí certifikační autorita vydávat certifikáty pro tuto doménu a její subdomény. Obvykle jde o jediný potřebný záznam. Pokud neexistují jiné záznamy, řídí vydávání běžných certifikátů, například pro „example.org“, i zástupných certifikátů, například pro „*.example.org“. Certifikační autoritu oprávněnou vydávat certifikáty pro doménu určíte uvedením jejího identifikačního názvu domény v části value záznamu CAA. + +Záznamy s tagem `issuewild` určují, zda smí certifikační autorita vydávat *zástupné* certifikáty, například pro „*.example.org“. Záznamy `issuewild` potřebujete pouze tehdy, pokud chcete pro vydávání zástupných a běžných certifikátů nastavit odlišná oprávnění. + +Můžete vytvořit více záznamů se stejným typem vlastnosti. Jejich účinek se *sčítá*: pokud vydávání dané certifikační autoritě povoluje kterýkoli z těchto záznamů, je povoleno. + +Identifikační název domény Let's Encrypt pro CAA je `letsencrypt.org`. Oficiálně je uveden v [části 4.2.1 našich zásad CP/CPS](https://cps.letsencrypt.org/#4.2.1-performing-identification-and-authentication-functions). + +### Parametr `validationmethods` + +Tento parametr lze uvést za identifikačním názvem domény certifikační autority a určit jím metody, kterými smí autorita ověřit kontrolu nad doménou. Ověřování tak můžete omezit na metody, kterým více důvěřujete. Chcete-li například certifikační autoritě povolit pouze metodu TLS-ALPN-01, můžete k hodnotě záznamu CAA připojit `;validationmethods=tls-alpn-01`. + +Let's Encrypt rozpoznává následující řetězce metod ověřování: + +* `http-01` +* `dns-01` +* `tls-alpn-01` + +### Parametr `accounturi` + +Tento parametr lze uvést za identifikačním názvem domény certifikační autority a určit jím účty ACME, které smějí požádat o vydání certifikátu pro danou doménu. Můžete tak zabránit vydání podvodných certifikátů útočníkem, který dočasně ovládne vaši doménu, ale nemá přístup ke klíči vašeho účtu ACME. + +Identifikátory URI účtů Let's Encrypt mají podobu `https://acme-v02.api.letsencrypt.org/acme/acct/1234567890`, kde číslice na konci představují ID vašeho účtu. + +### Příklady + +Jednoduchý záznam CAA, který povoluje službě Let's Encrypt vydávat certifikáty pro „example.org“, může vypadat takto: + +``` +example.org CAA 0 issue "letsencrypt.org" +``` + +Složitější sada záznamů CAA může vypadat takto: + +``` +example.org CAA 0 issue "myca.org;validationmethods=dns-01" +example.org CAA 0 issuewild "myca.org" +example.org CAA 128 issue "otherca.com;accounturi=https://otherca.com/acct/123456" +``` + +V tomto příkladu může MyCA vydávat certifikáty pro „example.org“, ale pouze pomocí metody ověřování DNS-01. Může také vydávat zástupné certifikáty libovolnou metodou ověřování. Certifikáty může vydávat také OtherCA, ale pouze tehdy, když požadavek pochází z účtu číslo `123456` a OtherCA rozpoznává omezení `accounturi` a umí je správně zpracovat. + + +# Chyby CAA + +Protože Let's Encrypt kontroluje záznamy CAA před vydáním každého certifikátu, dochází někdy k chybám i u domén, které žádné záznamy CAA nenastavily. Při chybě nelze zjistit, zda smíme pro dotčenou doménu certifikát vydat. Mohou totiž existovat záznamy CAA, které vydání zakazují, ale kvůli chybě nejsou viditelné. + +Pokud se setkáte s chybami souvisejícími s CAA, zkuste požadavek ještě několikrát odeslat do našeho [staging prostředí](/docs/staging-environment) a ověřte, zda jsou chyby dočasné, nebo trvalé. Pokud jsou trvalé, musíte problém nahlásit podpoře poskytovatele DNS nebo přejít k jinému poskytovateli. Pokud nevíte, kdo je vaším poskytovatelem DNS, zeptejte se poskytovatele hostingu. + +Někteří poskytovatelé DNS, kteří CAA neznají, zpočátku na hlášení problémů odpovídají: „Záznamy CAA nepodporujeme.“ Poskytovatel DNS nemusí záznamy CAA výslovně podporovat. Na neznámé typy dotazů, včetně CAA, musí pouze odpovídat kódem NOERROR. Vrácení jiných operačních kódů, včetně NOTIMP, u nerozpoznaných typů dotazů je porušením [RFC 1035](https://tools.ietf.org/html/rfc1035) a musí být opraveno. + +## SERVFAIL + +Jednou z nejčastějších chyb je SERVFAIL. Nejčastěji označuje selhání ověření DNSSEC. Pokud se zobrazí chyba SERVFAIL, nejprve použijte ladicí nástroj DNSSEC, například [dnsviz.net](http://dnsviz.net/). Pokud to nepomůže, mohou vaše servery DNS vytvářet nesprávné podpisy pouze v případě, že je odpověď prázdná. Odpovědi CAA bývají nejčastěji prázdné. Tuto chybu měl například PowerDNS [ve verzi 4.0.3 a starších](https://community.letsencrypt.org/t/caa-servfail-changes/38298/2?u=jsha). + +Pokud nemáte zapnuté DNSSEC a zobrazí se chyba SERVFAIL, druhou nejpravděpodobnější příčinou je, že autoritativní server DNS vrátil kód NOTIMP. Jak je popsáno výše, jde o porušení RFC 1035. Server by měl namísto něj vrátit kód NOERROR s prázdnou odpovědí. V takovém případě nahlaste chybu nebo odešlete požadavek podpoře poskytovatele DNS. + +Chyby SERVFAIL mohou být způsobeny také výpadky autoritativních serverů DNS. Zkontrolujte záznamy NS svých serverů DNS a ověřte, zda jsou všechny servery dostupné. + +## Vypršení časového limitu + +U dotazů CAA někdy vyprší časový limit. To znamená, že autoritativní server DNS vůbec neodpoví, a to ani po několika opakovaných pokusech. Nejčastější příčinou je nesprávně nakonfigurovaný firewall před serverem DNS, který zahazuje dotazy neznámého typu. Odešlete požadavek podpoře poskytovatele DNS a zeptejte se, zda takový firewall používá. diff --git a/content/cs/docs/cert-compat.md b/content/cs/docs/cert-compat.md index c3790d95a..6d26f33ca 100644 --- a/content/cs/docs/cert-compat.md +++ b/content/cs/docs/cert-compat.md @@ -1,4 +1,44 @@ --- +title: Kompatibilita certifikátů slug: certificate-compatibility -untranslated: 1 +lastmod: 2024-08-25 +show_lastmod: 1 --- + + +O tom, zda platforma dokáže ověřit certifikáty Let's Encrypt, rozhoduje její důvěra v certifikáty ISRG „ISRG Root X1“ nebo „ISRG Root X2“. Oba tyto kořenové certifikáty jsou v úložištích důvěryhodných certifikátů platforem zahrnuty již několik let (ISRG Root X1 od konce roku 2016 a ISRG Root X2 od poloviny roku 2022), široké nasazení aktualizací platforem však může trvat podstatně déle. Důvěra v ISRG Root X1 je dnes téměř všeobecná, zatímco důvěra v ISRG Root X2 se stále rozšiřuje. + +Pokud se certifikát ověří na některých platformách uvedených jako „kompatibilní“, ale na jiných nikoli, může být příčinou nesprávná konfigurace webového serveru. Příčinou problémů na moderních platformách bývá nejčastěji neposkytnutí správného řetězce certifikátů. Otestujte svůj web pomocí [testu serveru SSL Labs](https://www.ssllabs.com/ssltest/). Pokud test problém neodhalí, požádejte o pomoc na našem [komunitním fóru](https://community.letsencrypt.org/). + +Pokud zde vaše platforma není uvedena, uvítáme [pull request](https://github.com/letsencrypt/website/blob/main/content/en/docs/cert-compat.md) s doložením data, kdy byl každý kořenový certifikát přidán do jejího úložiště důvěryhodných certifikátů. + +# Platformy důvěřující certifikátu ISRG Root X1 + +* Windows >= [XP SP3, Server 2008](https://learn.microsoft.com/en-us/security/trusted-root/participants-list) (pokud nejsou vypnuté [automatické aktualizace kořenových certifikátů](https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/cc733922(v=ws.10))) +* macOS >= [10.12.1 Sierra](https://support.apple.com/en-us/103425) +* iOS >= [10](https://support.apple.com/en-us/HT207177) +* Android >= [7.1.1](https://android.googlesource.com/platform/system/ca-certificates/+/android-7.1.1_r15) +* Firefox >= [50.0](https://bugzilla.mozilla.org/show_bug.cgi?id=1204656) +* Ubuntu >= [12.04 Precise Pangolin](https://launchpad.net/ubuntu/+source/ca-certificates/20161102) (s nainstalovanými aktualizacemi) +* Debian >= [8 / Jessie](https://tracker.debian.org/news/812114/accepted-ca-certificates-20161102-source-all-into-unstable/) (s nainstalovanými aktualizacemi) +* RHEL >= 6.10, 7.4 ([s nainstalovanými aktualizacemi](https://src.fedoraproject.org/rpms/ca-certificates/c/02204a071d2effe7cdb840c1a2763bcdc396c4be)), 8+ +* Java >= [7u151](https://www.oracle.com/java/technologies/javase/7u151-relnotes.html), [8u141](https://www.oracle.com/java/technologies/javase/8u141-relnotes.html), [9+](https://www.oracle.com/java/technologies/javase/9-all-relnotes.html#JDK-8177539) +* NSS >= [3.26](https://nss-crypto.org/reference/security/nss/legacy/nss_releases/nss_3.26_release_notes/index.html) +* Chrome >= [105](https://chromium.googlesource.com/chromium/src/+/main/net/data/ssl/chrome_root_store/faq.md#when-are-these-changes-taking-place) (starší verze používají úložiště důvěryhodných certifikátů operačního systému) +* PlayStation >= [PS4 v8.0.0](https://web.archive.org/web/20210306180757/https://www.sie.com/content/dam/corporate/jp/guideline/PS4_Web_Content-Guidelines_e.pdf) + +# Platformy důvěřující certifikátu ISRG Root X2 + +* Windows >= [XP SP3, Server 2008](https://learn.microsoft.com/en-us/security/trusted-root/2021/may2021) (pokud nejsou vypnuté [automatické aktualizace kořenových certifikátů](https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-r2-and-2008/cc733922(v=ws.10))) +* macOS >= [13](https://support.apple.com/en-us/103100) +* iOS >= [16](https://support.apple.com/en-us/103100) +* Android >= [14](https://android.googlesource.com/platform/system/ca-certificates/+/c8d7f51bbb3de2c40a0d868972be008070eb25d8) +* Firefox >= [97](https://bugzilla.mozilla.org/show_bug.cgi?id=1701317) +* Ubuntu >= [18.04 Bionic Beaver](https://launchpad.net/ubuntu/+source/ca-certificates/20230311) (s nainstalovanými aktualizacemi) +* Debian >= [12 / Bookworm](https://tracker.debian.org/news/1426477/accepted-ca-certificates-20230311-source-into-unstable/) +* RHEL >= 7.9, 8.6, 9.1 ([s nainstalovanými aktualizacemi](https://src.fedoraproject.org/rpms/ca-certificates/c/f6b8f45e836dfc9c69585bf7ef0250ad734b086a)) +* Java >= [21.0.2](https://jdk.java.net/21/release-notes) +* NSS >= [3.74](https://firefox-source-docs.mozilla.org/security/nss/releases/nss_3_74.html) +* Chrome >= [105](https://chromium.googlesource.com/chromium/src/+/main/net/data/ssl/chrome_root_store/faq.md#when-are-these-changes-taking-place) (starší verze používají úložiště důvěryhodných certifikátů operačního systému) + +Všechny platformy, které důvěřují certifikátu ISRG Root X1, navíc důvěřují také [křížově podepsané verzi certifikátu ISRG Root X2](/certificates#root-cas). diff --git a/content/cs/docs/cert-lifetimes.md b/content/cs/docs/cert-lifetimes.md new file mode 100644 index 000000000..269e4151a --- /dev/null +++ b/content/cs/docs/cert-lifetimes.md @@ -0,0 +1,29 @@ +--- +title: Důvody a plány týkající se doby platnosti certifikátů +slug: cert-lifetimes +lastmod: 2026-07-22 +show_lastmod: 1 +--- + +## Současná doba platnosti + +Od svého spuštění v roce 2015 nabízí Let's Encrypt certifikáty s dobou platnosti 90 dní. Tato výchozí doba platnosti zůstává beze změny a naprostá většina námi vydávaných certifikátů má platnost 90 dní. + +Všichni naši odběratelé si mohou zvolit také krátkodobé certifikáty s platností 6 dní. + +Další informace najdete v naší [dokumentaci profilů certifikátů](/docs/profiles/). + +## Budoucí plány + +[Oborová pravidla](https://cabforum.org/working-groups/server/baseline-requirements/documents/) omezí dobu platnosti certifikátů na nejvýše 47 dní, a to od 15. března 2029. Proto [zkrátíme maximální dobu platnosti našich certifikátů na 45 dní nejpozději do února 2028](/2025/12/02/from-90-to-45.html). + +## Proč kratší doba platnosti? + +Někdy dostáváme dotazy, proč nabízíme pouze certifikáty s platností 90 dní nebo proč zavádíme ještě kratší dobu platnosti. + +Kratší doba platnosti certifikátů má dvě hlavní výhody: + +- Omezuje škody způsobené nesprávným vydáním certifikátu a kompromitací klíče. Nesprávně vydané certifikáty a certifikáty, jejichž klíče byly kompromitovány před vydáním nebo po něm, zůstávají platné po kratší dobu. +- Podporuje automatizaci, která je naprosto nezbytná pro snadné a spolehlivé používání. Po automatizaci správy certifikátů není kratší doba platnosti o nic méně pohodlná než delší. + +Pro naši původní nabídku jsme zvolili platnost 90 dní, protože byla dostatečně krátká, aby výrazně podporovala automatizaci, ale zároveň dostatečně dlouhá, aby bylo možné postupovat ručně. Automatizaci jsme sice chtěli podporovat, tento cíl byl však podřízen možnosti zpřístupnit HTTPS všem. Automatizace tehdy nebyla tak běžná jako dnes, mimo jiné proto, že ekosystém potřebných nástrojů, například klientů ACME, byl teprve v počátcích. Dnes je situace zcela jiná: automatizace je mnohem běžnější a ekosystém potřebných nástrojů podstatně vyspělejší. Proto se dnes s nabídkou certifikátů s platností kratší než devadesát dní cítíme jistěji než tehdy. diff --git a/content/cs/docs/certificates-for-localhost.md b/content/cs/docs/certificates-for-localhost.md index 49961e052..a48d5f973 100644 --- a/content/cs/docs/certificates-for-localhost.md +++ b/content/cs/docs/certificates-for-localhost.md @@ -1,4 +1,57 @@ --- +title: Certifikáty pro localhost slug: certificates-for-localhost -untranslated: 1 +lastmod: 2025-07-31 +show_lastmod: 1 --- + +Uživatelé někdy chtějí získat certifikát pro název hostitele „localhost“, ať už pro místní vývoj, nebo pro distribuci s nativní aplikací, která potřebuje komunikovat s webovou aplikací. Let's Encrypt nemůže certifikáty pro „localhost“ poskytovat, protože tento název nikomu jednoznačně nepatří a není součástí domény nejvyšší úrovně, například „.com“ nebo „.net“. Můžete si nastavit vlastní název domény, který se překládá na adresu `127.0.0.1`, a získat pro něj certifikát pomocí výzvy DNS. Obecně to však není dobrý nápad a existují vhodnější možnosti. + +# Pro místní vývoj + +Při vývoji webové aplikace je užitečné spustit místní webový server, například Apache nebo Nginx, a v prohlížeči jej otevřít na adrese `http://localhost:8000/`. Webové prohlížeče se však na stránkách HTTP a HTTPS v některých ohledech chovají odlišně. Hlavní rozdíl spočívá v tom, že na stránce HTTPS budou zablokovány všechny požadavky na načtení JavaScriptu z adresy URL používající HTTP. Pokud tedy při místním vývoji používáte HTTP, můžete přidat prvek script, který na vývojovém počítači funguje, ale po nasazení na produkční web s HTTPS přestane fungovat. Chcete-li takové problémy odhalit, je užitečné nastavit HTTPS i na místním webovém serveru. Nechcete však neustále vídat upozornění na certifikát. Jak tedy zelený zámek získat i místně? + +Nejlepší možností je vygenerovat vlastní certifikát, buď podepsaný sám sebou, nebo místním kořenovým certifikátem, a označit jej v úložišti důvěryhodných certifikátů operačního systému za důvěryhodný. Tento certifikát pak použijte na místním webovém serveru. Podrobnosti najdete níže. + +# Nativní aplikace komunikující s webovými aplikacemi + +Vývojáři někdy chtějí nabídnout nativní aplikaci ke stažení, která se používá společně s webem a přidává další funkce. Desktopové aplikace Dropbox a Spotify například vyhledávají soubory v celém počítači, což webová aplikace dělat nesmí. Častým řešením je, že nativní aplikace zpřístupní webovou službu na localhostu a webová aplikace jí odesílá požadavky prostřednictvím XMLHttpRequest (XHR) nebo WebSockets. Webová aplikace téměř vždy používá HTTPS, takže jí prohlížeče zakážou odesílat požadavky XHR nebo WebSockets na nezabezpečené adresy URL. Tento mechanismus se nazývá blokování smíšeného obsahu. Aby mohla nativní aplikace komunikovat s webovou aplikací, musí poskytovat zabezpečenou webovou službu. + +Moderní prohlížeče naštěstí [považují][mcb-localhost] adresu `http://127.0.0.1:8000/` za [„potenciálně důvěryhodnou“][secure-contexts], protože odkazuje na adresu zpětné smyčky. Provoz odeslaný na adresu `127.0.0.1` zaručeně neopustí váš počítač, a proto se automaticky považuje za zabezpečený proti zachycení v síti. Pokud tedy webová aplikace používá HTTPS a nativní aplikace nabízí webovou službu na adrese `127.0.0.1`, mohou spolu bez problémů komunikovat prostřednictvím XHR. Pro název [localhost bohužel zatím stejné zacházení neplatí][let-localhost]. Pro WebSockets navíc toto zacházení neplatí u žádného z obou názvů. + +Tato omezení se můžete pokusit obejít nastavením názvu domény v globálním systému DNS, který se překládá na adresu `127.0.0.1`, například `localhost.example.com`. Pro tento název domény byste získali certifikát, certifikát i příslušný soukromý klíč distribuovali s nativní aplikací a webové aplikaci přikázali komunikovat s adresou `https://localhost.example.com:8000/` namísto `http://127.0.0.1:8000/`. *Nedělejte to.* Ohrozili byste uživatele a váš certifikát by mohl být zneplatněn. + +Použitím názvu domény namísto IP adresy umožníte útočníkovi provést útok man-in-the-middle (MitM) na vyhledávání DNS a podvrhnout odpověď odkazující na jinou IP adresu. Útočník se pak může vydávat za místní aplikaci a odesílat webové aplikaci falešné odpovědi. V závislosti na návrhu webové aplikace tím může napadnout váš účet. + +Úspěšný útok MitM je v této situaci možný proto, že byste spolu s nativní aplikací museli distribuovat také soukromý klíč k certifikátu. Kopii soukromého klíče by tak získal každý, kdo si nativní aplikaci stáhne, včetně útočníka. To se považuje za kompromitaci soukromého klíče. Pokud se o ní certifikační autorita (CA) dozví, musí váš certifikát zneplatnit. [Řadě nativních aplikací][mdsp1] již byly [certifikáty zneplatněny][mdsp2], protože [distribuovaly svůj soukromý klíč][mdsp3]. + +Nativním aplikacím tak bohužel zbývá jen málo vhodných a bezpečných možností komunikace s příslušným webem. Situace se navíc může v budoucnu zkomplikovat, pokud prohlížeče dále [omezí přístup webů k localhostu][tighten-access]. + +Mějte také na paměti, že zpřístupnění webové služby nabízející privilegovaná nativní API je ze své podstaty rizikové, protože k nim mohou přistupovat i weby, kterým jste oprávnění udělit nechtěli. Pokud se touto cestou vydáte, seznamte se s mechanismem [Cross-Origin Resource Sharing][cors], používejte Access-Control-Allow-Origin a zvolte analyzátor HTTP bezpečný z hlediska práce s pamětí. I zdroje, kterým přístup nepovolíte, totiž mohou odesílat předběžné požadavky a zneužít případné chyby analyzátoru. + +# Vytváření vlastních certifikátů a nastavení jejich důvěryhodnosti + +Vlastní certifikát si může bez pomoci certifikační autority vytvořit kdokoli. Jediný rozdíl spočívá v tom, že certifikátům, které si vytvoříte sami, nebude důvěřovat nikdo jiný. Pro místní vývoj to nevadí. + +Nejjednodušší způsob, jak vygenerovat soukromý klíč a certifikát pro localhost podepsaný sám sebou, nabízí následující příkaz openssl: + + openssl req -x509 -out localhost.crt -keyout localhost.key \ + -newkey rsa:2048 -nodes -sha256 \ + -subj '/CN=localhost' -extensions EXT -config <( \ + printf "[dn]\nCN=localhost\n[req]\ndistinguished_name = dn\n[EXT]\nsubjectAltName=DNS:localhost\nkeyUsage=digitalSignature\nextendedKeyUsage=serverAuth") + +Poté můžete na místním webovém serveru nastavit soubory localhost.crt a localhost.key a soubor localhost.crt nainstalovat do seznamu místně důvěryhodných kořenových certifikátů. + +Pokud chcete, aby vývojové certifikáty více odpovídaly skutečnému nasazení, můžete pomocí nástroje [mkcert][mkcert] vygenerovat vlastní místní kořenový certifikát a vydávat jím podepsané koncové neboli listové certifikáty. V takovém případě byste namísto koncového certifikátu podepsaného sama sebou importovali kořenový certifikát. + +Můžete také použít doménu obsahující tečky, například `www.localhost`, a přidat ji do souboru /etc/hosts jako alias adresy `127.0.0.1`. Tím se mírně změní způsob, jakým prohlížeče ukládají soubory cookie. + +[mcb-localhost]: https://bugs.chromium.org/p/chromium/issues/detail?id=607878 +[secure-contexts]: https://www.w3.org/TR/secure-contexts/#is-origin-trustworthy +[let-localhost]: https://tools.ietf.org/html/draft-ietf-dnsop-let-localhost-be-localhost-02 +[mdsp1]: https://groups.google.com/d/msg/mozilla.dev.security.policy/eV89JXcsBC0/wsj5zpbbAQAJ +[mdsp2]: https://groups.google.com/d/msg/mozilla.dev.security.policy/T6emeoE-lCU/-k-A2dEdAQAJ +[mdsp3]: https://groups.google.com/d/msg/mozilla.dev.security.policy/pk039T_wPrI/tGnFDFTnCQAJ +[tighten-access]: https://bugs.chromium.org/p/chromium/issues/detail?id=378566 +[mkcert]: https://github.com/FiloSottile/mkcert +[cors]: https://developer.mozilla.org/en-US/docs/Web/HTTP/CORS diff --git a/content/cs/docs/challenge-types.md b/content/cs/docs/challenge-types.md index 53226a371..9582c1bce 100644 --- a/content/cs/docs/challenge-types.md +++ b/content/cs/docs/challenge-types.md @@ -1,4 +1,87 @@ --- +title: Typy výzev slug: challenge-types -untranslated: 1 +lastmod: 2026-02-12 +show_lastmod: 1 --- + + +Při získávání certifikátu od Let's Encrypt naše servery pomocí „výzev“ definovaných standardem ACME ověřují, že máte názvy domén uvedené v certifikátu pod kontrolou. Ověření většinou automaticky provede váš klient ACME. Pokud však potřebujete rozhodnout o složitější konfiguraci, je užitečné výzvám lépe porozumět. Nejste-li si jistí, použijte výchozí nastavení klienta nebo výzvu HTTP-01. + +# Výzva HTTP-01 + +V současnosti jde o nejběžnější typ výzvy. Let's Encrypt předá klientovi ACME token a klient umístí na webový server soubor na adrese `http:///.well-known/acme-challenge/`. Soubor obsahuje token a otisk klíče vašeho účtu. Jakmile klient ACME oznámí službě Let's Encrypt, že je soubor připravený, Let's Encrypt se jej pokusí načíst, případně několikrát z několika různých síťových perspektiv. Pokud naše validační kontroly obdrží z webového serveru správné odpovědi, ověření bude úspěšné a můžete pokračovat vydáním certifikátu. Pokud validační kontroly selžou, musíte znovu požádat o nový certifikát. + +Naše implementace výzvy HTTP-01 následuje nejvýše 10 po sobě jdoucích přesměrování. Přijímá pouze přesměrování na „http:“ nebo „https:“ a jen na porty 80 či 443. Při přesměrování na adresu URL používající HTTPS neověřuje certifikáty. Účelem této výzvy je prvotní získání platného certifikátu, takže se během procesu může setkat s certifikáty podepsanými samy sebou nebo s prošlou platností. + +Výzvu HTTP-01 lze provést pouze na portu 80. Možnost zadat libovolné porty by snižovala zabezpečení výzvy, a proto ji standard ACME nepovoluje. + +Výhody: + +- Lze ji snadno automatizovat bez dalších znalostí konfigurace domény. +- Umožňuje poskytovatelům hostingu vydávat certifikáty pro domény, které na ně odkazují pomocí CNAME. +- Funguje s běžně dostupnými webovými servery. +- Lze ji použít také k ověřování IP adres. + +Nevýhody: + +- Nefunguje, pokud poskytovatel internetového připojení blokuje port 80. Je to vzácné, ale někteří poskytovatelé připojení pro domácnosti jej blokují. +- Tuto výzvu nelze použít k vydávání zástupných certifikátů. +- Pokud máte několik webových serverů, musíte zajistit dostupnost souboru na všech z nich. + +# Výzva DNS-01 + +Tato výzva po vás požaduje, abyste kontrolu nad systémem DNS názvu domény prokázali vložením konkrétní hodnoty do záznamu TXT pod tímto názvem. Konfigurace je obtížnější než u HTTP-01, funguje však i v situacích, ve kterých HTTP-01 použít nelze. Umožňuje také vydávat zástupné certifikáty. Jakmile Let's Encrypt předá klientovi ACME token, klient z něj a z klíče účtu odvodí záznam TXT a umístí jej na adresu `_acme-challenge.`. Let's Encrypt poté tento záznam vyhledá v systému DNS. Pokud najde shodu, můžete pokračovat vydáním certifikátu. + +Automatizace vydávání a obnovování je velmi důležitá, proto má používání výzev DNS-01 smysl pouze tehdy, pokud váš poskytovatel DNS nabízí API pro automatizaci aktualizací. Naše komunita začala vytvářet [seznam takových poskytovatelů DNS][dns-api-providers]. Poskytovatelem DNS může být váš registrátor, tedy společnost, od které jste název domény koupili, ale může jít také o jinou společnost. Chcete-li poskytovatele DNS změnit, stačí provést několik drobných změn u registrátora. Nemusíte čekat, až se přiblíží konec registrace domény. + +Uložením úplných přihlašovacích údajů k API DNS na webovém serveru výrazně zvýšíte dopad případného napadení serveru. Doporučujeme používat [přihlašovací údaje k API s užším rozsahem oprávnění][securing-dns-credentials] nebo provádět ověření DNS na samostatném serveru a certifikáty automaticky kopírovat na webový server. + +Let's Encrypt při vyhledávání záznamů TXT pro ověření DNS-01 dodržuje standardy DNS, takže můžete odpovídání na výzvu delegovat do jiných zón DNS pomocí záznamů CNAME nebo NS. Tímto způsobem lze [delegovat subdoménu `_acme-challenge`][securing-dns-credentials] na server nebo zónu určenou k ověřování. Delegování můžete využít také tehdy, když poskytovatel DNS aktualizuje záznamy pomalu a chcete použít rychlejší server. + +Většina poskytovatelů DNS má určitou „dobu šíření“, která určuje, za jak dlouho od aktualizace záznamu DNS bude změna dostupná na všech jejich serverech. Tuto dobu může být obtížné změřit, protože poskytovatelé často používají také [anycast][]. Několik serverů tak může mít stejnou IP adresu a podle vaší polohy můžete komunikovat s jiným serverem a obdržet jinou odpověď než Let's Encrypt. Nejlepší API DNS umožňují automaticky zkontrolovat, zda se aktualizace již plně rozšířila. Pokud to poskytovatel DNS neumožňuje, musíte klienta nastavit tak, aby před spuštěním ověření počkal dostatečně dlouho na rozšíření aktualizace, často až hodinu. + +Pro stejný název můžete současně vytvořit několik záznamů TXT. Může k tomu dojít například při současném ověřování výzvy pro zástupný a běžný certifikát. Staré záznamy TXT však nezapomeňte odstraňovat. Pokud bude odpověď příliš velká, Let's Encrypt ji začne odmítat. + +Výhody: + +- Pomocí této výzvy můžete vydávat certifikáty obsahující zástupné názvy domén. +- Funguje dobře i při používání několika webových serverů. +- Pomocí této výzvy můžete ověřovat názvy domén, jejichž webové servery nejsou přístupné z veřejného internetu. + +Nevýhody: + +- Uchovávání přihlašovacích údajů k API na webovém serveru je rizikové. +- Poskytovatel DNS nemusí nabízet API. +- API DNS nemusí poskytovat informace o době šíření změn. +- Nelze ji použít k ověřování IP adres. + +# TLS-ALPN-01 + +Tato výzva byla vyvinuta po označení TLS-SNI-01 za zastaralou a vzniká jako [samostatný standard][tls-alpn]. Stejně jako TLS-SNI-01 se provádí prostřednictvím TLS na portu 443. Používá však vlastní protokol ALPN, který zajišťuje, že na validační požadavky odpovědí pouze servery podporující tento typ výzvy. Validační požadavky tohoto typu výzvy tak mohou používat pole SNI odpovídající ověřovanému názvu domény, což zvyšuje zabezpečení. + +Tato výzva není vhodná pro většinu uživatelů. Nejlépe se hodí pro vývojáře reverzních proxy serverů ukončujících TLS, kteří chtějí provádět ověření založené na názvu hostitele podobně jako u HTTP-01, ale z důvodu oddělení odpovědností chtějí celý postup provést na vrstvě TLS. V současnosti jde především o velké poskytovatele hostingu. + +Výhody: + +- Funguje i v případě, že nemáte k dispozici port 80. +- Lze ji provést výhradně na vrstvě TLS. +- Lze ji použít také k ověřování IP adres. + +Nevýhody: + +- Podpora v klientech ACME je omezená. +- Stejně jako u HTTP-01 musí při používání několika serverů všechny odpovídat stejným obsahem. +- Tuto metodu nelze použít k ověřování zástupných domén. + +# TLS-SNI-01 + +Tato výzva byla definována v pracovních verzích protokolu ACME. Provedla navázání spojení TLS na portu 443, odeslala konkrétní hlavičku [SNI][] a očekávala certifikát obsahující token. V [březnu 2019 byla odstraněna][tls-sni-disablement], protože nebyla dostatečně bezpečná. + +[dns-api-providers]: https://community.letsencrypt.org/t/dns-providers-who-easily-integrate-with-lets-encrypt-dns-validation/86438 +[securing-dns-credentials]: https://www.eff.org/deeplinks/2018/02/technical-deep-dive-securing-automation-acme-dns-challenge-validation +[securing-dns-credentials]: https://www.eff.org/deeplinks/2018/02/technical-deep-dive-securing-automation-acme-dns-challenge-validation +[anycast]: https://en.wikipedia.org/wiki/Anycast +[SNI]: https://en.wikipedia.org/wiki/Server_Name_Indication +[tls-sni-disablement]: https://community.letsencrypt.org/t/march-13-2019-end-of-life-for-all-tls-sni-01-validation-support/74209 +[tls-alpn]: https://tools.ietf.org/html/rfc8737 diff --git a/content/cs/docs/client-options.md b/content/cs/docs/client-options.md index a037ea4c3..bfeab1325 100644 --- a/content/cs/docs/client-options.md +++ b/content/cs/docs/client-options.md @@ -1,4 +1,43 @@ --- +title: Implementace klientů ACME slug: client-options -untranslated: 1 +lastmod: 2025-01-22 --- + +{{< clientslastmod >}} + +Let's Encrypt používá protokol ACME k ověření, že máte daný název domény pod kontrolou, a k vydání certifikátu. Chcete-li získat certifikát Let's Encrypt, musíte si vybrat klientský software ACME. + +Níže uvedené klienty ACME nabízejí třetí strany. Let's Encrypt klienty třetích stran nekontroluje ani neposuzuje a nemůže zaručit jejich bezpečnost či spolehlivost. + +Existují také klientské aplikace ACME spouštěné v prohlížeči, zde je však neuvádíme. Vedou totiž k ručnímu obnovování, které zhoršuje uživatelské prostředí a zvyšuje riziko, že certifikát nebude včas obnoven. + +# Doporučený klient: Certbot + +Většině uživatelů doporučujeme začít s klientem [Certbot](https://certbot.eff.org/). Podle vašich potřeb může certifikát pouze získat, nebo vám pomoci také s jeho instalací. Snadno se používá, funguje v mnoha operačních systémech a nabízí kvalitní dokumentaci. + +Pokud Certbot nesplňuje vaše potřeby nebo si jednoduše chcete vyzkoušet něco jiného, níže najdete mnoho dalších klientů rozdělených podle jazyka nebo prostředí, ve kterém fungují. + +# Další možnosti klientů + +Všichni následující klienti podporují API ACMEv2 ([RFC 8555](https://tools.ietf.org/html/rfc8555)). V červnu 2021 jsme [ukončili podporu ACMEv1](https://community.letsencrypt.org/t/end-of-life-plan-for-acmev1/88430/27). Pokud již některého z níže uvedených klientů používáte, aktualizujte jej na nejnovější verzi. Není-li váš klient uveden níže, nemusí podporovat ACMEv2. V takovém případě doporučujeme kontaktovat správce projektu nebo přejít na jiného klienta. + +{{< clients libraries="Knihovny" projects="Projekty integrované se službou Let's Encrypt" >}} + +Modul [acme](https://github.com/certbot/certbot/tree/main/acme) pro Python je součástí Certbotu, používá jej však také řada dalších klientů. Jako samostatný balíček je dostupný prostřednictvím [PyPI](https://pypi.python.org/pypi/acme), distribucí [Debian](https://packages.debian.org/search?keywords=python-acme), [Ubuntu](https://launchpad.net/ubuntu/+source/python-acme), [Fedora](https://bodhi.fedoraproject.org/updates/?packages=python-acme) a dalších distribucí. + +{{< /clients >}} + +# Přidání klienta nebo projektu + +Pokud znáte klienta ACME nebo projekt integrovaný s API ACMEv2 služby Let's Encrypt, který na této stránce chybí, odešlete pull request do našeho [repozitáře webu](https://github.com/letsencrypt/website/) na GitHubu a aktualizujte soubor `data/clients.json`. + +Před odesláním pull requestu ověřte následující: + +1. Klient dodržuje [zásady používání ochranných známek Let's Encrypt](https://www.abetterinternet.org/trademarks). +1. Klient není založený na prohlížeči a podporuje automatické obnovování. +1. Klient provádí [pravidelné obnovování v náhodně zvolenou dobu](/docs/integration-guide#when-to-renew) nebo takové nastavení doporučuje. +1. Váš commit přidá klienta na **konec** příslušných částí. +1. Váš commit aktualizuje datum `lastmod` v horní části souboru `clients.json`. + +Záznamy projektů, které již zřejmě nejsou vyvíjeny, můžeme pravidelně odstraňovat. Pokud bude vývoj projektu obnoven, můžete jej novým pull requestem opět přidat. diff --git a/content/cs/docs/ct-logs.html b/content/cs/docs/ct-logs.html index cb39ac3d2..0ed4225bb 100644 --- a/content/cs/docs/ct-logs.html +++ b/content/cs/docs/ct-logs.html @@ -1,4 +1,122 @@ --- +title: Záznamy Certificate Transparency (CT) slug: ct-logs -untranslated: 1 +lastmod: 2026-06-15 +show_lastmod: 1 --- + + +

+ Transparentnost certifikátů (CT) je systém pro zaznamenávání a sledování vydávání certifikátů TLS. CT výrazně zlepšuje možnosti všech uživatelů sledovat a zkoumat vydávání certifikátů. Tyto možnosti vedly k řadě zlepšení ekosystému certifikačních autorit i zabezpečení webu. CT se proto rychle stává kritickou infrastrukturou. +

+ +

+ Všechny vydané certifikáty odesíláme do logů CT. Logy CT také sami provozujeme. + Do našich logů mohou odesílat záznamy všechny veřejně důvěryhodné certifikační autority. Naše logy CT již zahrnují kořenové certifikáty mnoha certifikačních autorit. Pokud provozujete certifikační autoritu a certifikát vašeho vydavatele není v našem seznamu přijímaných vydavatelů, nahlaste problém zde. +

+ +

+ Chcete-li dostávat důležitá oznámení týkající se našich logů CT, přihlaste se na komunitním fóru k odběru + kategorie oznámení CT. +

+ +

Financování

+ +

+ Pokud nám vaše organizace chce pomoci v této práci pokračovat, zvažte sponzorský nebo jiný finanční příspěvek. +

+ +

Logy CT

+

+Informace o jednotlivých stavech životního cyklu, kterými log CT prochází, najdete zde. +

+ +

Sunlight

+

+ Let's Encrypt v současnosti provozuje logy static-ct založené na softwaru Sunlight. +

+

+ Informace o přijímaných kořenových certifikátech, veřejných klíčích, ID logů a intervalech jednotlivých segmentů najdete na níže odkazovaných úvodních stránkách logů. +

+

Sycamore a Willow jsou naše produkční logy CT, které přijímají certifikáty od důvěryhodných certifikačních autorit.

+ +

+ Twig je testovací log. Přijímá certifikáty od důvěryhodných certifikačních autorit i od některých dalších testovacích autorit, včetně staging prostředí Let's Encrypt. +

+ + + +

Ukončení provozu logů RFC 6962

+

+ Let's Encrypt dříve provozovala logy založené na systému Trillian, které implementovaly API RFC 6962. + Další informace najdete v plánu ukončení provozu našich logů Certificate Transparency podle RFC 6962. +

+ +

Práce s logy

+

+ Seznam kořenových certifikátů zahrnutých v konkrétním logu CT získáte spuštěním následujícího příkazu v terminálu: +

+
+$ for i in $(curl -s https://oak.ct.letsencrypt.org/2020/ct/v1/get-roots | jq -r '.certificates[]'); do
+    echo '------'; base64 -d <<< "${i}" | openssl x509 -inform der -noout -issuer -serial
+done
+
+ +

+ Odesílání certifikátů do logu CT obvykle zajišťují certifikační autority. Chcete-li si tento postup vyzkoušet, nejprve z našeho oblíbeného webu načtěte libovolný certifikát ve formátu PEM. Zkopírujte následující blok a vložte jej do terminálu. +

+
+$ echo | \
+openssl s_client \
+    -connect "letsencrypt.org":443 \
+    -servername "letsencrypt.org" \
+    -verify_hostname "letsencrypt.org" 2>/dev/null | \
+sed -ne '/-BEGIN CERTIFICATE-/,/-END CERTIFICATE-/p' > example.crt
+
+ +

+ Před odesláním musí být certifikát zakódován ve formátu JSON ve speciální struktuře. K tomu můžete použít generátor JSON na adrese https://crt.sh/gen-add-chain. Nástroj crt.sh vrátí balíček JSON. Stáhněte balíček do počítače, v případě potřeby soubor přejmenujte a následujícím příkazem proveďte operaci add-chain (RFC 6962, část 4.1), která certifikát odešle do logu CT. Výstup bude obsahovat podpis, který je ve skutečnosti SCT. K podpisu se za chvíli vrátíme podrobněji. +

+
+$ curl \
+    -X POST \
+   --data @example-json-bundle.json \
+    -H "Content-Type: application/json" \
+    -H "User-Agent: lets-encrypt-ct-log-example-1.0" \
+   https://oak.ct.letsencrypt.org/2020/ct/v1/add-chain
+{"sct_version":0,"id":"5xLysDd+GmL7jskMYYTx6ns3y1YdESZb8+DzS/JBVG4=","timestamp":1576689972016,"extensions":"","signature":"BAMARzBFAiEA4OmuTcft9Jq3XLtcdZz9XinXCvYEY1RdSQICXayMJ+0CIHuujkKBLmQz5Cl/VG6C354cP9gxW0dfgMWB+A2yHi+E"}
+
+ +

+ Chceme-li potvrdit, že log CT podepsal segment Oak 2020, použijeme pole id z předchozího příkazu jako vstup následujícího příkazu. Výsledkem bude ID logu CT. +

+
+$ base64 -d <<< "5xLysDd+GmL7jskMYYTx6ns3y1YdESZb8+DzS/JBVG4=" | xxd -p -c 64 | sed -e 's/../&:/g' -e 's/:$//' | tr '[:lower:]' '[:upper:]'
+E7:12:F2:B0:37:7E:1A:62:FB:8E:C9:0C:61:84:F1:EA:7B:37:CB:56:1D:11:26:5B:F3:E0:F3:4B:F2:41:54:6E
+
+ +

+ Pomocí pole signature můžeme ověřit, že byl certifikát odeslán do logu. Tuto hodnotu můžete dále dekódovat podle našeho + podrobného průvodce SCT. +

+
+$ base64 -d <<< "BAMARzBFAiEA4OmuTcft9Jq3XLtcdZz9XinXCvYEY1RdSQICXayMJ+0CIHuujkKBLmQz5Cl/VG6C354cP9gxW0dfgMWB+A2yHi+E" | xxd -p -c 16 | sed -e 's/../&:/g' -e 's/:$//' | tr '[:lower:]' '[:upper:]'
+04:03:00:47:30:45:02:21:00:E0:E9:AE:4D:C7:ED:F4
+9A:B7:5C:BB:5C:75:9C:FD:5E:29:D7:0A:F6:04:63:54
+5D:49:02:02:5D:AC:8C:27:ED:02:20:7B:AE:8E:42:81
+2E:64:33:E4:29:7F:54:6E:82:DF:9E:1C:3F:D8:31:5B
+47:5F:80:C5:81:F8:0D:B2:1E:2F:84
+
diff --git a/content/cs/docs/dst-root-ca-x3-expiration-september-2021.md b/content/cs/docs/dst-root-ca-x3-expiration-september-2021.md index cd78c9cb7..26627d6b1 100644 --- a/content/cs/docs/dst-root-ca-x3-expiration-september-2021.md +++ b/content/cs/docs/dst-root-ca-x3-expiration-september-2021.md @@ -1,6 +1,32 @@ --- -title: DST Root CA X3 Expiration (September 2021) +title: Konec platnosti DST Root CA X3 (září 2021) slug: dst-root-ca-x3-expiration-september-2021 -lastmod: 2021-04-06 -untranslated: 1 +lastmod: 2024-02-05 +show_lastmod: 1 --- + +> **Aktualizace z 05. února 2024** Uplynuly dva roky a brzy skončí platnost níže popsaného křížového podpisu zajišťujícího kompatibilitu se systémem Android. V našem [nedávném příspěvku na blogu](https://letsencrypt.org/2023/07/10/cross-sign-expiration) najdete podrobné vysvětlení změn, které nastanou v průběhu roku 2024. + +> **Aktualizace z 30. září 2021** Platnost křížového podpisu DST Root CA X3 podle plánu skončila a u téměř všech zařízení nyní důvěru zajišťuje náš vlastní certifikát ISRG Root X1. Podrobnosti o plánu najdete v následujícím textu. Aktualizovali jsme také vlákno Production Chain Changes na komunitním fóru. [Náš tým i komunita jsou připraveny pomoci](https://community.letsencrypt.org/t/production-chain-changes/150739/4) se všemi dotazy k tomuto konci platnosti. + +Dne 30. září 2021 dojde k menší změně ve způsobu, jakým starší prohlížeče a zařízení důvěřují certifikátům Let's Encrypt. Provozujete-li běžný web, žádný rozdíl nezaznamenáte. Certifikát Let's Encrypt bude i nadále přijímat naprostá většina návštěvníků. Pokud poskytujete API nebo potřebujete podporovat zařízení IoT, budete muset změně věnovat trochu větší pozornost. + +Let's Encrypt má „[kořenový certifikát][]“ s názvem [ISRG Root X1][]. Moderní prohlížeče a zařízení důvěřují certifikátu Let's Encrypt nainstalovanému na vašem webu, protože mají ISRG Root X1 ve svém seznamu kořenových certifikátů. Aby byly vydávané certifikáty důvěryhodné i na starších zařízeních, používáme také „křížový podpis“ staršího kořenového certifikátu DST Root CA X3. + +Když jsme začínali, starší kořenový certifikát DST Root CA X3 nám umožnil rychle získat důvěru téměř všech zařízení. Novější kořenový certifikát ISRG Root X1 je nyní také široce důvěryhodný. Některá starší zařízení, například iPhone 4 nebo HTC Dream, mu však nikdy důvěřovat nebudou, protože již nedostávají aktualizace softwaru. [Kliknutím sem zobrazíte seznam platforem, které důvěřují certifikátu ISRG Root X1][compatibility]. + +Platnost DST Root CA X3 skončí 30. září 2021. Na starších zařízeních, která nedůvěřují ISRG Root X1, se proto při návštěvě webů používajících certifikáty Let's Encrypt začnou zobrazovat upozornění na certifikát. Existuje jedna důležitá výjimka: starší zařízení se systémem Android, která nedůvěřují ISRG Root X1, budou se službou Let's Encrypt fungovat i nadále [díky speciálnímu křížovému podpisu DST Root CA X3][cross-sign], jehož platnost přesahuje konec platnosti tohoto kořenového certifikátu. Tato výjimka funguje pouze v systému Android. + +Co byste měli udělat? Většina uživatelů nemusí dělat vůbec nic. Vydávání certifikátů jsme nastavili tak, aby váš web ve většině případů automaticky používal správné řešení s důrazem na širokou kompatibilitu. Pokud poskytujete API nebo potřebujete podporovat zařízení IoT, musíte zajistit dvě věci: (1) všichni klienti API musí důvěřovat certifikátu ISRG Root X1, nikoli jen DST Root CA X3, a (2) používají-li klienti API knihovnu OpenSSL, [musí používat verzi 1.1.0 nebo novější][openssl]. Zvláštnost ověřování certifikátů v OpenSSL 1.0.x způsobí, že při předložení námi standardně doporučovaného řetězce certifikátů kompatibilního se systémem Android selžou i klienti důvěřující ISRG Root X1. + +Další informace o probíhajících změnách produkčních řetězců najdete [v tomto vlákně na našem komunitním fóru][production]. + +Máte-li k nadcházejícímu konci platnosti jakékoli dotazy, [napište je do tohoto vlákna na našem fóru.][forum] + +[kořenový certifikát]: /docs/glossary/#def-root +[ISRG Root X1]: /certificates/ +[cross-sign]: /2020/12/21/extending-android-compatibility.html +[openssl]: https://community.letsencrypt.org/t/openssl-client-compatibility-changes-for-let-s-encrypt-certificates/143816 +[forum]: https://community.letsencrypt.org/t/help-thread-for-dst-root-ca-x3-expiration-september-2021/149190 +[compatibility]: /docs/cert-compat/ +[production]: https://community.letsencrypt.org/t/production-chain-changes/150739 diff --git a/content/cs/docs/expiration-emails.md b/content/cs/docs/expiration-emails.md index c9c6ddc36..5313b2fb1 100644 --- a/content/cs/docs/expiration-emails.md +++ b/content/cs/docs/expiration-emails.md @@ -1,4 +1,10 @@ --- +title: E-maily o konci platnosti slug: expiration-emails -untranslated: 1 +lastmod: 2025-06-25 +show_lastmod: 1 --- + +# Ukončení e-mailových upozornění na konec platnosti + +Let's Encrypt [ukončila zasílání e-mailových upozornění na konec platnosti](/2025/01/22/ending-expiration-emails/). diff --git a/content/cs/docs/faq.md b/content/cs/docs/faq.md index a9a4b1ca3..b923997c9 100644 --- a/content/cs/docs/faq.md +++ b/content/cs/docs/faq.md @@ -1,4 +1,122 @@ --- +title: Časté dotazy +linkTitle: Časté dotazy (FAQ) slug: faq -untranslated: 1 +lastmod: 2025-04-28 +menu: + main: + weight: 30 + parent: about +show_lastmod: 1 --- + +Časté dotazy jsou rozděleny do následujících částí: + +- [Obecné dotazy](#general) +- [Technické dotazy](#technical) + +# Obecné dotazy + +## Jaké služby Let's Encrypt nabízí? + +Let's Encrypt je globální certifikační autorita (CA). Umožňujeme lidem a organizacím z celého světa získávat, obnovovat a spravovat certifikáty SSL/TLS. Naše certifikáty umožňují webům používat zabezpečená připojení HTTPS. + +Let's Encrypt nabízí certifikáty s ověřením domény (DV). Certifikáty s ověřením organizace (OV) ani rozšířeným ověřením (EV) nenabízíme, především proto, že jejich vydávání nelze automatizovat. + +Chcete-li začít používat Let's Encrypt, navštivte stránku [Začínáme](/getting-started). + +## Kolik používání Let's Encrypt stojí? Je služba opravdu zdarma? + +Za certifikáty neúčtujeme žádné poplatky. Let's Encrypt je nezisková organizace. Naším posláním je vytvořit bezpečnější web, který více respektuje soukromí, prostřednictvím širokého zavádění HTTPS. Naše služby jsou bezplatné a snadno použitelné, aby mohl HTTPS nasadit každý web. + +Abychom mohli služby poskytovat zdarma po celém světě, potřebujeme podporu štědrých sponzorů, poskytovatelů grantů a jednotlivců. Chcete-li nás podpořit, zvažte prosím [finanční příspěvek](/donate) nebo se [staňte sponzorem](https://www.abetterinternet.org/sponsor). + +Integrátoři, například poskytovatelé hostingu, si v některých případech účtují malý poplatek odpovídající administrativním nákladům a nákladům na správu spojeným s poskytováním certifikátů Let's Encrypt. + +## Jakou podporu nabízíte? + +Let's Encrypt provozuje malý tým, který pomocí automatizace udržuje nízké náklady. Proto nemůžeme odběratelům nabízet přímou podporu. K dispozici jsou však jiné kvalitní možnosti podpory: + +1. Nabízíme užitečnou [dokumentaci](/docs). +2. Máme velmi aktivní a ochotné [fórum komunitní podpory](https://community.letsencrypt.org/). Členové komunity výborně odpovídají na dotazy a mnoho nejčastějších otázek již bylo zodpovězeno. + +Podívejte se na naše oblíbené [video o síle kvalitní komunitní podpory](https://www.youtube.com/watch?v=Xe1TZaElTAs). + +## Web používající Let's Encrypt se věnuje phishingu, šíření malwaru, podvodům nebo jiné škodlivé činnosti. Co mám dělat? + +Doporučujeme takové weby nahlásit službám Google Safe Browsing a Microsoft SmartScreen, které mohou uživatele chránit účinněji. Adresy URL pro hlášení: + +- [https://safebrowsing.google.com/safebrowsing/report_badware/](https://safebrowsing.google.com/safebrowsing/report_badware/) +- [https://www.microsoft.com/en-us/wdsi/support/report-unsafe-site-guest](https://www.microsoft.com/en-us/wdsi/support/report-unsafe-site-guest) + +Další informace o našich zásadách a jejich důvodech najdete zde: + +https://letsencrypt.org/2015/10/29/phishing-and-malware.html + +# Technické dotazy + +## Důvěřuje můj prohlížeč certifikátům Let's Encrypt? + +U většiny prohlížečů a operačních systémů ano. Podrobnosti najdete v [seznamu kompatibility](/docs/cert-compat). + +## Vydává Let's Encrypt certifikáty i k jiným účelům než SSL/TLS pro weby? + +Certifikáty Let's Encrypt jsou standardní certifikáty s ověřením domény. Můžete je tedy použít pro libovolný server využívající název domény, například webový, poštovní či FTP server. + +Šifrování e-mailů a podepisování kódu vyžaduje jiný typ certifikátu, který Let's Encrypt nevydává. + +## Generuje nebo ukládá Let's Encrypt soukromé klíče k mým certifikátům na svých serverech? + +Ne. Nikdy. + +Soukromý klíč se vždy generuje a spravuje na vašich vlastních serverech, nikoli ve službě Let's Encrypt. + +## Jakou dobu platnosti mají certifikáty Let's Encrypt? Jak dlouho jsou platné? + +Naše výchozí certifikáty jsou platné 90 dní. Důvody si můžete přečíst [zde](/2015/11/09/why-90-days.html). + +Odběratelé si mohou zvolit krátkodobé certifikáty s platností šest dní. Další informace o nich najdete [zde](/2025/02/20/first-short-lived-cert-issued.html). + +Tyto doby platnosti nelze upravit a neposkytujeme žádné výjimky. Certifikáty s platností 90 dní doporučujeme obnovovat každých 60 dní a certifikáty s platností šest dní každé tři dny. + +## Bude Let's Encrypt vydávat certifikáty s ověřením organizace (OV) nebo rozšířeným ověřením (EV)? + +Vydávání certifikátů OV ani EV neplánujeme. + +## Mohu získat certifikát pro několik názvů domén, tedy certifikát SAN nebo UCC? + +Ano. Jeden certifikát může pomocí mechanismu alternativního názvu subjektu (SAN) obsahovat několik různých názvů. + +## Vydává Let's Encrypt zástupné certifikáty? + +Ano. K vydávání zástupných certifikátů je nutné použít [výzvu DNS-01](/docs/challenge-types/#dns-01-challenge). Další technické informace najdete v [tomto příspěvku](https://community.letsencrypt.org/t/acme-v2-production-environment-wildcards/55578). + +## Existuje klient Let's Encrypt (ACME) pro můj operační systém? + +K dispozici je velké množství [klientů ACME](/docs/client-options). Pro váš operační systém pravděpodobně existuje vhodné řešení. Doporučujeme začít s klientem [Certbot](https://certbot.eff.org/). + +## Mohu použít existující soukromý klíč nebo žádost o podepsání certifikátu (CSR)? + +Ano, tuto funkci však nepodporují všichni klienti. Klient [Certbot](https://certbot.eff.org/) ji podporuje. + +## Požádal jsem o certifikát a moje doména teď zaznamenává velký provoz. Proč k tomu dochází? + +Jde o běžné a očekávané chování. Během [vydávání certifikátu](/how-it-works) ověří Let's Encrypt kontrolu nad vaší doménou z [několika síťových perspektiv](/2020/02/19/multi-perspective-validation). Po úspěšném ověření bude certifikát odeslán do několika [logů Certificate Transparency (CT)](/docs/ct-logs). Podrobnější vysvětlení, proč je to nezbytné, najdete [zde](https://certificate.transparency.dev/howctworks/#pki). Krátce po odeslání certifikátu do CT mohou automatizovaní roboti procházející logy CT objevit vaši doménu, pokusit se k ní přistoupit a vytvářet další provoz v protokolech webového serveru. + +## Které IP adresy používá Let's Encrypt k ověřování mého webového serveru? + +Seznam IP adres používaných k ověřování nezveřejňujeme a tyto adresy se mohou kdykoli změnit. V současnosti [ověřujeme z několika IP adres](/2020/02/19/multi-perspective-validation.html). + +## Certifikát jsem úspěšně obnovil, ale tentokrát neproběhlo ověření. Jak je to možné? + +Jakmile úspěšně dokončíte výzvy pro doménu, výsledná autorizace se uloží do mezipaměti vašeho účtu pro pozdější použití. Autorizace zůstávají v mezipaměti až 30 dní od ověření v závislosti na příslušném [profilu](/docs/profiles). Pokud jsou všechny potřebné autorizace pro požadovaný certifikát uložené v mezipaměti, ověření se znovu neprovede, dokud platnost příslušných autorizací v mezipaměti neskončí. + +## Proč by se měl můj klient Let's Encrypt (ACME) spouštět v náhodně zvolenou dobu? + +Žádáme, aby [klienti ACME prováděli pravidelné obnovování v náhodně zvolenou dobu](https://letsencrypt.org/docs/integration-guide/#when-to-renew). Zabrání se tak špičkám provozu v pevných časech, například přesně o půlnoci UTC nebo v první sekundě každé hodiny či minuty. Pokud je služba příliš vytížená, budou klienti požádáni, aby to [zkusili znovu později](https://developer.mozilla.org/en-US/docs/Web/HTTP/Status/503). Náhodné rozložení časů obnovování tak pomáhá omezit zbytečné opakované pokusy. + +## Kde se mohu dozvědět více o TLS/SSL a PKI obecně? + +Dlouholetý bezpečnostní výzkumník a odborník Ivan Ristić vydal průvodce konfigurací s užitečnými informacemi o tom, co je třeba zvážit při nastavování TLS. + +Pro rozsáhlejší úvod a podrobnější informace doporučujeme knihu Bulletproof TLS and PKI, jejímž autorem je rovněž Ristić. diff --git a/content/cs/docs/godaddy.md b/content/cs/docs/godaddy.md index 02fa66a0f..44fd0a590 100644 --- a/content/cs/docs/godaddy.md +++ b/content/cs/docs/godaddy.md @@ -1,4 +1,15 @@ --- +title: "Certifikáty Let's Encrypt na hostingu GoDaddy" slug: godaddy -untranslated: 1 +lastmod: 2025-08-11 +show_lastmod: 1 --- + +Často dostáváme dotazy, jak používat Let's Encrypt u GoDaddy. GoDaddy nepodporuje [protokol ACME](https://tools.ietf.org/html/rfc8555) pro automatizované vydávání a obnovování certifikátů. Místo toho GoDaddy nabízí automatické obnovování vlastních certifikátů jako [placenou doplňkovou službu](https://www.godaddy.com/web-security/ssl-certificate). + +Používání našich certifikátů u GoDaddy v současnosti nedoporučujeme, protože je obtížné a celý postup nelze automatizovat. Automatické obnovování považujeme za důležitou součást správy certifikátů. Automatizace obnovování pomocí softwaru výrazně snižuje riziko, že platnost certifikátu skončí, aniž by byl nahrazen novým. + +Pokud přesto chcete certifikáty Let's Encrypt vyzkoušet na sdíleném hostingu GoDaddy, můžete využít některou z následujících možností: + +1. Použijte službu [CertSage](https://certsage.com/) od Griffin Software. Jiným uživatelům Let's Encrypt u GoDaddy se její použití osvědčilo. +2. GoDaddy [nabízí vlastní návod](https://www.godaddy.com/help/install-a-lets-encrypt-certificate-on-your-cpanel-hosting-account-28023). Za jeho přesnost ani správnost však nemůžeme ručit. Mějte na paměti, že tento postup je časově náročný a musíte jej pravidelně opakovat před skončením platnosti každého certifikátu. diff --git a/content/cs/docs/integration-guide.md b/content/cs/docs/integration-guide.md index ee4fa501c..f95fd26eb 100644 --- a/content/cs/docs/integration-guide.md +++ b/content/cs/docs/integration-guide.md @@ -1,4 +1,120 @@ --- +title: Návod k integraci +linkTitle: Návod k integraci pro klientské aplikace a velké poskytovatele slug: integration-guide -untranslated: 1 +lastmod: 2025-06-23 +show_lastmod: 1 --- + +Tento dokument obsahuje užitečná doporučení pro poskytovatele hostingu a provozovatele velkých webů, kteří integrují Let's Encrypt, i pro vývojáře klientského softwaru pro Let's Encrypt. + +# Počítejte se změnami + +Let's Encrypt i infrastruktura Web PKI se budou nadále vyvíjet. Zajistěte proto, abyste mohli snadno aktualizovat všechny služby, které Let's Encrypt používají. Pokud zároveň nasazujete klientské aplikace, které se spoléhají na certifikáty Let's Encrypt, dbejte zejména na jejich pravidelnou aktualizaci. + +V budoucnu se pravděpodobně změní: + + * kořenové a mezilehlé certifikáty, ze kterých vydáváme certifikáty + * hashovací algoritmy, které používáme k podepisování certifikátů + * typy klíčů a požadavky na jejich sílu, které jsme ochotni akceptovat při podepisování koncových certifikátů + * a protokol ACME + +O takových změnách se vždy budeme snažit informovat s co největším předstihem. Pokud však bude v některé součásti objevena závažná bezpečnostní chyba, může být nutné provést změny ve velmi krátké době nebo okamžitě. Zejména při změnách mezilehlých certifikátů byste neměli napevno určovat, který z nich se má použít. Místo toho používejte hlavičku [`Link: rel="up"`](https://tools.ietf.org/html/rfc8555#section-7.4.2) protokolu ACME, protože mezilehlé certifikáty se budou pravděpodobně měnit. + +Podobně se při aktualizacích smluvních podmínek (ToS) pravděpodobně změní i jejich adresa URL. Adresu URL smluvních podmínek nezadávejte napevno. Správnou adresu určujte pomocí hlavičky [`Link: rel="terms-of-service"`](https://tools.ietf.org/html/rfc8555#section-7.3.3). + +Měli byste také umět průběžně aktualizovat konfiguraci TLS, protože mohou být objeveny nové útoky na šifrovací sady nebo verze protokolu. + +# Odebírejte aktualizace + +Chcete-li dostávat občasná upozornění na důležité změny, jako jsou ty popsané výše, přihlaste se k odběru skupiny [API Announcements](https://community.letsencrypt.org/t/about-the-api-announcements-category/23836). Tato skupina je užitečná pro vývojáře klientských aplikací i poskytovatele hostingu. + +Častější informace o údržbě a výpadcích najdete na naší [stavové stránce](https://letsencrypt.status.io/). Vpravo nahoře klikněte na tlačítko Subscribe. Tyto informace jsou nejužitečnější pro poskytovatele hostingu. + +# Kdo je odběratelem + +V našich [zásadách CP/CPS a Smlouvě s odběratelem](/repository) je jako odběratel označen ten, kdo vlastní soukromý klíč k certifikátu. V případě poskytovatelů hostingu je tedy odběratelem poskytovatel, nikoli jeho zákazník. Pokud vyvíjíte software, který si uživatelé nasazují sami, je odběratelem ten, kdo software nasazuje. + +Pro poskytovatele hostingu z toho vyplývá, že od svých zákazníků nemusí vyžadovat souhlas s naší Smlouvou s odběratelem. Pro domény, které máte pod kontrolou, můžete jednoduše vydat certifikáty a začít je používat. + +# Jeden účet, nebo více? + +Protokol ACME umožňuje vytvořit jeden účet pro všechna ověření a vydávání certifikátů, nebo samostatný účet pro každého zákazníka. Tato flexibilita může být užitečná. Někteří poskytovatelé hostingu například mohou chtít používat samostatný účet pro každého zákazníka a ukládat klíče účtů odděleně. Napadení jednoho klíče účtu pak neumožní vydávat certifikáty pro všechny zákazníky. + +Většině větších poskytovatelů hostingu však doporučujeme používat jediný účet a jeho klíč důkladně zabezpečit. Díky tomu lze snáze rozpoznat certifikáty patřící stejnému subjektu a v případě potřeby upravit limity četnosti požadavků. Pokud používáte mnoho různých účtů, nedokážeme limity četnosti požadavků účinně upravit. + +# Vícedoménové certifikáty (SAN) + +Naše [zásady vydávání certifikátů](/docs/rate-limits) povolují až 100 názvů v jednom certifikátu. Je na vás, zda použijete samostatný certifikát pro každý název hostitele, nebo mnoho názvů hostitelů seskupíte do několika málo certifikátů. + +Samostatné certifikáty pro jednotlivé názvy hostitelů zjednodušují přidávání a odebírání domén při jejich zřizování a vyřazování. Samostatné certifikáty jsou také menší, což může urychlit navazování spojení HTTPS v sítích s malou šířkou pásma. + +Velké certifikáty s mnoha názvy hostitelů naopak znamenají, že celkově spravujete méně certifikátů. Pokud potřebujete podporovat starší klienty, jako je Windows XP, které nepodporují rozšíření Server Name Indication ([SNI](https://en.wikipedia.org/wiki/Server_Name_Indication)) protokolu TLS, budete pro každý certifikát potřebovat jedinečnou IP adresu. Více názvů v jednom certifikátu proto snižuje potřebný počet IP adres. + +Z hlediska zabezpečení jsou pro většinu nasazení obě možnosti rovnocenné. + +# Ukládání a opakované používání certifikátů a klíčů + +Velká část přínosu Let's Encrypt spočívá v tom, že při zřizování nového webu umožňuje certifikát vydat automaticky. Pokud však vaše infrastruktura může pro stejný web opakovaně vytvářet nové frontendové servery, měly by se nejprve pokusit použít certifikát a soukromý klíč z trvalého úložiště. Nový certifikát by měly vydat pouze tehdy, když žádný není k dispozici nebo když už skončila platnost všech stávajících certifikátů. + +Nám v Let's Encrypt to pomáhá efektivně poskytovat služby co největšímu počtu lidí. Vám to zajišťuje možnost nasadit web, kdykoli potřebujete, bez ohledu na aktuální stav služby Let's Encrypt. + +Mnoho webů například začíná používat Docker k vytváření nových frontendových instancí podle potřeby. Pokud kontejnery Docker nastavíte tak, aby při spuštění vydávaly certifikát, ale certifikáty a klíče neukládáte trvale, při současném spuštění příliš mnoha instancí pravděpodobně narazíte na limity četnosti požadavků. V nejhorším případě můžete být nuceni zničit a znovu vytvořit všechny instance najednou. Žádná z nich pak nemusí být schopná získat certifikát a váš web může být několik dní nedostupný, dokud omezení četnosti požadavků nevyprší. Tento problém se však netýká jen limitů četnosti požadavků. Stejný problém nastane, pokud služba Let's Encrypt nebude z jakéhokoli důvodu dostupná ve chvíli, kdy budete potřebovat spustit frontendové servery. + +Některé koncepce nasazení vyžadují, aby kryptografické klíče nikdy neopustily fyzický počítač, na kterém byly vygenerovány. Tento model může s Let's Encrypt dobře fungovat, pokud zajistíte dlouhou životnost počítačů i jejich dat a budete pečlivě hlídat limity četnosti požadavků. + +# Volba typu výzvy + +Pokud používáte výzvu ACME http-01, musíte odpověď na výzvu umístit na všechny frontendové servery ještě předtím, než službě Let's Encrypt oznámíte, že jste připraveni výzvu splnit. U velkého počtu frontendových serverů to může být obtížné. V takovém případě bude pravděpodobně snazší použít výzvu dns-01. Pokud ovšem máte mnoho geograficky rozmístěných serverů DNS, musíte zajistit, aby byl záznam TXT dostupný na každém z nich. + +Při používání výzvy dns-01 také nezapomeňte odstraňovat staré záznamy TXT, aby odpověď na dotaz služby Let's Encrypt nebyla příliš velká. + +Pokud přesto chcete použít výzvu http-01, můžete využít přesměrování HTTP. Každý frontendový server můžete nastavit tak, aby pro všechna `XYZ` přesměroval adresu `/.well-known/acme-challenge/XYZ` na `validation-server.example.com/XYZ`. Odpovědnost za vydávání certifikátů tím převedete na `validation-server`, proto tento server důkladně zabezpečte. + +# Centrální validační servery + +V souvislosti s předchozími dvěma body může být při velkém počtu frontendových serverů vhodné spravovat vydávání certifikátů jen na menší skupině serverů. Usnadní se tím používání přesměrování při ověřování http-01 a vznikne místo pro trvalé ukládání certifikátů a klíčů. + +# Konfigurace firewallu + +Chcete-li používat Let's Encrypt, musíte na počítačích s klientem ACME povolit odchozí provoz na portu 443. Rozsahy IP adres naší služby ACME nezveřejňujeme a mohou se bez upozornění změnit. + +Pro výzvu ACME „http-01“ musíte povolit příchozí provoz na portu 80. Rozsahy IP adres, ze kterých provádíme ověřování, nezveřejňujeme a mohou se bez upozornění změnit. + +Poznámka: Doporučujeme vždy povolit nešifrovaný přístup HTTP k webovému serveru a přesměrovat jej na HTTPS. Ve srovnání s webovým serverem, který odmítá nebo zahazuje připojení na portu 80, to uživatelům přináší lepší prostředí při stejné úrovni zabezpečení. + +U všech výzev musíte na autoritativních serverech DNS povolit příchozí provoz na portu 53 (TCP i UDP). + +# Podporované algoritmy klíčů + +Let's Encrypt přijímá klíče RSA o délce 2048, 3072 nebo 4096 bitů a klíče ECDSA P-256 nebo P-384. Platí to pro klíče účtů i klíče certifikátů. Klíč účtu nelze znovu použít jako klíč certifikátu. + +Doporučujeme používat konfiguraci se dvěma certifikáty: ve výchozím nastavení nabízet certifikát RSA a klientům, kteří oznámí jeho podporu, poskytovat také výrazně menší certifikát ECDSA. + +# HTTPS ve výchozím nastavení + +Poskytovatelům hostingu doporučujeme automaticky vydávat certifikáty a konfigurovat HTTPS pro všechny názvy hostitelů, které mají pod kontrolou. Uživatelé by zároveň měli mít možnost nastavit, zda se mají adresy HTTP přesměrovávat na odpovídající adresy HTTPS. U stávajících účtů doporučujeme toto nastavení ve výchozím stavu vypnout, u nových účtů naopak zapnout. + +Důvod: Stávající weby pravděpodobně obsahují některé dílčí prostředky načítané přes HTTP, například skripty, soubory CSS nebo obrázky. Pokud budou tyto weby automaticky přesměrovány na verze HTTPS, prohlížeče některé z těchto prostředků zablokují kvůli blokování smíšeného obsahu. To může narušit fungování webu. Kdo však vytvoří nový web a zjistí, že se přesměrovává na HTTPS, bude pravděpodobně používat pouze prostředky načítané přes HTTPS. Kdyby se pokusil vložit prostředek přes HTTP, okamžitě by zjistil, že nefunguje. + +Doporučujeme umožnit zákazníkům nastavit hlavičku HTTP Strict-Transport-Security (HSTS) s výchozí hodnotou max-age šedesát dní. Toto nastavení by však mělo doprovázet upozornění, že pokud zákazník bude potřebovat přejít k poskytovateli hostingu bez podpory HTTPS, nastavení HSTS uložené v mezipaměti prohlížečů jeho web znepřístupní. Zákazník i poskytovatel hostingu by si také měli uvědomit, že hlavička HSTS změní chyby certifikátu na nepřekonatelné chyby. Uživatelé mohou například obvykle obejít upozornění prohlížeče na neshodu názvu nebo prošlý certifikát. U názvů hostitelů s aktivní hlavičkou HSTS však prohlížeče takové pokračování nepovolují. + +# Kdy certifikáty obnovovat + +Doporučujeme nejméně dvakrát denně [kontrolovat informace ACME o obnovení (ARI)](https://letsencrypt.org/2024/04/25/guide-to-integrating-ari-into-existing-acme-clients/) každého certifikátu. Endpoint ARI doporučí vhodný čas k obnovení. + +Jako záložní řešení pro případ nedostupnosti ARI doporučujeme certifikáty automaticky obnovovat ve chvíli, kdy jim zbývá třetina celkové doby platnosti. Certifikáty s dobou platnosti kratší než 10 dní doporučujeme obnovovat v polovině jejich celkové doby platnosti. U současných certifikátů Let's Encrypt s platností 90 dní to znamená obnovu 30 dní před skončením platnosti. + +Pokud vydáváte certifikáty pro více než 10 000 názvů hostitelů, doporučujeme také automatické obnovování v malých dávkách, nikoli hromadné obnovování ve velkých blocích. Snižuje se tím riziko: pokud bude mít Let's Encrypt výpadek právě ve chvíli, kdy potřebujete certifikáty obnovit, nebo dočasně selže váš systém obnovování, ovlivní to jen několik certifikátů, nikoli všechny. Nám to navíc usnadňuje plánování kapacity. + +Na začátku můžete certifikáty pro všechny domény vydat hromadně, abyste celý proces urychlili. Časy obnovení pak můžete rozložit jednorázovým obnovením některých certifikátů o 1 den dříve než obvykle, jiných o 2 dny dříve a tak dále. + +Pokud nabízíte klientský software, který automaticky nastavuje pravidelnou dávkovou úlohu, spouštějte ji v náhodně zvolenou sekundu dne, nikoli vždy v konkrétní čas. Let's Encrypt díky tomu nebude na začátku každé hodiny nebo minuty čelit náhodným špičkám provozu. Let's Encrypt musí zajistit kapacitu odpovídající špičkovému zatížení, takže omezení výkyvů provozu nám pomáhá držet náklady pod kontrolou. + +# Opakování neúspěšných pokusů + +Neúspěšné obnovení by nemělo být považováno za kritickou chybu. Ve službách pro vydávání certifikátů implementujte šetrnou logiku opakování s exponenciálním prodlužováním intervalů, nejvýše však jednou denně pro každý certifikát. Vhodný plán může vypadat například takto: 1. opakování po jedné minutě, 2. po deseti minutách, třetí po 100 minutách a 4. i každé další po jednom dni. Správci by samozřejmě měli mít možnost vyžádat si dřívější opakování pro konkrétní doménu i pro všechny domény. + +Prodlužování intervalů mezi pokusy znamená, že software pro vydávání certifikátů musí zaznamenávat neúspěchy stejně jako úspěchy a před novým pokusem zkontrolovat, zda nedávno nedošlo k chybě. Nemá smysl pokoušet se o vydání stokrát za hodinu, protože opakované chyby budou pravděpodobně přetrvávat. + +Všechny chyby je třeba hlásit odpovědnému správci, aby mohl zjistit, zda je nutné odstranit konkrétní problémy. diff --git a/content/cs/docs/ipv6.md b/content/cs/docs/ipv6.md index 78c339c93..d0fd92e40 100644 --- a/content/cs/docs/ipv6.md +++ b/content/cs/docs/ipv6.md @@ -1,4 +1,35 @@ --- +title: Podpora IPv6 slug: ipv6-support -untranslated: 1 +lastmod: 2026-08-04 +show_lastmod: 1 --- + + +Let's Encrypt podporuje IPv6 jak při přístupu klienta ACME k rozhraní API protokolu ACME, tak při vyhledávání v DNS a odesílání požadavků HTTP, kterými ověřujeme vaši kontrolu nad doménovými názvy. + +## Ověřování domén + +Při odchozím požadavku na ověření domény, která má adresu IPv4 i IPv6 (například záznam `A` i `AAAA`), se Let's Encrypt při prvním pokusu vždy připojuje přes IPv6. Pokud připojení přes IPv6 selže na úrovni sítě (například vyprší časový limit) a jsou k dispozici adresy IPv4, požadavek zopakujeme přes jednu z adres IPv4. + +## Nesprávné adresy IPv6 + +Vlastníci domén často nevědí, že pro jejich doménu existuje záznam `AAAA`. Nesprávná adresa IPv6 v záznamu `AAAA` ovlivní proces ověření domény. + +Adresa IPv6 často vede na jiný server než adresa IPv4, na které běží klient ACME. Klient ACME nastaví odpověď na výzvu pouze na serveru IPv4, takže při použití serveru IPv6 ověření domény selže. + +Správným řešením je ve většině případů změnit adresu IPv6 tak, aby vedla na server s klientem ACME. Pokud doména nemá fungovat přes IPv6, záznam `AAAA` odstraňte. Let's Encrypt nelze požádat, aby upřednostňoval IPv4. Chybné nastavení musíte opravit. + +## Podrobnosti o přechodu z IPv6 na IPv4 + +Po neúspěchu přes IPv6 se požadavek zopakuje přes IPv4 pouze tehdy, když vyprší časový limit připojení. U jiných typů chyb se neopakuje. + +Například ve výše popsané situaci se požadavek nezopakuje, pokud na adrese IPv6 naslouchá webový server, který však není připraven odpovědět na výzvu ACME. Při přístupu na adresu IPv6 v takovém případě nevyprší časový limit připojení. Výzva selže bez opakování požadavku, protože server vrátil nesprávnou odpověď. + +Aby software naší certifikační autority zůstal jednoduchý, opakujeme z IPv6 přes IPv4 pouze první požadavek při ověřování výzvy „http-01“. Na požadavky následující po přesměrování se tento postup nevztahuje. + +Pokud má například doménový název záznam `AAAA`, u kterého vždy vyprší časový limit, a záznam `A` vedoucí na webový server, který přesměrovává z HTTP na HTTPS, přechod z IPv6 na IPv4 nebude fungovat správně. První požadavek na doménu správně přejde na IPv4 a obdrží přesměrování z HTTP na HTTPS. Následující požadavek opět upřednostní adresu IPv6, ale po vypršení časového limitu už na IPv4 nepřejde. Situaci vyřešíte opravou chybného nastavení IPv6 nebo zrušením přesměrování z HTTP na HTTPS pro požadavky směřující na cestu výzvy ACME HTTP-01. + +## Jak získat pomoc + +Potřebujete-li pomoci s diagnostikou problému souvisejícího s IPv6, navštivte naše [komunitní fórum](https://community.letsencrypt.org). diff --git a/content/cs/docs/lencr-org.md b/content/cs/docs/lencr-org.md index 7e1f9af13..dcd7c5f37 100644 --- a/content/cs/docs/lencr-org.md +++ b/content/cs/docs/lencr-org.md @@ -1,4 +1,34 @@ --- +title: lencr.org slug: lencr.org -untranslated: 1 +lastmod: 2025-07-31 +show_lastmod: 1 --- + + +# Co je `lencr.org`? + +`lencr.org` je doména vlastněná organizací Let's Encrypt. Hostujeme na ní data, na která odkazují námi vydávané certifikáty. + +# Proč můj počítač tato data stahuje? Jde o škodlivý obsah? + +Ne, data na `lencr.org` nikdy nejsou škodlivá. Zařízení se připojí k doméně `lencr.org` tehdy, když jeho klientský software (například webový prohlížeč nebo aplikace) navštíví jiný web, obdrží od něj certifikát Let's Encrypt a snaží se ověřit jeho platnost. U mnoha klientů jde o běžný postup. + +Nemůžeme však posoudit, zda je škodlivý *navštívený web*. Pokud prověřujete neobvyklou síťovou aktivitu, zaměřte se na připojení, které začalo bezprostředně před připojením k doméně `lencr.org`. + +Připojení klientů k doméně `lencr.org` mohou působit neobvykle nebo nepravidelně. Někteří klienti data nestahují vůbec, jiní stáhnou jen jejich část nebo si je kvůli úspoře prostředků ukládají do mezipaměti. Přistupují k nim proto jen občas, například při prvním použití a po skončení jejich platnosti. + +# K čemu přesně tato data slouží? + +Když se klientský software (například webový prohlížeč nebo aplikace) připojí k webu, který předloží certifikát, měl by ověřit jeho pravost a platnost. Data klientům s tímto ověřením pomáhají několika způsoby. + +* Na doméně `c.lencr.org` zveřejňujeme seznamy zneplatněných certifikátů (CRL), které obsahují všechny dosud platné certifikáty, jež jsme vydali a později zneplatnili. + +* Na doméně `i.lencr.org` zveřejňujeme kopie našich mezilehlých certifikátů vydavatele. Ty jsou podepsány některým z našich kořenových certifikátů nebo křížově podepsány jinou certifikační autoritou (CA). Klient může tato data použít k ověření řetězce důvěry: od ověřovaného koncového certifikátu přes jeden či více mezilehlých certifikátů až ke kořenovému certifikátu certifikační autority, který zná a kterému důvěřuje. + +# Proč právě „`lencr.org`“? + +Dříve jsme používali delší adresy URL, například `http://example.int-x3.letsencrypt.org/`. Při vydání našich [nových kořenových a mezilehlých certifikátů][1] jsme však chtěli jejich velikost co nejvíce zmenšit. Při každém připojení přes HTTPS na webu (jde o miliardy připojení denně) je nutné odeslat kopii certifikátu, takže záleží na každém bajtu. Doménu `lencr.org` jsme zvolili kvůli podobnosti s naším názvem: **L**et's **ENCR**ypt. Vyslovujeme ji podobně jako název fiktivní země [Lancre][] z románů Terryho Pratchetta o _Zeměploše_. + +[1]: https://letsencrypt.org/2020/09/17/new-root-and-intermediates.html +[Lancre]: https://wiki.lspace.org/Lancre diff --git a/content/cs/docs/monitoring-options.md b/content/cs/docs/monitoring-options.md index 721d95db3..40954b3ef 100644 --- a/content/cs/docs/monitoring-options.md +++ b/content/cs/docs/monitoring-options.md @@ -1,4 +1,26 @@ --- +title: Možnosti monitorování certifikátů slug: monitoring-options -untranslated: 1 +lastmod: 2026-07-13 +show_lastmod: 1 --- + +Pro mnoho našich odběratelů je užitečné sledovat stav certifikátů TLS. Monitorovací služby mohou upozornit na blížící se konec platnosti a odhalit nežádoucí vydávání certifikátů. + +Let’s Encrypt doporučuje službu [Red Sift Certificates Lite (dříve Hardenize)](https://redsift.com/pulse-platform/certificates-lite). Red Sift umožňuje zdarma sledovat až 250 certifikátů. + +Mezi dostupné možnosti patří: + +- [Red Sift Certificates (dříve Hardenize)](https://redsift.com/pulse-platform/certificates-lite) +- [UptimeRobot](https://uptimerobot.com/ssl-monitoring/) +- [Datadog SSL Monitoring](https://www.datadoghq.com/monitoring/ssl-monitoring/) +- [TrackSSL](https://trackssl.com/) +- [Host-Tracker](https://www.host-tracker.com/) +- [HeyOnCall](https://heyoncall.com/guides/ssl-certificate-expiration-monitoring) (skripty provozované na vlastním serveru) +- [CertKit](https://www.certkit.io/) +- [CertObserver](https://certobserver.com/) +- [Chill SSL](https://www.chillssl.com/) + +Upozorňujeme, že žádná z těchto služeb není spojena s ISRG ani Let's Encrypt. + +Možnosti na této stránce uvádíme pouze pro informaci. ISRG žádnou z uvedených služeb oficiálně nepodporuje ani nezaručuje její bezpečnost, spolehlivost nebo účinnost. Před výběrem si každou službu sami prověřte a zjistěte si o ní potřebné informace. ISRG neodpovídá za žádné důsledky používání těchto služeb. diff --git a/content/cs/docs/oids.md b/content/cs/docs/oids.md index 3c752e581..453d7cb1d 100644 --- a/content/cs/docs/oids.md +++ b/content/cs/docs/oids.md @@ -1,9 +1,46 @@ --- -title: Object Identifiers +title: Identifikátory objektů slug: oids -date: 2025-09-25 lastmod: 2025-09-25 show_lastmod: false -untranslated: 1 --- +Identifikátor objektu (OID) je posloupnost čísel oddělených tečkami, která jednoznačně označuje různé objekty v infrastruktuře WebPKI. Například každé rozšíření certifikátu X.509 je jednoznačně označeno identifikátorem OID. Identifikátor `2.5.29.15` označuje rozšíření [Použití klíče](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.3). Obdobně lze OID `2.23.140.1.2.1` vložit do rozšíření [Zásady certifikátu](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.4), a označit tak, že byl certifikát ověřen podle [kritérií „Domain Validated“ organizace CA/Browser Forum](https://github.com/cabforum/servercert/blob/main/docs/BR.md#12-document-name-and-identification). + +Na této stránce najdete identifikátory OID používané organizací Let's Encrypt, jejich význam a místa, kde je používáme. + +| OID | Popis | +| ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | +| 1.3.6.1.4.1.44947 | Internet Security Research Group. Nadřazená větev pro všechny identifikátory OID organizace ISRG. | +| 1.3.6.1.4.1.44947.1 | Nemá přiřazen žádný význam. Tento starší identifikátor OID nikdy neměl samostatný účel. | +| 1.3.6.1.4.1.44947.1.1 | Nemá přiřazen žádný význam. Tento starší identifikátor OID nikdy neměl samostatný účel. | +| 1.3.6.1.4.1.44947.1.1.1 | ISRG Domain Validated. Tento starší identifikátor OID odpovídal identifikátoru 2.23.140.1.2.1, tedy [OID zásad certifikátu Domain Validated organizace CA/BF](https://github.com/cabforum/servercert/blob/main/docs/BR.md#12-document-name-and-identification). Dříve jsme jej uváděli v [našich mezilehlých certifikátech pro vydávání](/certs/lets-encrypt-e1.txt), ale kvůli zmenšení certifikátů jsme jej přestali používat. | +| 1.3.6.1.4.1.44947.2 | Identifikátory kotev důvěry Let's Encrypt. Nadřazená větev pro všechny „kotvy důvěry“ ([páry klíčů certifikačních autorit](/certificates)), které lze používat v návrzích internetových standardů [Trust Anchor Identifiers](https://datatracker.ietf.org/doc/draft-ietf-tls-trust-anchor-ids/) a [Merkle Tree Certificates](https://datatracker.ietf.org/doc/draft-davidben-tls-merkle-tree-certs/). Identifikátory OID v této větvi se přidělují přibližně chronologicky podle data vydání. | +| 1.3.6.1.4.1.44947.2.1 | ISRG Root X1 | +| 1.3.6.1.4.1.44947.2.2 | Let's Encrypt Authority X1 | +| 1.3.6.1.4.1.44947.2.3 | Let's Encrypt Authority X2 | +| 1.3.6.1.4.1.44947.2.4 | Let's Encrypt Authority X3 | +| 1.3.6.1.4.1.44947.2.5 | Let's Encrypt Authority X4 | +| 1.3.6.1.4.1.44947.2.6 | ISRG Root X2 | +| 1.3.6.1.4.1.44947.2.7 | Let's Encrypt E1 | +| 1.3.6.1.4.1.44947.2.8 | Let's Encrypt E2 | +| 1.3.6.1.4.1.44947.2.9 | Let's Encrypt R3 | +| 1.3.6.1.4.1.44947.2.10 | Let's Encrypt R4 | +| 1.3.6.1.4.1.44947.2.11 | Let's Encrypt E5 | +| 1.3.6.1.4.1.44947.2.12 | Let's Encrypt E6 | +| 1.3.6.1.4.1.44947.2.13 | Let's Encrypt E7 | +| 1.3.6.1.4.1.44947.2.14 | Let's Encrypt E8 | +| 1.3.6.1.4.1.44947.2.15 | Let's Encrypt E9 | +| 1.3.6.1.4.1.44947.2.16 | Let's Encrypt R10 | +| 1.3.6.1.4.1.44947.2.17 | Let's Encrypt R11 | +| 1.3.6.1.4.1.44947.2.18 | Let's Encrypt R12 | +| 1.3.6.1.4.1.44947.2.19 | Let's Encrypt R13 | +| 1.3.6.1.4.1.44947.2.20 | Let's Encrypt R14 | +| 1.3.6.1.4.1.44947.2.21 | ISRG Root YE | +| 1.3.6.1.4.1.44947.2.22 | ISRG Root YR | +| 1.3.6.1.4.1.44947.2.23 | Let's Encrypt YE1 | +| 1.3.6.1.4.1.44947.2.24 | Let's Encrypt YE2 | +| 1.3.6.1.4.1.44947.2.25 | Let's Encrypt YE3 | +| 1.3.6.1.4.1.44947.2.26 | Let's Encrypt YR1 | +| 1.3.6.1.4.1.44947.2.27 | Let's Encrypt YR2 | +| 1.3.6.1.4.1.44947.2.28 | Let's Encrypt YR3 | diff --git a/content/cs/docs/profiles.md b/content/cs/docs/profiles.md index 6d244b397..6be45af92 100644 --- a/content/cs/docs/profiles.md +++ b/content/cs/docs/profiles.md @@ -1,9 +1,155 @@ --- -title: Profiles +title: Profily slug: profiles -date: 2025-02-05 -lastmod: 2025-02-05 +lastmod: 2026-07-14 show_lastmod: false -untranslated: 1 --- +Profil tvoří soubor vlastností, které určují požadovaný postup validace i konečný obsah certifikátu. Naprostá většina odběratelů Let's Encrypt se o profily nemusí starat: nejlepší profil vybíráme automaticky a dbáme na to, aby splňoval všechny požadavky a osvědčené postupy Web PKI. Někteří uživatelé si však mohou chtít konkrétní profil zvolit sami. Na této stránce najdou informace potřebné k rozhodnutí. + +# Naše profily + +U každého profilu popisujeme, jak ovlivňuje postup validace a obsah vydaného certifikátu. Ne všechny profily jsou dostupné ve všech prostředích. Některé mohou být k dispozici jen v staging prostředí nebo jen v produkčním prostředí; jiné mohou být (dočasně) dostupné pouze uživatelům ze seznamu povolených, abychom je mohli zavádět postupně. Směrodatný seznam profilů uvádí endpoint `directory` serveru ACME. + +Podrobné definice vlastností uvedených u jednotlivých profilů najdete na konci stránky. + +
+ +## classic + +Profil classic se použije automaticky u všech objednávek, které výslovně nepožadují jiný profil. Postup validace i výsledný certifikát odpovídají tomu, na co jsou uživatelé Let's Encrypt z posledních let zvyklí. Tento profil doporučujeme odběratelům, kteří raději nechají novinky nejprve vyzkoušet ostatní. + +| Vlastnost | Hodnota | +| ------------------------------------------------------------------------------------------------- | ------------------------------------------ | +| [Doba platnosti čekající autorizace](#doba-platnosti-čekající-autorizace) | 7 dní | +| [Doba opětovného použití autorizace](#doba-opětovného-použití-autorizace) | 30 dní | +| [Doba platnosti objednávky](#doba-platnosti-objednávky) | 7 dní | +| [Pole Common Name v certifikátu](#pole-common-name-v-certifikátu) | Ano\* | +| [Příznak Key Encipherment v rozšíření Key Usage](#příznak-key-encipherment-v-rozšíření-key-usage) | Ano | +| [Rozšíření Subject Key Identifier](#rozšíření-subject-key-identifier) | Ano | +| [Doba platnosti](#doba-platnosti) | 90 dní | +| [Informace o odvolání](#informace-o-odvolání) | CRL | +| [Maximální počet názvů](#maximální-počet-názvů) | 100 | +| [Typy identifikátorů](#typy-identifikátorů) | DNS | + +\*: Pokud CSR odeslaný při finalizaci požaduje konkrétní hodnotu Common Name odpovídající alternativnímu názvu subjektu typu dNSName, požadavek respektujeme. Pokud CSR konkrétní Common Name nepožaduje, použije se jako Subject Common Name první požadovaný alternativní název subjektu typu dNSName. Pokud se požadovaný název nebo název, který by se měl použít, nevejde do pole Common Name (má 64 nebo více znaků), zůstane Common Name prázdné. + +: Pouze u certifikátů s veřejným klíčem RSA. + +
+
+ +## tlsserver + +Profil tlsserver aktualizuje několik vlastností validace i certifikátu podle nejnovějších doporučení v Baseline Requirements fóra CA/Browser Forum a podle obecného vývoje v komunitě Web PKI. Tento profil doporučujeme odběratelům, kteří chtějí menší certifikáty a mají celý proces plně automatizovaný. + +Aby profil ještě více podporoval automatizaci, zkrátila se doba platnosti čekající autorizace. Plně automatizovaný systém zvládne validační výzvu během několika sekund, takže jedna hodina je více než dostatečná. Doba pro opětovné použití autorizace byla zkrácena na sedm hodin. Baseline Requirements totiž vyžadují po osmi hodinách znovu zkontrolovat autorizaci certifikační autority (CAA). Kratší doba pro opětovné použití proto odstraňuje potřebu těchto opakovaných kontrol. Doba platnosti objednávky byla zkrácena na součet dob platnosti dvou autorizací. Delší platnost objednávky by neměla smysl, protože objednávka na příslušných autorizacích závisí. + +Vydaný certifikát neobsahuje pole Common Name. Je duplicitní k alternativním názvům subjektu (SAN) a Baseline Requirements jeho použití označují jako NOT RECOMMENDED. Příznak Key Encipherment se v rozšíření Key Usage neuvádí. Je potřebný jen u sad šifer TLS bez dopředného utajení (forward secrecy), které všechny hlavní prohlížeče kvůli významu této vlastnosti přestaly podporovat. Certifikát neobsahuje rozšíření Subject Key ID, protože u certifikátů koncových subjektů nemá význam a Baseline Requirements je označují jako NOT RECOMMENDED. Výsledný certifikát má nakonec platnost jen 45 dní. Připravujeme se tak na chystané omezení, podle kterého budou moci mít všechny certifikáty platnost nejvýše 47 dní. + +| Vlastnost | Hodnota | +| ------------------------------------------------------------------------------------------------- | -------- | +| [Doba platnosti čekající autorizace](#doba-platnosti-čekající-autorizace) | 1 hodina | +| [Doba opětovného použití autorizace](#doba-opětovného-použití-autorizace) | 7 hodin | +| [Doba platnosti objednávky](#doba-platnosti-objednávky) | 8 hodin | +| [Pole Common Name v certifikátu](#pole-common-name-v-certifikátu) | Ne | +| [Příznak Key Encipherment v rozšíření Key Usage](#příznak-key-encipherment-v-rozšíření-key-usage) | Ne | +| [Rozšíření Subject Key Identifier](#rozšíření-subject-key-identifier) | Ne | +| [Doba platnosti](#doba-platnosti) | 45 dní | +| [Informace o odvolání](#informace-o-odvolání) | CRL | +| [Maximální počet názvů](#maximální-počet-názvů) | 25 | +| [Typy identifikátorů](#typy-identifikátorů) | DNS | + +
+
+ +## shortlived + +Profil shortlived se od profilu tlsserver liší jedinou podstatnou věcí: výsledný certifikát platí jen přibližně 6 dní. Díky tomu tyto certifikáty splňují definici „Short-Lived Subscriber Certificates“ v Baseline Requirements a nemusí obsahovat informace o odvolání. Certifikáty tak mohou být ještě menší a klient nemůže omylem důvěřovat certifikátu, který už byl odvolán. V současnosti tyto certifikáty stále obsahují adresu URL seznamu CRL, jak ukazuje tabulka níže. [V budoucnu se to však může změnit](https://github.com/letsencrypt/boulder/issues/7673). + +Tento profil doporučujeme jen uživatelům, kteří se mohou plně spolehnout, že jejich automatizace certifikáty včas obnoví. Tento profil není vhodný pro každého. + +| Vlastnost | Hodnota | +| ------------------------------------------------------------------------------------------------- | --------- | +| [Doba platnosti čekající autorizace](#doba-platnosti-čekající-autorizace) | 1 hodina | +| [Doba opětovného použití autorizace](#doba-opětovného-použití-autorizace) | 7 hodin | +| [Doba platnosti objednávky](#doba-platnosti-objednávky) | 8 hodin | +| [Pole Common Name v certifikátu](#pole-common-name-v-certifikátu) | Ne | +| [Příznak Key Encipherment v rozšíření Key Usage](#příznak-key-encipherment-v-rozšíření-key-usage) | Ne | +| [Rozšíření Subject Key Identifier](#rozšíření-subject-key-identifier) | Ne | +| [Doba platnosti](#doba-platnosti) | 160 hodin | +| [Informace o odvolání](#informace-o-odvolání) | CRL | +| [Maximální počet názvů](#maximální-počet-názvů) | 25 | +| [Typy identifikátorů](#typy-identifikátorů) | DNS, IP | + +
+
+ +## tlsclient + +Od 8. července 2026 již tento profil není dostupný. + +Certifikáty vydané s profilem tlsclient obsahovaly rozšířené použití klíče (EKU) TLS Client Auth. +V ostatních ohledech byl profil shodný s profilem classic. + +
+ +# Výběr profilu + +Výběr profilu popisuje [tento návrh Internet-Draft](https://datatracker.ietf.org/doc/draft-aaron-acme-profiles/). Ve spolupráci s pracovní skupinou IETF ACME z něj chceme vytvořit řádné RFC. Tento návrh zatím nepodporují všichni klienti ACME. Klient, kterého používáte, proto ještě nemusí umět profil vybrat. + +Chcete-li vybrat konkrétní profil, postupujte obecně takto: + +1. V dokumentaci svého klienta ACME zjistěte, zda výběr profilu podporuje a jak v něm požadovaný profil zadat. +2. Načtěte objekt adresáře z [produkčního](https://acme-v02.api.letsencrypt.org/directory) nebo [staging](https://acme-staging-v02.api.letsencrypt.org/directory) prostředí Let's Encrypt a zjistěte, které profily jsou dostupné. +3. Nastavte požadovaný profil v klientovi ACME. + +# Glosář + +## Vlastnosti validace + +Profily mohou ovlivnit následující vlastnosti validace. + +### Doba platnosti čekající autorizace + +Určuje, za jak dlouho musí klient ACME dokončit validační výzvu k ověření kontroly nad doménou. Lhůta začíná vytvořením objektu ACME Authorization (obvykle při vytvoření nové objednávky). Její konec udává časový údaj [`expires`](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) v čekajícím objektu Authorization. Baseline Requirements omezují tuto dobu [nejvýše na 30 dní](https://github.com/cabforum/servercert/blob/main/docs/BR.md#322419-agreed-upon-change-to-website---acme). + +### Doba opětovného použití autorizace + +Určuje, jak dlouho lze již validovanou autorizaci znovu použít pro nové objednávky se stejným identifikátorem. Lhůta začíná úspěšným splněním výzvy. Její konec udává časový údaj [`expires`](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) v platném objektu Authorization. [Baseline Requirements](https://github.com/cabforum/servercert/blob/main/docs/BR.md#421-performing-identification-and-authentication-functions) omezují tuto dobu na 200 dní; limit se snižuje na 100 dní pro certifikáty vydané od 15. března 2027 a na 10 dní od 15. března 2029. + +### Doba platnosti objednávky + +Určuje, kolik času má klient ACME na celý proces objednání nového certifikátu: vytvoření objednávky, dokončení všech čekajících autorizací a finalizaci objednávky. Lhůta začíná vytvořením nového objektu Order. Její konec udává časový údaj [`expires`](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.3) v tomto objektu. + +## Vlastnosti certifikátu + +Profily mohou ovlivnit následující vlastnosti certifikátu. + +### Pole Common Name v certifikátu + +Certifikáty TLS mohou obsahovat názvy (např. doménová jména nebo IP adresy) na dvou místech: v [poli Subject Common Name](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.6) a v [rozšíření Subject Alternative Name (SAN)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.6). Pole Common Name bývalo nejběžnějším místem pro doménové jméno a dodnes ho zobrazuje mnoho nástrojů pro analýzu certifikátů. Do pole Common Name se však vejde jen jeden název, zatímco certifikát často potřebuje obsahovat více názvů (například `example.com`, `www.example.com` a `blog.example.com`). Pole Common Name je dnes z velké části nadbytečné: každý název v něm musí být _zároveň_ uveden v rozšíření Subject Alternative Name (SAN). Podle [Baseline Requirements je nyní uvedení tohoto pole v certifikátu NOT RECOMMENDED](https://github.com/cabforum/servercert/blob/main/docs/BR.md#71272-domain-validated). + +### Příznak Key Encipherment v rozšíření Key Usage + +Certifikáty TLS obsahují [rozšíření „Key Usage“](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.3), které určuje, k jakým kryptografickým operacím lze použít klíč obsažený v certifikátu. Všechny certifikáty Let's Encrypt obsahují příznak Digital Signature v rozšíření Key Usage (KU), který je nutný k navázání spojení TLS. Starší verze TLS vyžadovaly příznak Key Encipherment v rozšíření KU pro některé způsoby navazování spojení pomocí klíčů RSA. Dnes víme, že tyto operace nejsou bezpečné. Prohlížeče jejich podporu již před lety označily za zastaralou a odstranily ji. Podle [Baseline Requirements je nyní použití příznaku Key Encipherment NOT RECOMMENDED](https://github.com/cabforum/servercert/blob/main/docs/BR.md#712711-subscriber-certificate-key-usage). + +### Rozšíření Subject Key Identifier + +Certifikáty TLS mohou obsahovat [rozšíření „Subject Key Identifier“](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.2) s krátkým řetězcem, který jednoznačně identifikuje veřejný klíč v certifikátu. Pro certifikáty CA je toto rozšíření velmi důležité: prohlížeč díky němu rychle najde certifikát CA, která vydala certifikát koncového subjektu předložený webem. U certifikátů koncových subjektů však rozšíření nemá význam a Baseline Requirements jeho použití označují jako NOT RECOMMENDED. + +### Doba platnosti + +Určuje dobu mezi časovými údaji [`notBefore` a `notAfter`](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5) uloženými v certifikátu TLS, tedy jak dlouho bude certifikát platný. [Baseline Requirements](https://github.com/cabforum/servercert/blob/main/docs/BR.md#632-certificate-operational-periods-and-key-pair-usage-periods) omezují tuto dobu na 200 dní; limit se snižuje na 100 dní pro certifikáty vydané od 15. března 2027 a na 47 dní od 15. března 2029. + +### Informace o odvolání + +Klienti TLS potřebují zjistit, zda byl certifikát odvolán. Web PKI k tomu používá tři mechanismy: protokol Online Certificate Status Protocol (OCSP), seznamy odvolaných certifikátů (CRL) a natolik krátkou dobu platnosti, že odvolání není nutné. Let's Encrypt nepodporuje OCSP. Toto pole udává, zda certifikáty vydané v daném profilu obsahují adresu URL seznamu CRL. + +### Maximální počet názvů + +Udává maximální počet [alternativních názvů subjektu (SAN)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.6), které můžeme uvést v jednom certifikátu. + +### Typy identifikátorů + +Určuje, které typy [alternativních názvů subjektu (SAN)](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.6) (`dnsName` nebo `iPAddress`) smí certifikát obsahovat. diff --git a/content/cs/docs/rate-limits.md b/content/cs/docs/rate-limits.md index ca5ca0f55..b92ed9c2e 100644 --- a/content/cs/docs/rate-limits.md +++ b/content/cs/docs/rate-limits.md @@ -1,9 +1,217 @@ --- -title: Rate Limits +title: Limity četnosti požadavků slug: rate-limits -date: 2018-01-04 -lastmod: 2024-10-22 +lastmod: 2026-08-05 show_lastmod: true -untranslated: 1 --- +Let's Encrypt používá limity četnosti požadavků, aby mohlo službu spravedlivě využívat co nejvíce lidí. Jsme přesvědčeni, že výchozí hodnoty těchto limitů vyhovují většině uživatelů. Limity jsme také navrhli tak, aby se při obnovení certifikátu téměř nikdy nepřekročily a aby velké organizace mohly postupně zvyšovat počet vydávaných certifikátů bez zásahu Let's Encrypt. + +Pokud právě vyvíjíte nebo testujete klienta Let's Encrypt, používejte místo produkčního rozhraní API naše [staging prostředí](/docs/staging-environment). Pokud integrujete Let's Encrypt jako poskytovatel služby nebo pro velký web, přečtěte si naši [příručku k integraci](/docs/integration-guide). + +# Jak fungují limity četnosti požadavků + +Limity se pro každý požadavek počítají pomocí algoritmu [token bucket](https://en.wikipedia.org/wiki/Token_bucket). Tento přístup umožňuje přidělené požadavky využívat flexibilně. Požadavky můžete odeslat naráz až do výše celého limitu, nebo je rozložit v čase a snížit tak riziko jeho překročení. + +Překročený limit neumíme dočasně vynulovat. Kapacita limitu se však postupně sama doplňuje, takže bez dalšího zásahu budete moci odesílat další požadavky. Zneplatněním certifikátů se limity **nevynulují**, protože prostředky potřebné k jejich vydání už byly spotřebovány. Další informace najdete v oddílu [Opakování požadavku po překročení limitů četnosti požadavků](#opakování-požadavku-po-překročení-limitů-četnosti-požadavků). + +# Limity registrace účtů + +Následující limity platí, když odběratelé žádají o nový účet prostřednictvím endpointu API new-account. K překročení těchto limitů dochází jen velmi zřídka. Velkým integrátorům doporučujeme řešení, které [používá jeden účet pro více zákazníků](/docs/integration-guide). + +
+ +## Nové registrace na IP adresu + +Z jedné IP adresy lze vytvořit až 10 účtů každé 3 hodiny. Kapacita pro vytváření nových účtů se doplňuje rychlostí 1 účet za 18 minut. + +### Výjimky + +Pro tento limit **neposkytujeme** výjimky. + +
+
+ +## Nové registrace na rozsah IPv6 + +Až 500 účtů lze z jedné podsítě /48 IPv6 vytvořit každé 3 hodiny. +Kapacita pro vytváření nových účtů se doplňuje rychlostí 1 účet za 22 sekund. + +### Výjimky + +Pro tento limit **neposkytujeme** výjimky. + +
+ +# Limity vydávání certifikátů + +Následující limity platí, když odběratelé žádají o nový certifikát prostřednictvím endpointu API `new-order`. K překročení těchto limitů dochází častěji, zejména u velkých poskytovatelů hostingu nebo organizací, které vydávají certifikáty pro mnoho názvů hostitelů. + +
+ +## Nové objednávky na účet + +Při každé žádosti o certifikát od Let's Encrypt vznikne nová objednávka. +Jeden certifikát může obsahovat až 100 identifikátorů (názvů DNS nebo IP adres) v závislosti na zvoleném [profilu certifikátu](/docs/profiles/). Kvůli výkonu je lepší používat méně identifikátorů na certifikát, kdykoliv je to možné. + +### Limit + +Jeden účet může vytvořit až 300 nových objednávek každé 3 hodiny. Kapacita pro vytváření nových objednávek se doplňuje rychlostí 1 objednávka za 36 sekund. + +### Výjimky + +Chcete-li tento limit překročit, musíte [požádat o jeho navýšení](https://isrg.formstack.com/forms/rate_limit_adjustment_request) pro konkrétní účet. + +
+
+ +## Nové certifikáty na registrovanou doménu + +Registrovaná doména je obecně ta část domény, kterou jste zakoupili od registrátora doménových jmen. Například u názvu `www.example.com` je registrovanou doménou `example.com`. U názvu `new.blog.example.co.uk` je registrovanou doménou `example.co.uk`. Registrované domény určujeme podle [seznamu Public Suffix List](https://publicsuffix.org/). + +Pokud žádáte o certifikát pro IP adresu, snažíme se za „registrovanou doménu“ považovat také nejběžnější přidělovaný rozsah, který obvykle získáte od poskytovatele připojení nebo hostingu. U adres IPv4 považujeme za registrovanou doménu konkrétní adresu. U adres IPv6 považujeme za registrovanou doménu rozsah /64, do kterého adresa patří. + +Seznam certifikátů vydaných pro vaši registrovanou doménu najdete pomocí služeb [crt.sh](https://crt.sh/) nebo [Censys](https://search.censys.io/#), které využívají veřejné logy [transparentnosti certifikátů](https://www.certificate-transparency.org/). + +### Limit + +Až 50 certifikátů lze pro jednu registrovanou doménu (nebo adresu IPv4 či rozsah IPv6 /64) vydat každých 7 dní. Jde o globální limit, do kterého se započítávají všechny nové objednávky bez ohledu na účet, ze kterého byly odeslány. +Kapacita pro vydávání nových certifikátů pro stejnou registrovanou doménu se doplňuje rychlostí 1 certifikát za 202 minut. + +### Výjimky + +Chcete-li tento limit překročit, musíte [požádat o jeho navýšení](https://isrg.formstack.com/forms/rate_limit_adjustment_request) pro konkrétní registrovanou doménu nebo účet. + +
+
+ +## Nové certifikáty pro přesnou sadu identifikátorů + +Pokud požádáte o certifikát pro `192.168.1.1`, `example.com` a `login.example.com`, bude „přesnou sadou identifikátorů“ `[192.168.1.1, +example.com, login.example.com]`. Pokud požádáte o certifikát pouze pro 1 identifikátor, například `example.co.uk`, bude přesnou sadou identifikátorů `[example.co.uk]`. + +### Limit + +Pro naprosto stejnou sadu identifikátorů lze vydat až 5 certifikátů každých 7 dní. Jde o globální limit, do kterého se započítávají všechny nové objednávky bez ohledu na účet, ze kterého byly odeslány. Kapacita pro žádosti o nové certifikáty se stejnou přesnou sadou identifikátorů se doplňuje rychlostí 1 certifikát za 34 hodin. + +### Časté příčiny + +Tento limit často překročíte při opakované přeinstalaci klienta během řešení neznámé chyby nebo při mazání konfiguračních dat klienta ACME při každém nasazení aplikace. Limit jsme záměrně nastavili poměrně nízko, aby systémy s chybami nebo vyvíjený software rychle nevyčerpaly kapacitu ostatních limitů. + +Při testování nebo řešení potíží doporučujeme nastavit klienta na naše [staging prostředí](/docs/staging-environment), které má [výrazně vyšší](/docs/staging-environment/#limity-četnosti-požadavků) limity. + +### Náhradní řešení + +Pokud jste tento limit překročili, můžete sadu identifikátorů změnit například přidáním `blog.example.com` a požádat o další certifikáty. Tyto nové objednávky se však nebudou považovat za obnovení. Budou se na ně proto vztahovat limity [Nové objednávky na účet](#nové-objednávky-na-účet) a [Nové certifikáty na registrovanou doménu](#nové-certifikáty-na-registrovanou-doménu). + +### Výjimky + +Pro tento limit **neposkytujeme** výjimky. + +
+
+ +## Neúspěšné autorizace na identifikátor a účet + +Pro každý identifikátor (název DNS nebo IP adresu) v objednávce se vytvoří autorizace. Před vydáním certifikátu musí být úspěšně ověřeny všechny autorizace v objednávce. Neúspěšná autorizace znamená, že požadavky na ověření byly úspěšně odeslány, ale všechny pokusy Let's Encrypt ověřit kontrolu nad identifikátorem selhaly. + +### Limit + +Jeden účet může každou hodinu zaznamenat až 5 neúspěšných autorizací na identifikátor. Kapacita pro neúspěšné autorizace se doplňuje rychlostí 1 neúspěšná autorizace na identifikátor za 12 minut. Po překročení limitu nemůže stejný účet až do jeho obnovení vytvářet nové objednávky pro stejný identifikátor. + +### Časté příčiny + +Než začnete řešit potíže, doporučujeme nastavit klienta na naše [staging prostředí](/docs/staging-environment). Toto prostředí má [výrazně vyšší](/docs/staging-environment/#limity-četnosti-požadavků) limity, takže můžete problémy najít a vyřešit bez čerpání produkčních limitů. + +- Selhání ověření metodami `HTTP-01` a `TLS-ALPN-01` obvykle způsobuje nastavení sítě nebo firewallu, které ověřovacím serverům Let's Encrypt brání v přístupu k vašemu serveru. + +- Selhání ověření metodou `DNS-01` často způsobují vynechané kroky nebo překlepy při počátečním nastavení. Tato metoda ověření obvykle vyžaduje vytvoření záznamu CNAME v hlavní zóně DNS, aby mohl klient během ověřování nastavit potřebné záznamy DNS. + +### Výjimky + +Pro tento limit **neposkytujeme** výjimky. + +
+
+ +## Po sobě jdoucí neúspěšné autorizace na identifikátor a účet + +Tento limit se podobá limitu [Neúspěšné autorizace na identifikátor a účet](#neúspěšné-autorizace-na-identifikátor-a-účet), ale vztahuje se pouze na po sobě jdoucí selhání. Má zabránit tomu, aby klienti natrvalo uvízli ve smyčce neúspěšných ověření. + +### Limit + +Jeden účet může zaznamenat až 1 152 po sobě jdoucích neúspěšných autorizací na identifikátor. Kapacita pro neúspěšné autorizace se doplňuje rychlostí 1 neúspěšná autorizace na identifikátor za den. Po úspěšném ověření autorizace daného identifikátoru se počítadlo vynuluje. Po překročení limitu nemůže účet žádat o nové certifikáty pro daný identifikátor. Při každém pokusu požádat o certifikát obdrží odběratel chybu s odkazem na náš samoobslužný portál. V něm může obnovit vydávání pro pozastavený identifikátor a až 49 999 dalších pozastavených identifikátorů spojených s účtem. + +| Počet selhání za den | Doba do pozastavení | +| -------------------- | ------------------------------------------- | +| 1 | ∞ (nikdy se nepozastaví) | +| 2 | 1 152 dní (3,16 roku) | +| 5 | 288 dní (9,46 měsíce) | +| 10 | 128 dní (4,21 měsíce) | +| 15 | 82 dní (2,70 měsíce) | +| 20 | 61 dní (1,99 měsíce) | +| 30 | 40 dní | +| 40 | 30 dní | +| 120 | 10 dní | + +### Časté příčiny + +Než začnete řešit potíže, doporučujeme nastavit klienta na naše [staging prostředí](/docs/staging-environment). Toto prostředí má [výrazně vyšší](/docs/staging-environment/#limity-četnosti-požadavků) limity, takže můžete problémy najít a vyřešit bez čerpání produkčních limitů. + +- Selhání ověření metodami `HTTP-01` a `TLS-ALPN-01` obvykle způsobuje nastavení sítě nebo firewallu, které ověřovacím serverům Let's Encrypt brání v přístupu k vašemu serveru. + +- Selhání ověření metodou `DNS-01` často způsobují vynechané kroky nebo překlepy při počátečním nastavení. Tato metoda ověření obvykle vyžaduje vytvoření záznamu CNAME v hlavní zóně DNS, aby mohl klient během ověřování nastavit potřebné záznamy DNS. + +### Výjimky + +Pro tento limit **neposkytujeme** výjimky. + +
+ +# Celkový limit požadavků + +Vedle limitů [registrace účtů](#limity-registrace-účtů) a [vydávání certifikátů](#limity-vydávání-certifikátů) platí pro jednotlivé endpointy také celkové limity požadavků na IP adresu. Tyto limity vynucují naše nástroje pro vyrovnávání zátěže. Chrání rozhraní API protokolu ACME před zahlcením klienty, kteří odesílají příliš mnoho požadavků současně. + +| Endpoint | Počet požadavků na IP adresu (za sekundu) | Nárazová kapacita | +| ------------------ | ------------------------------------------------------------ | ----------------- | +| /acme/new-nonce | 20 | 10 | +| /acme/new-account | 5 | 15 | +| /acme/new-order | 300 | 200 | +| /acme/revoke-cert | 10 | 100 | +| /acme/renewal-info | 1000 | 100 | +| /acme/\* | 250 | 125 | +| /directory | 40 | 40 | + +Odběratelé, kteří tyto limity překročí, obdrží kód odpovědi HTTP `503 Service Unavailable`. Odpověď bude obsahovat hlavičku `Retry-After`. + +# Výjimky z limitů pro obnovení + +Let's Encrypt rozpoznává novou objednávku certifikátu jako „obnovení“ dvěma způsoby. Upřednostňovaná metoda používá ACME Renewal Info (ARI) a nepodléhá žádným limitům četnosti požadavků. Druhá metoda vychází ze starší logiky, která za obnovení považuje objednávky s naprosto stejnou sadou identifikátorů; na ty se však některé limity stále vztahují. + +## Obnovení pomocí ARI + +Jedinečnou výhodou obnovení koordinovaných pomocí ARI je, že nepodléhají žádným limitům četnosti požadavků. Klienti s podporou ARI se pravidelně dotazují serverů Let's Encrypt, zda je třeba stávající certifikát obnovit. Jakmile nastane optimální období pro obnovení, klient vytvoří novou objednávku a výslovně uvede certifikát, který nahrazuje. Pokud nová objednávka obsahuje alespoň jeden identifikátor shodný s nahrazovaným certifikátem a tento certifikát dosud nebyl nahrazen pomocí ARI, nebudou se na objednávku vztahovat žádné limity četnosti požadavků. + +## Obnovení bez ARI + +Pokud klient nebo poskytovatel hostingu zatím nepodporuje ARI, může se objednávka přesto považovat za obnovení dřívějšího certifikátu, pokud obsahuje naprosto stejnou sadu identifikátorů. Na velikosti písmen ani pořadí identifikátorů nezáleží. Pokud jste například požádali o certifikát pro identifikátory `[192.168.1.1, www.example.com, example.com]`, můžete požádat o další čtyři certifikáty pro `[192.168.1.1, www.example.com, example.com]`, než překročíte limit [Nové certifikáty pro přesnou sadu identifikátorů](#nové-certifikáty-pro-přesnou-sadu-identifikátorů). Každá z těchto nových objednávek se bude považovat za obnovení a nebude podléhat limitům [Nové objednávky na účet](#nové-objednávky-na-účet) a [Nové certifikáty na registrovanou doménu](#nové-certifikáty-na-registrovanou-doménu). +Na rozdíl od obnovení pomocí ARI se však na tyto objednávky budou vztahovat limity [Neúspěšné autorizace na identifikátor a účet](#neúspěšné-autorizace-na-identifikátor-a-účet) a [Nové certifikáty pro přesnou sadu identifikátorů](#nové-certifikáty-pro-přesnou-sadu-identifikátorů). + +# Opakování požadavku po překročení limitů četnosti požadavků + +Všechna chybová hlášení o limitech četnosti požadavků mají stejný formát. Příklad: + +``` +too many new registrations (10) from this IP address in the last 3h0m0s, +retry after 1970-01-01 00:18:15 UTC. +``` + +Po uvedeném datu a čase by mělo být možné stejný požadavek úspěšně zopakovat. Pokud požadavek překročí kapacitu více limitů, vrátíme vždy chybové hlášení limitu, který se obnoví nejpozději. + +## Hlavička Retry-After + +Ve všech chybových odpovědích souvisejících s limity uvádíme hlavičku `Retry-After`, která určuje, jak dlouho má klient před dalším pokusem čekat. + +# Žádost o navýšení limitu + +Velcí poskytovatelé hostingu a organizace, které integrují Let's Encrypt, mohou o vyšší limity požádat prostřednictvím [formuláře pro navýšení limitů](https://isrg.formstack.com/forms/rate_limit_adjustment_request). Vyřízení žádosti trvá několik týdnů. Formulář proto není vhodný, pokud potřebujete limit pouze vynulovat dříve, než se sám obnoví. diff --git a/content/cs/docs/revoking.md b/content/cs/docs/revoking.md index 0fb8a9635..82053007d 100644 --- a/content/cs/docs/revoking.md +++ b/content/cs/docs/revoking.md @@ -1,4 +1,75 @@ --- +title: Zneplatnění certifikátů slug: revoking -untranslated: 1 +lastmod: 2025-07-31 +show_lastmod: 1 --- + + +Jakmile přestane být používání certifikátu bezpečné, měli byste jej zneplatnit. Může k tomu dojít z několika důvodů. Soukromý klíč například můžete omylem zveřejnit na webu, útočníci jej mohou zkopírovat z vašich serverů nebo mohou dočasně ovládnout vaše servery či nastavení DNS a využít je k ověření a vydání certifikátu, k němuž vlastní soukromý klíč. + +Když zneplatníte certifikát Let's Encrypt, může Let's Encrypt zveřejnit údaje o jeho zneplatnění v [seznamech zneplatněných certifikátů (CRL)](https://en.wikipedia.org/wiki/Certificate_revocation_list). Některé prohlížeče podle těchto seznamů kontrolují, zda mají certifikátu důvěřovat. Zneplatnění certifikátů, jejichž soukromé klíče byly kompromitovány, je důležitý bezpečnostní postup a vyžaduje je také [Smlouva s odběratelem](/repository) Let's Encrypt. + +Certifikát zneplatníte prostřednictvím [rozhraní API protokolu ACME](https://github.com/letsencrypt/boulder/blob/main/docs/acme-divergences.md), nejčastěji pomocí klienta ACME, jako je [Certbot](https://certbot.eff.org/). Organizaci Let's Encrypt musíte prokázat, že jste oprávněni certifikát zneplatnit. Můžete to udělat třemi způsoby: z účtu, který certifikát vydal, pomocí jiného oprávněného účtu nebo pomocí soukromého klíče certifikátu. + +# Uvedení kódu důvodu + +Odběratelé Let's Encrypt by při zneplatnění certifikátu měli vybrat kód důvodu podle následujících pravidel: + +* Bez uvedení důvodu nebo `unspecified` (RFC 5280 CRLReason #0) + - Pokud se na žádost o zneplatnění nevztahuje žádný z níže uvedených důvodů, odběratel nesmí uvést jiný kód než „unspecified“. +* `keyCompromise` (RFC 5280 CRLReason #1) + - Odběratel certifikátu musí vybrat důvod zneplatnění „keyCompromise“, pokud má důvod se domnívat, že byl soukromý klíč jeho certifikátu kompromitován, například k němu získala přístup neoprávněná osoba. + - Pokud je žádost o zneplatnění podepsána soukromým klíčem certifikátu, nikoli soukromým klíčem účtu odběratele, může Let's Encrypt důvod uvedený v žádosti ignorovat a nastavit jej na „keyCompromise“. +* `superseded` (RFC 5280 CRLReason #4) + - Odběratel certifikátu by měl vybrat důvod zneplatnění „superseded“, pokud žádá o nový certifikát, který má nahradit stávající certifikát. +* `cessationOfOperation` (RFC 5280 CRLReason #5) + - Odběratel certifikátu by měl vybrat důvod zneplatnění „cessationOfOperation“, pokud už nevlastní všechny doménové názvy uvedené v certifikátu nebo certifikát přestane používat, protože ruší svůj web. + - Pokud žádost o zneplatnění podá účet odběratele, který daný certifikát neobjednal, ale prokázal kontrolu nad všemi identifikátory v certifikátu, může Let's Encrypt důvod uvedený v žádosti ignorovat a nastavit jej na „cessationOfOperation“. + +Žádosti o zneplatnění s jiným kódem důvodu, než jsou kódy uvedené výše, budou zamítnuty. + +# Z účtu, který certifikát vydal + +Pokud jste si certifikát původně nechali vydat a stále ovládáte účet použitý k jeho vydání, můžete jej zneplatnit pomocí přihlašovacích údajů k tomuto účtu. Certbot se o tento postup pokusí ve výchozím nastavení. Příklad: + +```bash +certbot revoke --cert-path /etc/letsencrypt/archive/${YOUR_DOMAIN}/cert1.pem +``` + +# Pomocí jiného oprávněného účtu + +Pokud někdo po napadení vašeho serveru nebo DNS vydal certifikát, měli byste jej po obnovení kontroly zneplatnit. Let's Encrypt se musí před zneplatněním certifikátu ujistit, že ovládáte doménové názvy, které obsahuje. Jinak by mohl kdokoli bez svolení zneplatňovat cizí certifikáty. + +Let's Encrypt ověřuje tuto kontrolu stejnými metodami jako při vydávání certifikátů: můžete vložit [hodnotu do záznamu DNS TXT](https://tools.ietf.org/html/rfc8555#section-8.4) nebo umístit [soubor na server HTTP](https://tools.ietf.org/html/rfc8555#section-8.3). Obvykle se o to postará klient ACME. Většina klientů ACME spojuje ověření s vydáním certifikátu, takže o samotné ověření lze požádat jen pokusem o vydání certifikátu. Výsledný certifikát pak můžete zneplatnit, pokud jej nechcete, nebo jednoduše zničit soukromý klíč. + +Chcete-li se vydání certifikátu zcela vyhnout, přidejte do příkazového řádku neexistující doménový název. Vydání certifikátu selže, ale ostatní existující doménové názvy se přesto ověří. Příklad: + +```bash +certbot certonly --manual --preferred-challenges=dns -d ${YOUR_DOMAIN} -d nonexistent.${YOUR_DOMAIN} +``` + +Poté postupujte podle pokynů, ale přeskočte krok ověření domény `nonexistent.${YOUR_DOMAIN}`. Chcete-li místo DNS použít ověření přes HTTP, nahraďte přepínač `--preferred-challenges` přepínačem `--preferred-challenges=http`. Varianta tohoto postupu s DNS v mnoha případech nebude fungovat, pokud přepínač `--manual` nahradíte pluginem Certbotu pro automatické plnění výzev DNS-01. Má-li k tomu oprávnění, Certbot totiž bez potíží vloží záznam TXT na adresu `_acme-challenge.nonexistent.${YOUR_DOMAIN}`. + +Po ověření kontroly nad všemi doménovými názvy v certifikátu, který chcete zneplatnit, můžete certifikát stáhnout z webu [crt.sh](https://crt.sh/) a poté jej zneplatnit stejným postupem, jako byste jej sami vydali: + +```bash +certbot revoke --cert-path /PATH/TO/downloaded-cert.pem +``` + +# Pomocí soukromého klíče certifikátu + +Pokud jste certifikát původně nevydali, ale máte kopii příslušného soukromého klíče, můžete certifikát zneplatnit tak, že tímto klíčem podepíšete žádost o zneplatnění. Zjistíte-li například, že byl soukromý klíč omylem zveřejněn, můžete touto metodou zneplatnit certifikáty, které jej používaly, i když jste je původně nevydali vy. + +Nejprve budete potřebovat kopii soukromého klíče ve formátu PEM. + +Pokud ještě nemáte certifikát, který chcete zneplatnit, stáhněte si jej. Let's Encrypt zaznamenává všechny certifikáty do logů [transparentnosti certifikátů](https://www.certificate-transparency.org/). Certifikáty proto můžete vyhledat a stáhnout pomocí nástroje pro sledování logů, například [crt.sh](https://crt.sh/). Vyhledáním odpovídajícího pole `SubjectPublicKeyInfo` (SPKI) najdete všechny certifikáty, které používají daný soukromý klíč. Hash SPKI ze soukromého klíče získáte takto: +```bash +openssl pkey -outform DER -in /PATH/TO/privkey.pem -pubout | openssl sha256 +``` + +Máte-li soukromý klíč i certifikát, můžete certifikát zneplatnit následujícím příkazem: + +```bash +certbot revoke --cert-path /PATH/TO/cert.pem --key-path /PATH/TO/privkey.pem --reason keyCompromise +``` diff --git a/content/cs/docs/staging-environment.md b/content/cs/docs/staging-environment.md index 7e44454b7..7d320ae20 100644 --- a/content/cs/docs/staging-environment.md +++ b/content/cs/docs/staging-environment.md @@ -1,4 +1,112 @@ --- +title: Staging prostředí slug: staging-environment -untranslated: 1 +lastmod: 2026-04-10 +show_lastmod: 1 --- + + +Před použitím produkčního prostředí důrazně doporučujeme vše nejprve vyzkoušet v našem staging prostředí. Můžete tak vše správně nastavit ještě před vydáním důvěryhodných certifikátů a snížit riziko překročení limitů četnosti požadavků. + +Adresa URL našeho [staging prostředí ACME v2](https://community.letsencrypt.org/t/staging-endpoint-for-acme-v2/49605) je: + +`https://acme-staging-v02.api.letsencrypt.org/directory` + +Používáte-li [Certbot](https://certbot.eff.org/), můžete staging prostředí zvolit přepínačem `--test-cert` nebo `--dry-run`. U ostatních klientů ACME najdete postup pro testování v našem staging prostředí v jejich dokumentaci. + +Účty ACME jsou vázané na konkrétní prostředí, proto staging prostředí vyžaduje samostatný účet. Certbot se o to postará automaticky. + +# Limity četnosti požadavků + +Staging prostředí používá stejné typy limitů jako [produkční prostředí](/docs/rate-limits), ale s jinými hodnotami: + +* Limit **[nových registrací na IP adresu](/docs/rate-limits/#new-registrations-per-ip-address)** je 50 za 3 hodiny. +* Limit **[nových registrací na rozsah IPv6](/docs/rate-limits/#new-registrations-per-ipv6-range)** je 500 za 3 hodiny (stejně jako v produkčním prostředí). +* Limit **[nových objednávek na účet](/docs/rate-limits/#new-orders-per-account)** je 1500 za 3 hodiny. +* Limit **[nových certifikátů na registrovanou doménu](/docs/rate-limits/#new-certificates-per-registered-domain)** je 30000 za sekundu. +* Limit **[nových certifikátů pro přesnou sadu identifikátorů](/docs/rate-limits/#new-certificates-per-exact-set-of-identifiers)** je 30000 za týden. +* Limit **[neúspěšných autorizací na identifikátor a účet](/docs/rate-limits/#authorization-failures-per-identifier-per-account)** je 200 za hodinu. +* Limit **[po sobě jdoucích neúspěšných autorizací na identifikátor a účet](/docs/rate-limits/#consecutive-authorization-failures-per-identifier-per-account)** je 3600 za 6 hodin. + +[Celkové limity požadavků](/docs/rate-limits/#overall-requests-limit) jsou: + +| Endpoint | Počet požadavků na IP adresu (za sekundu) | Nárazová kapacita | +| ------------------ | ----------------------------------------- | ----------------- | +| /acme/new-nonce | 20 | 10 | +| /acme/new-account | 5 | 15 | +| /acme/new-order | 20 | 40 | +| /acme/revoke-cert | 10 | 100 | +| /acme/renewal-info | 1000 | 100 | +| /acme/* | 20 | 20 | +| /directory | 40 | 40 | + +# Hierarchie testovacích certifikátů + +Staging prostředí používá hierarchii certifikátů, která [napodobuje produkční prostředí](/certificates). Každý název dostal prefix (STAGING) a jedinečné označení, aby jej bylo možné snadno odlišit od produkčního protějšku. + +## Kořenové CA + +Staging prostředí používá čtyři aktivní kořenové certifikáty, které **nejsou uloženy** v úložištích důvěryhodných certifikátů prohlížečů ani klientů: „(STAGING) Pretend Pear X1“, „(STAGING) Bogus Broccoli X2“, „(STAGING) Yearning Yucca Root YE“ a „(STAGING) Yonder Yam Root YR“. + +Chcete-li, aby klient určený výhradně k testování důvěřoval testovacímu prostředí, přidejte tyto certifikáty do jeho testovacího úložiště důvěryhodných certifikátů. **Důležité:** Kořenové ani zprostředkující certifikáty staging prostředí nepřidávejte do úložiště důvěryhodných certifikátů, které používáte k běžnému prohlížení webu nebo jiným činnostem. Tyto certifikáty neprocházejí auditem a nemusí splňovat stejné standardy jako naše produkční kořenové certifikáty, proto je nelze bezpečně používat k jinému účelu než k testování. + +* **Pretend Pear X1** + * Předmět: `O = (STAGING) Internet Security Research Group, CN = (STAGING) Pretend Pear X1` + * Typ klíče: ` RSA 4096` + * Podrobnosti o certifikátu: [der](/certs/staging/letsencrypt-stg-root-x1.der), [pem](/certs/staging/letsencrypt-stg-root-x1.pem), [txt](/certs/staging/letsencrypt-stg-root-x1.txt) + * Testovací weby: [platný](https://valid.x1.staging-test-certs.letsencrypt.org/), [odvolaný](https://revoked.x1.staging-test-certs.letsencrypt.org/), [expirovaný](https://expired.x1.staging-test-certs.letsencrypt.org/) +* **Bogus Broccoli X2** + * Předmět: `O = (STAGING) Internet Security Research Group, CN = (STAGING) Bogus Broccoli X2` + * Typ klíče: `ECDSA P-384` + * Podrobnosti o certifikátu (samopodepsaný): [der](/certs/staging/letsencrypt-stg-root-x2.der), [pem](/certs/staging/letsencrypt-stg-root-x2.pem), [txt](/certs/staging/letsencrypt-stg-root-x2.txt) + * Podrobnosti o certifikátu (křížově podepsaný certifikátem Pretend Pear X1): [der](/certs/staging/letsencrypt-stg-root-x2-signed-by-x1.der), [pem](/certs/staging/letsencrypt-stg-root-x2-signed-by-x1.pem), [txt](/certs/staging/letsencrypt-stg-root-x2-signed-by-x1.txt) + * Testovací weby: [platný](https://valid.x2.staging-test-certs.letsencrypt.org/), [odvolaný](https://revoked.x2.staging-test-certs.letsencrypt.org/), [expirovaný](https://expired.x2.staging-test-certs.letsencrypt.org/) +* **Yearning Yucca Root YE** + * Předmět: `O = ISRG, CN = (STAGING) Yearning Yucca Root YE` + * Typ klíče: `ECDSA P-384` + * Podrobnosti o certifikátu (samopodepsaný): [der](/certs/staging/gen-y/root-ye.der), [pem](/certs/staging/gen-y/root-ye.pem), [txt](/certs/staging/gen-y/root-ye.txt) + * Podrobnosti o certifikátu (křížově podepsaný certifikátem Bogus Broccoli X2): [der](/certs/staging/gen-y/root-ye-by-x2.der), [pem](/certs/staging/gen-y/root-ye-by-x2.pem), [txt](/certs/staging/gen-y/root-ye-by-x2.txt) + * Testovací weby: [platný](https://valid.ye.staging-test-certs.letsencrypt.org/), [odvolaný](https://revoked.ye.staging-test-certs.letsencrypt.org/), [expirovaný](https://expired.ye.staging-test-certs.letsencrypt.org/) +* **Yonder Yam Root YR** + * Předmět: `O = ISRG, CN = (STAGING) Yonder Yam Root YR` + * Typ klíče: ` RSA 4096` + * Podrobnosti o certifikátu (samopodepsaný): [der](/certs/staging/gen-y/root-yr.der), [pem](/certs/staging/gen-y/root-yr.pem), [txt](/certs/staging/gen-y/root-yr.txt) + * Podrobnosti o certifikátu (křížově podepsaný certifikátem Pretend Pear X1): [der](/certs/staging/gen-y/root-yr-by-x1.der), [pem](/certs/staging/gen-y/root-yr-by-x1.pem), [txt](/certs/staging/gen-y/root-yr-by-x1.txt) + * Testovací weby: [platný](https://valid.yr.staging-test-certs.letsencrypt.org/), [odvolaný](https://revoked.yr.staging-test-certs.letsencrypt.org/), [expirovaný](https://expired.yr.staging-test-certs.letsencrypt.org/) + +## Podřízené (zprostředkující) certifikační autority + +Staging prostředí používá zprostředkující certifikáty, které napodobují produkční hierarchii a jsou vydány výše uvedenými nedůvěryhodnými kořenovými certifikáty. Stejně jako v produkčním prostředí nejsou vždy používány všechny. Úplný seznam aktuálních zprostředkujících certifikátů: + +* (STAGING) Pseudo Plum E5 +* (STAGING) False Fennel E6 +* (STAGING) Puzzling Parsnip E7 +* (STAGING) Mysterious Mulberry E8 +* (STAGING) Fake Fig E9 +* (STAGING) Counterfeit Cashew R10 +* (STAGING) Wannabe Watercress R11 +* (STAGING) Riddling Rhubarb R12 +* (STAGING) Tenuous Tomato R13 +* (STAGING) Not Nectarine R14 +* (STAGING) Artificial Amaranth YE1 +* (STAGING) Baloney Bulgur YE2 +* (STAGING) Cad Corn YE3 +* (STAGING) Dastardly Durum YR1 +* (STAGING) Ersatz Emmer YR2 +* (STAGING) Fake Farro YR3 + +Tyto zprostředkující certifikáty se mohou kdykoli změnit. Žádný systém by je proto neměl pinovat ani jim důvěřovat. Obecně lze očekávat, že zprostředkující certifikáty staging prostředí budou odpovídat příslušným produkčním (důvěryhodným) certifikátům. Pokud je to nezbytně nutné, úplné podrobnosti o certifikátech najdete [zde](https://github.com/letsencrypt/website/blob/main/static/certs/staging). + +# Transparentnost certifikátů + +Staging prostředí používá několik testovacích logů CT. Certifikáty vydané ve staging prostředí obsahují SCT z těchto logů. Protože jde pouze o staging prostředí, nelze pomocí CT spolehlivě sledovat certifikáty, které v něm byly vydány. + +Patří mezi ně [testovací logy](/docs/ct-logs#testing) Let's Encrypt i testovací logy dalších provozovatelů logů transparentnosti certifikátů. + +Mohou se používat také některé logy [ct-test-srv](https://pkg.go.dev/github.com/letsencrypt/boulder/test/ct-test-srv). Nejde o skutečné logy a vydané certifikáty se do nich neukládají. + +# Průběžná integrace a testování při vývoji + +Staging prostředí má vysoké limity četnosti požadavků, aby umožnilo testování, ale pro integraci s vývojovými prostředími ani pro průběžnou integraci (CI) se příliš nehodí. Síťové požadavky na externí servery mohou do testů vnášet nestabilitu. Staging prostředí navíc neumožňuje simulovat úspěšné ověření DNS ani splnění výzvy, takže nastavení testů je složitější. + +Kromě staging prostředí nabízí Let's Encrypt také malý server ACME nazvaný [Pebble](https://github.com/letsencrypt/pebble), který je určen přímo pro CI a vývojová prostředí. Spuštění Pebble na vývojovém počítači nebo v prostředí CI je [rychlé a snadné](https://github.com/letsencrypt/pebble#docker). diff --git a/content/cs/docs/why-all-https.md b/content/cs/docs/why-all-https.md index 4f346960a..e80f9367a 100644 --- a/content/cs/docs/why-all-https.md +++ b/content/cs/docs/why-all-https.md @@ -1,4 +1,24 @@ --- +title: Proč by všechny weby měly používat HTTPS slug: why-all-https -untranslated: 1 +lastmod: 2025-08-03 +show_lastmod: 1 --- + +Někteří provozovatelé serverů v minulosti tvrdili, že jejich web neobsahuje nic citlivého, a ochranu soukromí proto nepotřebují. Tento argument však není přesvědčivý. Jsme přesvědčeni, že všechny weby by měly používat HTTPS, a to z následujících důvodů: + +## Provoz přes HTTP lze během přenosu sledovat + +Nešifrovaný provoz lze během přenosu sledovat. To znamená, že jakýkoli subjekt na síťové trase může vidět veškerý obsah přenášený oběma směry, včetně citlivých údajů. Jde o zjevný problém z hlediska soukromí, podobný posílání dopisů bez obálky. + +I když se provozovatel serveru domnívá, že jeho web neobsahuje nic citlivého, lidé se někdy mýlí. Možná by se žádné citlivé informace přenášet _neměly_, to však neznamená, že se přenášet nebudou. HTTPS pomáhá zajistit, aby chyby nevedly k narušení soukromí. + +Provozovatel serveru navíc nemá kontrolu nad veškerým provozem směřujícím na jeho web a z něj. Nemůže zabránit tomu, aby návštěvníci v požadavku omylem _odeslali_ citlivé informace, například prostřednictvím formuláře nebo kvůli nesprávnému nastavení klientského softwaru. Očekávat, že to návštěvníci nikdy neudělají, je zcela nereálné. + +Citlivou informací může být i samotná návštěva určitého webu, zejména pro lidi žijící v represivních režimech. HTTPS podporuje rozšíření [Encrypted Client Hello (ECH)](https://en.wikipedia.org/wiki/Server_Name_Indication#Encrypted_Client_Hello), které může tuto informaci skrýt. Weby používající HTTP však tuto další vrstvu ochrany využít nemohou. + +## Provoz přes HTTP lze během přenosu měnit + +Ještě horší je, že nešifrovaný provoz lze během přenosu také měnit. Nikdo si proto nemůže být jistý, že v kterémkoli směru dorazilo přesně to, co bylo odesláno. Spojení tak postrádá nejen soukromí, ale i _integritu_. + +Běžným příkladem je vkládání reklam nebo škodlivého softwaru do odpovědí serveru. Web, který nepoužívá HTTPS, vystavuje své návštěvníky tomuto riziku bez ohledu na svůj skutečný obsah. diff --git a/content/cs/donate.html b/content/cs/donate.html index 8ba337db7..e523e7e06 100644 --- a/content/cs/donate.html +++ b/content/cs/donate.html @@ -1,13 +1,14 @@ --- -title: Podpora šifrování pro každého +title: "Podpořte naši práci!" linkTitle: "Přispět" +description: "Když letos v létě darujete 75 USD nebo více, získáte limitované tričko ISRG Root X1." slug: donate type: page -layout: donate +layout: donate-2026 no_donate_footer: true useContainer: false imageHero: true -lastmod: 2025-04-27 +lastmod: 2026-07-23 menu: main: weight: 90 diff --git a/content/cs/privacy.md b/content/cs/privacy.md index 023e8158f..b5d5d443f 100644 --- a/content/cs/privacy.md +++ b/content/cs/privacy.md @@ -1,7 +1,7 @@ --- -title: Zásady ochrany osobních údajů +title: Zásady ochrany osobních údajů společnosti Let's Encrypt slug: privacy -lastmod: 2025-01-15 +lastmod: 2026-07-06 english_is_canonical: 1 show_lastmod: 1 --- @@ -30,7 +30,7 @@ Možná bude nutné stáhnout klientský software z úložiště, které provozu ## Návštěvník -Pokud jako návštěvník procházíte webové stránky ISRG, máte možnost přispět. Dary jsou zpracovávány našimi důvěryhodnými platebními partnery, jako jsou DonorBox, Stripe, Shopify a PayPal, v závislosti na zvolené platební metodě, a podle potřeby jsou ukládány do databáze Salesforce a Sage Intacct společnosti ISRG. Při darování shromažďujeme vaše jméno a e-mailovou adresu, a pokud nám ji poskytnete, také vaši poštovní adresu. Jakmile nám přispějete, použijeme vaše údaje pro účely našeho oprávněného záměru zpracovávat a spravovat váš příspěvek, včetně připomínek a obnovení sbírky. Vaše interakce s [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Printful](https://www.printful.com/policies/privacy), [Formstack](https://www.formstack.com/legal) a [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) řídí jejich příslušnými zásadami ochrany osobních údajů. Neshromažďujeme ani neuchováváme žádné informace o kreditních kartách nebo bankovních údajích spojených s dary. +Pokud jako návštěvník procházíte webové stránky ISRG, máte možnost přispět. Dary jsou zpracovávány našimi důvěryhodnými platebními partnery, jako jsou DonorBox, The Giving Block, Stripe, Shopify a PayPal, v závislosti na zvolené platební metodě, a podle potřeby jsou ukládány do databáze Salesforce a Sage Intacct společnosti ISRG. Při darování shromažďujeme vaše jméno, poštovní adresu a e-mailovou adresu. Podle toho, co darujete, můžeme také shromažďovat informace o vašich preferencích ohledně zboží (například velikost trička), abychom vám mohli poskytnout příslušné výhody. Jakmile provedete dar, použijeme vaše údaje v rámci našeho oprávněného zájmu ke zpracování a správě vašeho příspěvku, včetně zasílání upomínek a žádostí o obnovení daru či zasílání dárku na poděkování. Vaši poštovní adresu můžeme rovněž použít k identifikaci a sloučení duplicitních záznamů o dárcích, abychom zajistili přesnost naší databáze dárců. Vaše interakce se službami [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Monday Merch](https://www.mondaymerch.com/us/legal/privacy-policy?utm_source=google&utm_medium=cpc&utm_content=617104787162&utm_term=merch+monday&utm_campaign=16492171655&gclid=Cj0KCQjwrs7RBhDuARIsAIVfBD2DPUD-_BNhjV74wtBSJ2fKpvd10ZW6UT_JkqRkL0IRmY3G9_I6ljMaAovwEALw_wcB&gbraid=0AAAAAoJDcr6lwITSXqZ0UkPgmXyJpGp8e), [Formstack](https://www.formstack.com/legal), [BoldSign](https://boldsign.com/privacy-policy/) a [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) se řídí svými příslušnými zásadami ochrany osobních údajů. Neshromažďujeme ani neuchováváme žádné informace o kreditních kartách nebo bankovních údajích spojených s dary. Můžete poskytnout svou e-mailovou adresu pro zasílání sdělení týkajících se projektů ISRG prostřednictvím registrace na webu ISRG a prostřednictvím dalších marketingových materiálů. Veškerá komunikace doručená prostřednictvím Salesforce a vaše interakce se [Salesforce](https://www.salesforce.com/company/privacy/) se řídí jejich zásadami ochrany osobních údajů. S vaším souhlasem můžeme příležitostně použít vaši e-mailovou adresu k zasílání personalizovaných sdělení týkajících se ISRG a jejích projektů. Tento souhlas můžete odvolat podle instrukcí v patičkách našich e-mailů nebo nám napíšete na adresu press@abetterinternet.org. @@ -81,7 +81,7 @@ Osobní údaje zpracováváme způsobem popsaným v těchto zásadách. Účel a **Právní základ:** Oprávněné zájmy -**Další informace:** Informace shromažďujeme a zpracováváme za účelem zpracování a podpory darů. +**Další informace:** Shromažďujeme a zpracováváme údaje za účelem zpracování a podpory darů, poskytování výhod dárcům a zajištění přesnosti našich záznamů o dárcích. **Účel:** Zákonné povinnosti a polehčující okolnosti diff --git a/content/cs/upcoming-features.md b/content/cs/upcoming-features.md index 271db1ef2..a509416af 100644 --- a/content/cs/upcoming-features.md +++ b/content/cs/upcoming-features.md @@ -1,7 +1,7 @@ --- title: Připravované funkce slug: upcoming-features -lastmod: 2026-03-16 +lastmod: 2026-07-22 show_lastmod: 1 --- @@ -9,16 +9,16 @@ Oznámení o nadcházejících změnách najdete [v mailing listu Technické akt # Připravované funkce -## Odstranění EKU ověřování klienta TLS - -11. února 2026 jsme odstranili z našeho výchozího profilu certifikátu rozšířené použití klíče (EKU) „TLS Client Authentication“. Jako dočasné provizorní řešení pro klienty, kteří potřebují více času na migraci, máme k dispozici profil [tlsclient](https://letsencrypt.org/docs/profiles/#tlsclient). Předplatitelé, kteří ho již využívali před 13. květnem 2026, ho mohou nadále využívat až do 8. července 2026. - ## Zkrácení platnosti certifikátů na 45 dní Abychom vyhověli změnám základních požadavků CA/Browser Forum,[zkrácujeme platnost certifikátů na 45 dní](https://letsencrypt.org/2025/12/02/from-90-to-45). Nejprve se sníží na 64 dní 10. února 2027 a poté na 45 dní 16. února 2028. Zkracujeme také dobu opakovaného použití autorizace na 10 dní, poté na 7 hodin. # Dokončené funkce +## Odstranění EKU ověřování klienta TLS + +11. února 2026 jsme z našeho výchozího profilu certifikátu [odstranili rozšířené použití klíče (EKU) „TLS Client Authentication“](https://letsencrypt.org/2025/05/14/ending-tls-client-authentication/). 8. července 2026 jsme vyřadili dočasný profil [tlsclient](https://letsencrypt.org/docs/profiles/#tlsclient) a tím jsme ho nadobro odstranili. Certifikáty obsahující EKU pro ověřování klienta TLS už nevydáváme. + ## Vypnutí e-mailů o vypršení platnosti 4. června 2025 jsme [vypnuli naši službu upozornění na vypršení platnosti e-mailů](https://letsencrypt.org/2025/01/22/ending-expiration-emails/) a odstranili všechny e-mailové adresy spojené s účty ACME z naší produkční databáze. diff --git a/content/da/certificates.md b/content/da/certificates.md index 85da35b53..593de9510 100644 --- a/content/da/certificates.md +++ b/content/da/certificates.md @@ -2,22 +2,22 @@ title: Chains of Trust linkTitle: Tillidskæder (Root og Intermediate Certifikater) slug: certificates -lastmod: 2026-05-28 +lastmod: 2026-07-08 show_lastmod: 1 --- Denne side beskriver alle de nuværende og relevante historiske certificeringsmyndigheder, som drives af Let's Encrypt. Bemærk, at en Certifikatmyndighed - CA - mest korrekt opfattes som en nøgle og et navn: enhver given CA kan være repræsenteret af _flere_ certifikater, som alle indeholder den samme Emne og Offentlige nøgle Information. I sådanne tilfælde har vi givet nærmere oplysninger om alle de certifikater, der repræsenterer CA'en. Hvis du leder efter de Trust Anchor ID'er, der er knyttet til disse CA'er, se vores side på [Object Identifiers](/docs/oids). -[![ISRG Certifikat Hierarki Diagram, fra januar 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) +[![ISRG Certifikate Hierarki Diagram, fra juli 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) # Root CAs -Vores root certifikater holdes sikkert offline. Vi udsteder end-entity certifikater til abonnenter fra intermediate certifikater som beskrevet i næste afsnit. Alle root-certifikat Emner har et landefelt på `C = US`. +Vores root certifikater holdes sikkert offline. Vi udsteder end-entity certifikater til abonnenter fra intermediate certifikater som beskrevet i næste afsnit. Bemærk, at Root CAs ikke har udløbsdatoer på helt samme måde som andre certifikater. Selv om deres selvsignerede certifikater indeholder en `notAfter` dato, Root Programs and Trust Stores kan vælge at have tillid til en Root CA efter denne dato, eller afslutte tilliden inden denne dato. Som sådan er de end-of-validity datoer angivet nedenfor omtrentlige, baseret på aktuelle Root Program politikker. * **ISRG Root X1** - * Emne: `O = Research Group, Internet Security Group, CN = ISRG Root X1` + * Emne: `C=US, O=Internet Security Research Group, CN=ISRG Root X1` * Nøgletype: `RSA 4096` * Gyldigt indtil: 2030-06-04 (genereret 2015-06-04) * CA-oplysninger: [crt.sh](https://crt.sh/?caid=7394), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=7394) @@ -26,7 +26,7 @@ Bemærk, at Root CAs ikke har udløbsdatoer på helt samme måde som andre certi * CRL værtsnavn: `x1.c.lencr.org` * Test websteder: [gyldigt](https://valid.x1.test-certs.letsencrypt.org/), [tilbagekaldt](https://revoked.x1.test-certs.letsencrypt.org/), [udløbet](https://expired.x1.test-certs.letsencrypt.org/) * **ISRG Root X2** - * Emne: `O = Research Group, Internet Security Group, CN = ISRG Root X2` + * Emne: `C=US, O=Internet Security Research Group, CN=ISRG Root X2` * Nøgletype: `ECDSA P-384` * Gyldigt indtil: 2035-09-04 (genereret 2020-09-04) * CA-detaljer: [crt.sh](https://crt.sh/?caid=183269), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183269) @@ -38,7 +38,7 @@ Bemærk, at Root CAs ikke har udløbsdatoer på helt samme måde som andre certi Disse root certifikater er endnu ikke inkluderet i Root Program Trust Stores, men vil snart blive indsendt: * **ISRG Root YE** - * Emne: `O = ISRG, CN = Root YE` + * Emne: `C=US, O=ISRG, CN=Root YE` * Nøgletype: `ECDSA P-384` * Gyldigt indtil: N/A (genereret 2025-09-03) * CA detaljer: [crt.sh](https://crt.sh/?caid=430535), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=430535) @@ -47,7 +47,7 @@ Disse root certifikater er endnu ikke inkluderet i Root Program Trust Stores, me * CRL værtsnavn: `ye.c.lencr.org` * Test websteder: [gyldigt](https://valid.ye.test-certs.letsencrypt.org/), [tilbagekaldt](https://revoked.ye.test-certs.letsencrypt.org/), [udløbet](https://expired.ye.test-certs.letsencrypt.org/) * **ISRG Root YR** - * Emne: `O = ISRG, CN = Root YR` + * Emne: `C=US, O=ISRG, CN=Root YR` * Nøgletype: `RSA 4096` * Gyldigt indtil: N/A (genereret 2025-09-03) * CA detaljer: [crt.sh](https://crt.sh/?caid=430543),[Udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=430543) @@ -60,52 +60,10 @@ Se [Certificate Compatibility](/docs/cert-compat) for yderligere information om # Underordnede (CA'er) -Vi vedligeholder i øjeblikket otte mellemled i aktiv rotation. Abonnementscertifikater med en offentlig ECDSA-nøgle vil blive udstedt fra en af ECDSA-underordnet CA. Tilsvarende udstedes Abonnementscertifikater med en offentlig RSA-nøgle fra en af RSA-underordnet CA. Abonnentcertifikater udstedt under "tlsclient" [profiler](/docs/profiles) vil blive udstedt fra en af de fire første intermediate, der er opført på listen (E7 til R13). Omvendt vil abonnentcertifikater udstedt under "classic, "tlsserveren" og "shortlived" profilerne blive udstedt fra en af de sidste fire intermediate (YE1 gennem YR2). +Vi vedligeholder i øjeblikket fire mellemled i aktiv rotation. Abonnementscertifikater med en offentlig ECDSA-nøgle vil blive udstedt fra en af ECDSA-underordnet CA. Tilsvarende udstedes Abonnementscertifikater med en offentlig RSA-nøgle fra en af RSA-underordnet CA. -Alle underordnede certifikatemner har et landefelt på `C = US`. - -* **Let's Encrypt E7** - * Emne: `O = Let's Encrypt, CN = E7` - * Nøgletype: `ECDSA P-384` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295813), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295813) - * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der),[pem](/certs/2024/e7.pem),[txt](/certs/2024/e7.txt) - * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der),[pem](/certs/2024/e7-cross.pem),[txt](/certs/2024/e7-cross.txt) - * CRL værtsnavn: `e7.c.lencr.org` - * Certifikat kæder: - * EE ← E7 ← ISRG Root X1 (Default) - * EE ← E7 ← ISRG Root X2 -* **Let's Encrypt E8** - * Emne: `O = Let's Encrypt, CN = E8` - * Nøgletype: `ECDSA P-384` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295809), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295809) - * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der),[pem](/certs/2024/e8.pem),[txt](/certs/2024/e8.txt) - * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der),[pem](/certs/2024/e8-cross.pem),[txt](/certs/2024/e8-cross.txt) - * CRL værtsnavn: `e8.c.lencr.org` - * Certifikat kæder: - * EE ← E8 ← ISRG Root X1 (Default) - * EE ← E8 ← ISRG Root X2 -* **Let's Encrypt R12** - * Emne: `O = Let's Encrypt, CN = R12` - * Nøgletype: `RSA 2048` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295816), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295816) - * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der),[pem](/certs/2024/r12.pem),[txt](/certs/2024/r12.txt) - * CRL værtsnavn: `r12.c.lencr.org` - * Certifikat kæder: - * EE ← R12 ← ISRG Root X1 (Default) -* **Let's Encrypt R13** - * Emne: `O = Let's Encrypt, CN = R13` - * Nøgletype: `RSA 2048` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295817), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295817) - * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der),[pem](/certs/2024/r13.pem),[txt](/certs/2024/r13.txt) - * CRL værtsnavn: `r13.c.lencr.org` - * Certifikat kæder: - * EE ← R13 ← ISRG Root X1 (Default) * **Let's Encrypt YE1** - * Emne: `O = Let's Encrypt, CN = YE1` + * Emne: `C=US, O=Let's Encrypt, CN=YE1` * Nøgletype: `ECDSA P-384` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=432952),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=432952) @@ -116,7 +74,7 @@ Alle underordnede certifikatemner har et landefelt på `C = US`. * EE ← YE1 ← Root YE ← ISRG Root X2 * EE ← YE1 ← Root YE * **Let's Encrypt YE2** - * Emne: `O = Let's Encrypt, CN = YE2` + * Emne: `C=US, O=Let's Encrypt, CN=YE2` * Nøgletype: `ECDSA P-384` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=431054),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=431054) @@ -127,7 +85,7 @@ Alle underordnede certifikatemner har et landefelt på `C = US`. * EE ← YE2 ← Root YE ← ISRG Root X2 * EE ← YE2 ← Root YE * **Let's Encrypt YR1** - * Emne: `O = Let's Encrypt, CN = YR1` + * Emne: `C=US, O=Let's Encrypt, CN=YR1` * Nøgletype: `RSA 2048` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=432476),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=432476) @@ -137,7 +95,7 @@ Alle underordnede certifikatemner har et landefelt på `C = US`. * EE ← YR1 ← Root YR ← ISRG Root X1 (Default) * EE ← YR1 ← Root YR * **Let's Encrypt YR2** - * Emne: `O = Let's Encrypt, CN = YR2` + * Emne: `C=US, O=Let's Encrypt, CN=YR2` * Nøgletype: `RSA 2048` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=432477),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=432477) @@ -154,30 +112,15 @@ Klik nedenfor for oplysninger om yderligere under ordnede Ca'er, som ikke er en Disse underliggende CA'er har gyldige certifikater, men anvendes ikke til udstedelse. Vi kan til enhver tid begynde at udstede abonnentcertifikater fra dem uden varsel. -* **Let's Encrypt E9** - * Emne: `O = Let's Encrypt, CN = E9` - * Nøgletype: `ECDSA P-384` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295812), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295812) - * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9.der),[pem](/certs/2024/e9.pem),[txt](/certs/2024/e9.txt) - * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der),[pem](/certs/2024/e9-cross.pem),[txt](/certs/2024/e9-cross.txt) - * CRL værtsnavn: `e9.c.lencr.org` -* **Let's Encrypt R14** - * Emne: `O = Let's Encrypt, CN = R14` - * Nøgletype: `RSA 2048` - * Gyldig indtil: 2027-03-12 - * CA detaljer: [crt.sh](https://crt.sh/?caid=295818), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295818) - * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der),[pem](/certs/2024/r14.pem),[txt](/certs/2024/r14.txt) - * CRL værtsnavn: `r14.c.lencr.org` * **Let's Encrypt YE3** - * Emne: `O = Let's Encrypt, CN = YE3` + * Emne: `C=US, O=Let's Encrypt, CN=YE3` * Nøgletype: `ECDSA P-384` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=432914),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=432914) * Certifikat detaljer: [der](/certs/gen-y/int-ye3.der), [pem](/certs/gen-y/int-ye3.pem), [txt](/certs/gen-y/int-ye3.txt) * CRL værtsnavn: `ye3.c.lencr.org` * **Let's Encrypt YR3** - * Emne: `O = Let's Encrypt, CN = YR3` + * Emne: `C=US, O=Let's Encrypt, CN=YR3` * Nøgletype: `RSA 2048` * Gyldig indtil: 2028-09-02 * CA detaljer: [crt.sh](https://crt.sh/?caid=432480),[udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=432480) @@ -189,24 +132,10 @@ Disse underliggende CA'er har gyldige certifikater, men anvendes ikke til udsted
Trukket tilbage -Disse underordnede CA'er bruges ikke længere til at udstede Abonnentcertifikater. De, der stadig har gyldige certifikater, kan producere CRL'er. +Disse underordnede CA'er bruges ikke længere til at udstede Abonnentcertifikater. De certifikater, der har udstedt certifikater, vil fortsat producere CRL'er, indtil de udløber. -* **Let's Encrypt E1** - * Emne: `O = Let's Encrypt, CN = E1` - * Nøgletype: `ECDSA P-384` - * Gyldig indtil: 2025-09-15 (udløbet) - * CA detaljer: [crt.sh](https://crt.sh/?caid=183283), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183283) - * Certifikatdetaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem),[txt](/certs/lets-encrypt-e1.txt) - * CRL værtsnavn: `e1.c.lencr.org` -* **Let's Encrypt E2** - * Emne: `O = Let's Encrypt, CN = E2` - * Nøgletype: `ECDSA P-384` - * Gyldig indtil: 2025-09-15 (udløbet) - * CA detaljer: [crt.sh](https://crt.sh/?caid=183284), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183284) - * Certifikatdetaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem),[txt](/certs/lets-encrypt-e2.txt) - * CRL værtsnavn: `e2.c.lencr.org` * **Let's Encrypt E5** - * Emne: `O = Let's Encrypt, CN = E5` + * Emne: `C=US, O=Let's Encrypt, CN=E5` * Nøgletype: `ECDSA P-384` * Gyldig indtil: 2027-03-12 * CA-detaljer: [crt.sh](https://crt.sh/?caid=295810), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295810) @@ -214,71 +143,138 @@ Disse underordnede CA'er bruges ikke længere til at udstede Abonnentcertifikate * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132892), [der](/certs/2024/e5-cross.der),[pem](/certs/2024/e5-cross.pem),[txt](/certs/2024/e5-cross.txt) * CRL værtsnavn: `e5.c.lencr.org` * **Let's Encrypt E6** - * Emne: `O = Let's Encrypt, CN = E6` + * Emne: `C=US, O=Let's Encrypt, CN=E6` * Nøgletype: `ECDSA P-384` * Gyldig indtil: 2027-03-12 * CA-detaljer: [crt.sh](https://crt.sh/?caid=295819), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295819) * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132905), [der](/certs/2024/e6.der),[pem](/certs/2024/e6.pem),[txt](/certs/2024/e6.txt) * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132904), [der](/certs/2024/e6-cross.der),[pem](/certs/2024/e6-cross.pem),[txt](/certs/2024/e6-cross.txt) * CRL værtsnavn: `e6.c.lencr.org` -* **Let's Encrypt R3** - * Emne: `O = Let's Encrypt, CN = R3` - * Nøgletype: `RSA 2048` - * Gyldig indtil: 2025-09-15 (udløbet) - * CA detaljer: [crt.sh](https://crt.sh/?caid=183267), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183267) - * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) - * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) - * CRL værtsnavn: `r3.c.lencr.org` -* **Let's Encrypt R4** - * Emne: `O = Let's Encrypt, CN = R4` - * Nøgletype: `RSA 2048` - * Gyldig indtil: 2025-09-15 (udløbet) - * CA detaljer: [crt.sh](https://crt.sh/?caid=183268), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183268) - * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) - * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) - * CRL værtsnavn: `r4.c.lencr.org` +* **Let's Encrypt E7** + * Emne: `C=US, O=Let's Encrypt, CN=E7` + * Nøgletype: `ECDSA P-384` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295813), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295813) + * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der),[pem](/certs/2024/e7.pem),[txt](/certs/2024/e7.txt) + * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der),[pem](/certs/2024/e7-cross.pem),[txt](/certs/2024/e7-cross.txt) + * CRL værtsnavn: `e7.c.lencr.org` +* **Let's Encrypt E8** + * Emne: `C=US, O=Let's Encrypt, CN=E8` + * Nøgletype: `ECDSA P-384` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295809), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295809) + * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der),[pem](/certs/2024/e8.pem),[txt](/certs/2024/e8.txt) + * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der),[pem](/certs/2024/e8-cross.pem),[txt](/certs/2024/e8-cross.txt) + * CRL værtsnavn: `e8.c.lencr.org` +* **Let's Encrypt E9** + * Emne: `C=US, O=Let's Encrypt, CN=E9` + * Nøgletype: `ECDSA P-384` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295812), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295812) + * Certifikat detaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132899), [der](/certs/2024/e9.der),[pem](/certs/2024/e9.pem),[txt](/certs/2024/e9.txt) + * Certifikat detaljer (kryds underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der),[pem](/certs/2024/e9-cross.pem),[txt](/certs/2024/e9-cross.txt) + * CRL værtsnavn: `e9.c.lencr.org` * **Let's Encrypt R10** - * Emne: `O = Let's Encrypt, CN = R10` + * Emne: `C=US, O=Let's Encrypt, CN=R10` * Nøgletype: `RSA 2048` * Gyldig indtil: 2027-03-12 * CA detaljer: [crt.sh](https://crt.sh/?caid=295814), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295814) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132896), [der](/certs/2024/r10.der),[pem](/certs/2024/r10.pem),[txt](/certs/2024/r10.txt) * CRL værtsnavn: `r10.c.lencr.org` * **Let's Encrypt R11** - * Emne: `O = Let's Encrypt, CN = R11` + * Emne: `C=US, O=Let's Encrypt, CN=R11` * Nøgletype: `RSA 2048` * Gyldig indtil: 2027-03-12 * CA detaljer: [crt.sh](https://crt.sh/?caid=295815), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295815) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132897), [der](/certs/2024/r11.der),[pem](/certs/2024/r11.pem),[txt](/certs/2024/r11.txt) * CRL værtsnavn: `r11.c.lencr.org` +* **Let's Encrypt R12** + * Emne: `C=US, O=Let's Encrypt, CN=R12` + * Nøgletype: `RSA 2048` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295816), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295816) + * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der),[pem](/certs/2024/r12.pem),[txt](/certs/2024/r12.txt) + * CRL værtsnavn: `r12.c.lencr.org` +* **Let's Encrypt R13** + * Emne: `C=US, O=Let's Encrypt, CN=R13` + * Nøgletype: `RSA 2048` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295817), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295817) + * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der),[pem](/certs/2024/r13.pem),[txt](/certs/2024/r13.txt) + * CRL værtsnavn: `r13.c.lencr.org` +* **Let's Encrypt R14** + * Emne: `C=US, O=Let's Encrypt, CN=R14` + * Nøgletype: `RSA 2048` + * Gyldig indtil: 2027-03-12 + * CA detaljer: [crt.sh](https://crt.sh/?caid=295818), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=295818) + * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der),[pem](/certs/2024/r14.pem),[txt](/certs/2024/r14.txt) + * CRL værtsnavn: `r14.c.lencr.org` + +
+ +
+Udløbet + +Disse midlertidige CA'er kan ikke udstede Abonnementscertifikater. + * **Let's Encrypt Autoriteten X1** - * Om: `O = Let's Encrypt, CN = Let's Encrypt Autoriteten X1` + * Emne: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X1` * Nøgletype: `RSA 2048` * Gyldig indtil: 2020-06-04 (udløbet) * CA detaljer: [crt.sh](https://crt.sh/?caid=7395), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=7395) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) * **Let's Encrypt Autoriteten X2** - * Om: `O = Let's Encrypt, CN = Let's Encrypt Autoriteten X2` + * Emne: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X2` * Nøgletype: `RSA 2048` * Gyldig indtil: 2020-06-04 (udløbet) * CA detaljer: [crt.sh](https://crt.sh/?caid=9745), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=9745) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) * **Let's Encrypt Autoriteten X3** - * Om: `O = Let's Encrypt, CN = Let's Encrypt Autoriteten X3` + * Emne: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3` * Nøgletype: `RSA 2048` * Gyldig indtil: 2021-10-06 (udløbet) * CA detaljer: [crt.sh](https://crt.sh/?caid=16418), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=16418) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=47997543), [der](/certs/letsencryptauthorityx3.der), [pem](/certs/letsencryptauthorityx3.pem), [txt](/certs/letsencryptauthorityx3.txt) * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) * **Let's Encrypt Autoriteten X4** - * Om: `O = Let's Encrypt, CN = Let's Encrypt Autoriteten X4` + * Emne: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X4` * Nøgletype: `RSA 2048` * Gyldig indtil: 2021-10-06 (udløbet) * CA detaljer: [crt.sh](https://crt.sh/?caid=16429), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=16429) * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=47997546), [der](/certs/letsencryptauthorityx4.der), [pem](/certs/letsencryptauthorityx4.pem), [txt](/certs/letsencryptauthorityx4.txt) * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=15710291), [der](/certs/lets-encrypt-x4-cross-signed.der), [pem](/certs/lets-encrypt-x4-cross-signed.pem), [txt](/certs/lets-encrypt-x4-cross-signed.txt) +* **Let's Encrypt E1** + * Emne: `C=US, O=Let's Encrypt, CN=E1` + * Nøgletype: `ECDSA P-384` + * Gyldig indtil: 2025-09-15 (udløbet) + * CA detaljer: [crt.sh](https://crt.sh/?caid=183283), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183283) + * Certifikatdetaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem),[txt](/certs/lets-encrypt-e1.txt) + * CRL værtsnavn: `e1.c.lencr.org` +* **Let's Encrypt E2** + * Emne: `C=US, O=Let's Encrypt, CN=E2` + * Nøgletype: `ECDSA P-384` + * Gyldig indtil: 2025-09-15 (udløbet) + * CA detaljer: [crt.sh](https://crt.sh/?caid=183284), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183284) + * Certifikatdetaljer (underskrevet af ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem),[txt](/certs/lets-encrypt-e2.txt) + * CRL værtsnavn: `e2.c.lencr.org` +* **Let's Encrypt R3** + * Emne: `C=US, O=Let's Encrypt, CN=R3` + * Nøgletype: `RSA 2048` + * Gyldig indtil: 2025-09-15 (udløbet) + * CA detaljer: [crt.sh](https://crt.sh/?caid=183267), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183267) + * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) + * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) + * CRL værtsnavn: `r3.c.lencr.org` +* **Let's Encrypt R4** + * Emne: `C=US, O=Let's Encrypt, CN=R4` + * Nøgletype: `RSA 2048` + * Gyldig indtil: 2025-09-15 (udløbet) + * CA detaljer: [crt.sh](https://crt.sh/?caid=183268), [udstedte certifikater](https://crt.sh/?Identity=%25&iCAID=183268) + * Certifikat detaljer (underskrevet af ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) + * Certifikat detaljer (krydsunderskrevet af IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) + * CRL værtsnavn: `r4.c.lencr.org`
diff --git a/content/da/docs/cert-lifetimes.md b/content/da/docs/cert-lifetimes.md new file mode 100644 index 000000000..751c6c45e --- /dev/null +++ b/content/da/docs/cert-lifetimes.md @@ -0,0 +1,29 @@ +--- +title: Certifikatets levetids rationale og planer +slug: cert-lifetimes +lastmod: 2026-07-22 +show_lastmod: 1 +--- + +## Aktuelle Livstider + +Siden vores første lancering i 2015 har Let's Encrypt tilbudt certifikater med 90-dages levetid. Dette er fortsat standard levetid, og langt størstedelen af de certifikater, vi udsteder, har 90-dages levetid. + +Kortlivede certifikater med 6-dages levetid er valgfri tilgængelige for alle vores abonnenter. + +Se vores [certifikat profiler dokumentation](/docs/profiles/) for mere information. + +## Fremtidige planer + +[Industriregler](https://cabforum.org/working-groups/server/baseline-requirements/documents/) vil begrænse certifikatets levetid til højst 47 dage fra den 15. marts 2029. Som sådan, vil vi [reducere den maksimale levetid af vores certifikater til 45 dage i februar 2028](/2025/12/02/from-90-to-45.html). + +## Hvorfor kortere levetid? + +Vi bliver undertiden spurgt om, hvorfor vi kun tilbyder certifikater med 90 dages levetid, eller hvorfor vi introducerer endnu kortere levetid. + +Der er to primære fordele ved kortere certifikatlivstider: + +- De begrænser skaderne som følge af fejludstedelse og nøglekompromiser. Misudstedte certifikater og certifikater med kompromitterede nøgler enten før eller efter udstedelsen er gyldige i en kortere periode. +- De tilskynder til automatisering, som er absolut nødvendig for at lette brugen og pålideligheden. Når certifikatstyring er automatiseret, kortere levetider er ikke mindre bekvemme end længere. + +Vi valgte 90-dages levetid for vores oprindelige tilbud, fordi halvfems dage var korte nok til kraftigt at tilskynde til automatisering, men længe nok til at gøre det muligt at gøre tingene manuelt. Mens vi ønskede at tilskynde til automatisering, dette var underliggende mål at gøre det muligt for alle at aktivere HTTPS. På det tidspunkt, automatisering var ikke så almindelig, som det er i dag, til dels fordi økosystemet af værktøjer til at aktivere det (f. eks.. ACME-klienter) var ny. I dag er tingene meget forskellige - automatisering er langt mere almindelig, og økosystemet af værktøjer, der gør det muligt at gøre det langt mere modent. Som sådan er vi mere komfortable med tilbud kortere end halvfems dage nu, end vi var dengang. diff --git a/content/da/docs/glossary.md b/content/da/docs/glossary.md index 8dc3ed374..1336aa409 100644 --- a/content/da/docs/glossary.md +++ b/content/da/docs/glossary.md @@ -1,7 +1,7 @@ --- title: Opslag slug: glossary -lastmod: 2025-07-31 +lastmod: 2026-07-04 show_lastmod: 1 description: "En ordliste over termer relateret til SSL/TLS-certifikater, HTTPS og websikkerhed, der bruges af Let's Encrypt." --- @@ -41,7 +41,7 @@ Note for translators: {{% def id="CNAME" name="Canonical Name record" abbr="CNAME" %}} En DNS-post som peger et domænenavn til et andet, der kaldes det kanoniske navn. [Wikipedia](https://en.wikipedia.org/wiki/CNAME_record) {{% /def %}} -{{% def id="CA" name="Certificate Authority" abbr="CA" %}} En organisation, der udsteder [certifikater](#def-leaf). [Let's Encrypt](#def-LE), [IdenTrust](#def-IdenTrust), Sectigo og DigiCert er Certifikatmyndigheder. [Wikipedia](https://en.wikipedia.org/wiki/Certificate_authority) {{% /def %}} +{{% def id="CA" name="Certificate Authority" abbr="CA" %}} En organisation, der udsteder [certifikater](#def-leaf). [Let's Encrypt](#def-LE) er en certifikatautoritet. [Wikipedia](https://en.wikipedia.org/wiki/Certificate_authority) {{% /def %}} {{% def id="CAI" name="CA Issuers" %}} Del af feltet [AIA](#def-AIA) med oplysninger om udstederen af [-certifikatet](#def-leaf). Det kan være nyttigt, når [webserveren](#def-web-server) ikke leverer en betroet [certifikatkæde](#def-chain). {{% /def %}} @@ -81,11 +81,7 @@ Note for translators: {{% def id="DV" name="Domain-validated certificate" %}} Et [certifikat](#def-leaf), hvor ansøgeren kun har bevist sin kontrol med domænenavnet (og ikke den anmodende organisations identitet). [Let's Encrypt](#def-LE) tilbyder kun DV-certifikater (ikke [OV](#def-OV) eller [EV](#def-EV)): [FAQ](/docs/faq) - [Wikipedia](https://en.wikipedia.org/wiki/Domain-validated_certificate) {{% /def %}} -{{% def id="ECDSA" name="Elliptic Curve Digital Signature Algorithm" abbr="ECDSA" abbr_first="1" %}} En variant af den digitale signaturalgoritme (DSA), der bruger elliptisk kurve kryptografi. [Wikipedia](https://en.wikipedia.org/wiki/Elliptic_Curve_Digital_Signature_Algorithm). [Let's Encrypt](#def-LE) understøtter ECDSA for [end-entity eller leaf certificates](#def-leaf), men endnu ikke for hele [-kæden](#def-chain): [/upcoming-features](/upcoming-features) {{% /def %}} - -{{% def id="Ed25519" name="Ed25519" %}} En bestemt type [EdDSA](#def-EdDSA) sammen med Ed448. {{% /def %}} - -{{% def id="EdDSA" name="Edwards-curve Digital Signature Algorithm" abbr="EdDSA" abbr_first="1" %}} Et moderne offentlig-nøgle signatursystem baseret på elliptiske kurver, designet til at løse flere fælles [implementeringsproblemer](https://ed25519.cr.yp.to/) med elliptisk kurve kryptografi. Certifikatmyndigheder som [Let's Encrypt](#def-LE) kan endnu ikke levere EdDSA-certifikater. [Wikipedia](https://en.wikipedia.org/wiki/EdDSA) {{% /def %}} +{{% def id="ECDSA" name="Elliptic Curve Digital Signature Algorithm" abbr="ECDSA" abbr_first="1" %}} En digital signaturalgoritme, der bruger [elliptisk kurvekryptografi](#def-ECC). [Wikipedia](https://en.wikipedia.org/wiki/Elliptic_Curve_Digital_Signature_Algorithm). [Let's Encrypt](#def-LE) understøtter ECDSA. {{% /def %}} {{% def id="ECC" name="Elliptic Curve Cryptography" abbr="ECC" %}} En type public key kryptografi baseret på elliptiske kurver. ECC bruger mindre nøgler i forhold til ikke-EF-kryptografi samtidig med tilsvarende sikkerhed. [Cloudflare](https://blog.cloudflare.com/a-relatively-easy-to-understand-primer-on-elliptic-curve-cryptography/) - [Wikipedia](https://en.wikipedia.org/wiki/Elliptic-curve_cryptography) {{% /def %}} @@ -93,8 +89,6 @@ Note for translators: {{% def id="FQDN" name="Fully qualified domain name" abbr="FQDN" %}} Det fuldstændige domænenavn på et websted. For eksempel er `www.example.com` en *FQDN*. {{% /def %}} -{{% def id="IdenTrust" name="IdenTrust" %}} En [Certifikatmyndighed](#def-CA). IdenTrust har [krydssigneret](#def-cross-signing) [Let's Encrypt](#def-LE) [intermediatecertifikater](#def-intermediate): [/certificater](/certificates). [Wikipedia](https://en.wikipedia.org/wiki/IdenTrust) {{% /def %}} - {{% def id="intermediate" name="Intermediate certificate" %}} Et certifikat signeret med en [root](#def-root) eller en anden intermediate, og i stand til at signere andre certifikater. De bruges til at signere leaf-certifikater og samtidig holde den private nøgle til root-certifikat offline. Intermediate-certifikater er inkluderet i [certifikatkæder](#def-chain). [Wikipedia](https://en.wikipedia.org/wiki/Public_key_certificate#Types_of_certificate) {{% /def %}} {{% def id="IDNA" name="Internationalized Domain Names for Applications" abbr="IDNA" %}} Se [internationaliseret domænenavn](#def-IDN). {{% /def %}} diff --git a/content/da/docs/monitoring-options.md b/content/da/docs/monitoring-options.md index 91e9197a0..b973487bb 100644 --- a/content/da/docs/monitoring-options.md +++ b/content/da/docs/monitoring-options.md @@ -1,7 +1,7 @@ --- title: Indstillinger For Overvågningstjeneste slug: monitoring-options -lastmod: 2025-12-09 +lastmod: 2026-07-13 show_lastmod: 1 --- @@ -18,6 +18,8 @@ Der er en række andre overvågningsmuligheder derude, herunder: - [Host-Tracker](https://www.host-tracker.com/) - [HeyOnCall](https://heyoncall.com/guides/ssl-certificate-expiration-monitoring) (selvhostede scripts) - [CertKit](https://www.certkit.io/) +- [CertObserver](https://certobserver.com/) +- [Chill SSL](https://www.chillssl.com/) Bemærk venligst, at ingen af disse tjenester ikke er tilknyttet ISRG / Let's Encrypt. diff --git a/content/da/docs/profiles.md b/content/da/docs/profiles.md index f4528b25d..d3350ddba 100644 --- a/content/da/docs/profiles.md +++ b/content/da/docs/profiles.md @@ -1,7 +1,7 @@ --- title: Profiler slug: profiles -lastmod: 2026-06-09 +lastmod: 2026-07-14 show_lastmod: false --- @@ -19,19 +19,18 @@ Du kan finde detaljerede definitioner af egenskaberne diskuteret i hver profil n Den klassiske profil er standardprofilen valgt for alle ordrer, som ikke anmoder om en bestemt profil. Valideringsprocessen og det resulterende certifikat er de samme som du er vant til fra de sidste mange år af Let's Encrypt driften. Vi anbefaler at bruge denne profil til abonnenter, der gerne vil lade andre prøve nye ting først. -| Egenskaber | Værdi | -| -------------------------------------------------------------------- | ----------------------------------------- | -| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 7 dage | -| [Autorisation Genbrug Periode](#authorization-reuse-period) | 30 dage | -| [Ordre Livstid](#order-lifetime) | 7 dage | -| [Certificate Common Name](#certificate-common-name) | Ja\* | -| [Key Encipherment KU](#key-encipherment-key-usage) | Ja | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | Nej | -| [Emne Nøgle ID](#subject-key-identifier-extension) | Ja | -| [Gyldighedsperiode](#validity-period) | 90 dage | -| [Revocation Information](#revocation-information) | CRL | -| [Max Names](#max-names) | 100 | -| [Identifikationstyper](#identifier-types) | DNS | +| Egenskaber | Værdi | +| ----------------------------------------------------------------- | ----------------------------------------- | +| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 7 dage | +| [Autorisation Genbrug Periode](#authorization-reuse-period) | 30 dage | +| [Ordre Livstid](#order-lifetime) | 7 dage | +| [Certificate Common Name](#certificate-common-name) | Ja\* | +| [Key Encipherment KU](#key-encipherment-key-usage) | Ja | +| [Emne Nøgle ID](#subject-key-identifier-extension) | Ja | +| [Gyldighedsperiode](#validity-period) | 90 dage | +| [Revocation Information](#revocation-information) | CRL | +| [Max Names](#max-names) | 100 | +| [Identifikationstyper](#identifier-types) | DNS | \*: Hvis CSR indsendt ved afslutningen af tiden anmoder om et specifikt fælles navn, der svarer til et dNSName Emne Alternativt Navn, at anmodningen er imødekommet. Hvis CSR ikke anmoder om et specifikt fælles navn, vil det første emnealternativ blive forfremmet til emnefællesnavnet. Hvis enten det ønskede navn eller det to-be-forfremmede navn er for langt til at passe i Common Name feltet (64+ tegn), vil fællesnavnet blive efterladt tomt. @@ -46,79 +45,52 @@ Tlsserveren profil er en ny profil, som opdaterer flere af disse validerings- og Den afventende tilladelse levetid er blevet reduceret for yderligere at fremme automatisering: fuldt automatiserede systemer kan fuldføre en validering udfordring inden for sekunder, så en levetid på blot en time er mere end nok. Perioden for genanvendelse af tilladelser er blevet reduceret til syv timer. Dette skyldes, at Baseline Krav kræver, at vi genkontrollerer Certifikat Authority Authorization (CAA) efter otte timer, så begrænsning af genbrugsperioden betyder, at vi ikke behøver at udføre rechecks. Ordrens levetid er blevet reduceret til summen af to autorisationens levetid, fordi der ikke er noget formål med at have en ordre, der overlever godkendelserne, afhænger af det. -Det udstedte certifikat indeholder ikke længere nogen af de felter, der er nævnt ovenfor. Det fælles navn er blevet udeladt, da det er overflødigt med emnets alternative navne og er markeret som IKKE ANBEFALET ved baseline-kravene. Nøgle krypteringsnøgle anvendelsen udelades fordi det kun er relevant ved brug af ikke-fremadrettede hemmelige TLS-chiffersuiter, som er blevet fjernet af alle større browsere på grund af betydningen af fremadrettet. Den udvidede TLS-klient Auth nøgleanvendelse udelades for at overholde kommende krav til rodprogrammer, der kræver "single-purpose "(dvs. single EKU) certifikater. Og udvidelsen af Suybject Key ID er udeladt, fordi det ikke tjener noget formål i end-entity certifikater og er IKKE ANBEFALET af Baseline Krav. - -| Egenskaber | Værdi | -| -------------------------------------------------------------------- | ------- | -| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 1 time | -| [Autorisation Genbrug Periode](#authorization-reuse-period) | 7 timer | -| [Ordre Livstid](#order-lifetime) | 8 timer | -| [Certificate Common Name](#certificate-common-name) | Nej | -| [Key Encipherment KU](#key-encipherment-key-usage) | Nej | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | Nej | -| [Emne Nøgle ID](#subject-key-identifier-extension) | Nej | -| [Gyldighedsperiode](#validity-period) | 45 dage | -| [Revocation Information](#revocation-information) | CRL | -| [Max Names](#max-names) | 25 | -| [Identifikationstyper](#identifier-types) | DNS | +Det udstedte certifikat udelader det fælles navn ("Common Name") da det er overflødigt med Emne Alternative Navne ("Subject Alternative Name") og er markeret som IKKE ANBEFALET ved Grundlæggende Krav. Nøgle krypteringsnøgle anvendelsen udelades fordi det kun er relevant ved brug af ikke-fremadrettede hemmelige TLS-chiffersuiter, som er blevet fjernet af alle større browsere på grund af betydningen af fremadrettet. Udvidelsen af Suybject Key ID er udeladt, fordi det ikke tjener noget formål i end-entity certifikater og er IKKE ANBEFALET af Grundlæggende Krav. Og endelig den resulterende certifikat er kun gyldig i 45 dage, som forberedelse til kommende restriktioner, der vil begrænse alle certifikater til højst 47 dage. + +| Egenskaber | Værdi | +| ----------------------------------------------------------------- | ------- | +| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 1 time | +| [Autorisation Genbrug Periode](#authorization-reuse-period) | 7 timer | +| [Ordre Livstid](#order-lifetime) | 8 timer | +| [Certificate Common Name](#certificate-common-name) | Nej | +| [Key Encipherment KU](#key-encipherment-key-usage) | Nej | +| [Emne Nøgle ID](#subject-key-identifier-extension) | Nej | +| [Gyldighedsperiode](#validity-period) | 45 dage | +| [Revocation Information](#revocation-information) | CRL | +| [Max Names](#max-names) | 25 | +| [Identifikationstyper](#identifier-types) | DNS |
## shortlived -Den kortlivede profil er identisk med tlsserver profil, med en hoved forskel, det resulterende certifikat er kun gyldigt i 6 dage. Dette gør det muligt for disse certifikater at kvalificere sig som "Kortlevende Abonnementscertifikater" i henhold til basiskravene, hvilket betyder, at de ikke behøver at indeholde tilbagekaldelsesoplysninger. Det betyder, at certifikaterne kan være endnu mindre, og fjerner enhver mulighed for, at en klient ved et uheld stoler på et certifikat, efter at det er blevet tilbagekaldt. +Den kortlivede profil er identisk med tlsserver profil, med en hoved forskel, det resulterende certifikat er kun gyldigt i 6 dage. Dette gør det muligt for disse certifikater at kvalificere sig som "Kortlevende Abonnementscertifikater" i henhold til basiskravene, hvilket betyder, at de ikke behøver at indeholde tilbagekaldelsesoplysninger. Det betyder, at certifikaterne kan være endnu mindre, og fjerner enhver mulighed for, at en klient ved et uheld stoler på et certifikat, efter at det er blevet tilbagekaldt. I dag indeholder disse certifikater stadig en CRL URL, som vist i nedenstående tabel, men [det kan ændre sig i fremtiden](https://github.com/letsencrypt/boulder/issues/7673). Vi anbefaler denne profil for dem, der fuldt ud stoler på deres automatisering til at forny deres certifikater til tiden. Denne profil er ikke for alle. -| Egenskaber | Værdi | -| -------------------------------------------------------------------- | --------- | -| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 1 time | -| [Autorisation Genbrug Periode](#authorization-reuse-period) | 7 timer | -| [Ordre Livstid](#order-lifetime) | 8 timer | -| [Certificate Common Name](#certificate-common-name) | Nej | -| [Key Encipherment KU](#key-encipherment-key-usage) | Nej | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | Nej | -| [Emne Nøgle ID](#subject-key-identifier-extension) | Nej | -| [Gyldighedsperiode](#validity-period) | 160 timer | -| [Revocation Information](#revocation-information) | CRL | -| [Max Names](#max-names) | 25 | -| [Identifikationstyper](#identifier-types) | DNS, IP | +| Egenskaber | Værdi | +| ----------------------------------------------------------------- | --------- | +| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 1 time | +| [Autorisation Genbrug Periode](#authorization-reuse-period) | 7 timer | +| [Ordre Livstid](#order-lifetime) | 8 timer | +| [Certificate Common Name](#certificate-common-name) | Nej | +| [Key Encipherment KU](#key-encipherment-key-usage) | Nej | +| [Emne Nøgle ID](#subject-key-identifier-extension) | Nej | +| [Gyldighedsperiode](#validity-period) | 160 timer | +| [Revocation Information](#revocation-information) | CRL | +| [Max Names](#max-names) | 25 | +| [Identifikationstyper](#identifier-types) | DNS, IP |
## tlsclient -Certifikater udstedt med tlsclient profil indeholder TLS Client Auth EKU. -Den er ellers identisk med den klassiske profil. - -Men som [annonceret på vores blog](/2025/05/14/ending-tls-client-authentication), -vil denne profil snart vil ophøre med at eksistere. Den er ikke længere generelt tilgængelig. Abonnenter, der allerede bruger det før 13. maj 2026 kan fortsætte med at bruge det indtil 8. juli 2026. - -Denne profil findes alene med det formål at give abonnenter, der har brug for adgang til -til TLS Client Auth certifikater til at beholde den EKU i lidt længere tid at -lette deres overgang til en TLS Server Auth-only verden. Hvis du ikke -specifikt har brug for TLS-klienten Auth EKU, kan og bør du roligt ignorere -denne profil. - -| Egenskaber | Værdi | -| -------------------------------------------------------------------- | ----------------------------------------- | -| [Afventende Godkendelseslevetid](#pending-authorization-lifetime) | 7 dage | -| [Autorisation Genbrug Periode](#authorization-reuse-period) | 30 dage | -| [Ordre Livstid](#order-lifetime) | 7 dage | -| [Certificate Common Name](#certificate-common-name) | Ja\* | -| [Key Encipherment KU](#key-encipherment-key-usage) | Ja | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | Ja | -| [Emne Nøgle ID](#subject-key-identifier-extension) | Ja | -| [Gyldighedsperiode](#validity-period) | 90 dage | -| [Revocation Information](#revocation-information) | CRL | -| [Max Names](#max-names) | 100 | -| [Identifikationstyper](#identifier-types) | DNS | +Fra 8. juli 2026 er denne profil ikke længere tilgængelig. -\*: Hvis CSR indsendt ved afslutningen af tiden anmoder om et specifikt fælles navn, der svarer til et dNSName Emne Alternativt Navn, at anmodningen er imødekommet. Hvis CSR ikke anmoder om et specifikt fælles navn, vil det første emnealternativ blive forfremmet til emnefællesnavnet. Hvis enten det ønskede navn eller det to-be-forfremmede navn er for langt til at passe i Common Name feltet (64+ tegn), vil fællesnavnet blive efterladt tomt. - -: Kun inkluderet for certifikater med RSA offentlige nøgler. +Certifikater udstedt med tlsclient profilen indeholder TLS Client Auth EKU. +Den var ellers identisk med den klassiske profil.
@@ -144,7 +116,7 @@ Dette er hvor længe en ACME-klient har til at fuldføre en valideringsudfordrin ### Genanvendelsesperiode For Godkendelse -Dette er hvor længe en allerede valideret godkendelse kan genbruges af nye ordrer, der indeholder samme identifikator. Uret starter, når en udfordring med succes er opfyldt, og er repræsenteret ved [`expires` timestamp](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) i det gyldige godkendelsesobjekt. Denne værdi er begrænset til [højst 398 dage](https://github.com/cabforum/servercert/blob/main/docs/BR.md#421-performing-identification-and-authentication-functions) af baseline-kravene. +Dette er hvor længe en allerede valideret godkendelse kan genbruges af nye ordrer, der indeholder samme identifikator. Uret starter, når en udfordring med succes er opfyldt, og er repræsenteret ved [`expires` timestamp](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) i det gyldige godkendelsesobjekt. De [Grundllæggende krav](https://github.com/cabforum/servercert/blob/main/docs/BR.md#421-performing-identification-and-authentication-functions) kræver, at denne periode ikke overstiger 200 dage. Denne begrænses til 100 dage for licenser, der er udstedt fra 15. marts 2027 og til 10 dage fra 15. marts 2029. ### Ordre Levetid @@ -162,17 +134,13 @@ TLS-certifikater kan indeholde navne (f.eks. domænenavne eller IP-adresser) to TLS-certifikater har en ["Nøgleanvendelse"-udvidelse](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.3), som bestemmer, hvilke typer af kryptografiske operationer nøglen i certifikatet har lov til at udføre. Alle Let's Encrypt certifikater indeholder Digital Signature KU, som er nødvendig for at udføre TLS-håndtryk. Nøgle Encipherment KU var historisk krævet af gamle versioner af TLS til at udføre visse former for håndtryk med RSA-nøgler. Bemærk disse operationer er nu kendt for at være usikre, og er blevet forældet og fjernet fra browsere i flere år nu. At inkludere dette felt i vores certifikater er nu [IKKE ANBEFALET af baseline krav](https://github.com/cabforum/servercert/blob/main/docs/BR.md#712711-subscriber-certificate-key-usage). -### TLS- Klientgodkendelse Udvidet Nøglebrug - -Ud over ovenstående har TLS-certifikater også en ["Udvidet nøglebrug"-udvidelse](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.12), som giver et ekstra lag af opløsning til Key Usage forlængelse beskrevet ovenfor. De to mest almindelige udvidede nøgleanvendelser er TLS Server Auth (som tillader certifikatet at blive præsenteret af en server under en TLS-håndtrykke) og TLS-klient Auth (som tillader certifikatet at blive præsenteret af en _client_ under en TLS-håndtrykke). Understøttelse af [TLS Client Authentication bliver udfaset](/2025/05/14/ending-tls-client-authentication/) i 2026. - ### Subject Key Identifier Udvidelsen TLS certifikater kan have en ["Emne Key Identifier" udvidelse](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.2), som giver en kort streng, der entydigt identificerer den offentlige nøgle til stede i certifikatet. Denne udvidelse er meget vigtig for CA-certifikater fordi det giver browsere mulighed for hurtigt at finde det CA-certifikat, der udstedte det endelige enhedscertifikat, der præsenteres af et websted. Udvidelsen tjener imidlertid ikke noget formål i de endelige enhedscertifikater, og inklusive den er nu IKKE ANBEFALET ved Baseline kravene. ### Gyldighedsperiode -Dette regulerer mængden af tid mellem [`notBefore` og `notAfter` tidsstempler](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5) der er indlejret i et TLS-certifikat med andre ord, hvor længe certifikatet vil være betroet før det udløber. Denne værdi er begrænset til [højst 200 dage](https://github.com/cabforum/servercert/blob/main/docs/BR.md#632-certificate-operational-periods-and-key-pair-usage-periods) af baseline-kravene. +Dette regulerer mængden af tid mellem [`notBefore` og `notAfter` tidsstempler](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5) der er indlejret i et TLS-certifikat med andre ord, hvor længe certifikatet vil være betroet før det udløber. De [Grundlæggende krav](https://github.com/cabforum/servercert/blob/main/docs/BR.md#632-certificate-operational-periods-and-key-pair-usage-periods) kræver, at denne periode ikke overstiger 200 dage. Denne begrænses til 100 dage for licenser, der er udstedt fra 15. marts 2027 til 47 dage fra 15. marts 2029. ### Tilbagekaldelsesoplysninger diff --git a/content/da/donate.html b/content/da/donate.html index d737c0a19..1442c7759 100644 --- a/content/da/donate.html +++ b/content/da/donate.html @@ -1,13 +1,14 @@ --- -title: Støt Let's Encrypt +title: "Støt Vores Arbejde!" linkTitle: "Donér" +description: "Få den begrænsede udgave ISRG Root X1 t-shirt, når du giver $75 eller mere denne sommer." slug: donate type: page -layout: donate +layout: donate-2026 no_donate_footer: true useContainer: false imageHero: true -lastmod: 2025-04-27 +lastmod: 2026-07-23 menu: main: weight: 90 diff --git a/content/da/privacy.md b/content/da/privacy.md index 9b88a4df5..6d7477dba 100644 --- a/content/da/privacy.md +++ b/content/da/privacy.md @@ -1,7 +1,7 @@ --- -title: Politik om beskyttelse af personlige oplysninger +title: Let's Encrypt Privatlivspolitik slug: privacy -lastmod: 2025-01-15 +lastmod: 2026-07-06 english_is_canonical: 1 show_lastmod: 1 --- @@ -30,7 +30,7 @@ Det kan være nødvendigt at downloade klientsoftware fra et depot såsom Debian ## Besøgende -Når du som besøgende gennemser ISRG hjemmeside, har du mulighed for at lave en donation. Donationer behandles af vores betroede betalingspartnere, herunder DonorBox, Stripe, Shopify, og PayPal, afhængigt af den valgte betalingsmetode og opbevares i ISRG's Salesforce database og Sage Intacct som nødvendigt. Vi indsamler dit navn og din e-mailadresse, og hvis du angiver det, din postadresse, når du donerer. Når du donerer, vil vi bruge dine oplysninger til vores legitime interesse i at behandle og administrere dit bidrag, herunder fundraising påmindelser og fornyelser. Dine interaktioner med [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Printful](https://www.printful.com/policies/privacy), [Formstack](https://www.formstack.com/legal), [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) er underlagt deres respektive privatlivspolitikker. Vi indsamler eller opbevarer ikke kreditkort eller bankoplysninger relateret til donationer. +Når du som besøgende gennemser ISRG hjemmeside, har du mulighed for at lave en donation. Donationer behandles af vores betroede betalingspartnere, herunder DonorBox, The Giving Block, Stripe, Shopify og PayPal, afhængigt af den valgte betalingsmetode og opbevares i ISRG's Salesforce database og Sage Intacct som nødvendigt. Vi indsamler dit navn og din e-mailadresse, når du donerer. Afhængigt af din gave, kan vi også indsamle merchandise præferencer (såsom t-shirt størrelse) til at opfylde donor fordele. Når du donerer, vil vi bruge dine oplysninger til vores legitime interesse i at behandle og administrere dit bidrag, herunder fundraising påmindelser og fornyelser. Vi kan også bruge din mailingadresse til at identificere og konsolidere duplikerede donorposter for at bevare nøjagtigheden af vores donordatabase. Dine interaktioner med Your interactions with [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Monday Merch](https://www.mondaymerch.com/us/legal/privacy-policy?utm_source=google&utm_medium=cpc&utm_content=617104787162&utm_term=merch+monday&utm_campaign=16492171655&gclid=Cj0KCQjwrs7RBhDuARIsAIVfBD2DPUD-_BNhjV74wtBSJ2fKpvd10ZW6UT_JkqRkL0IRmY3G9_I6ljMaAovwEALw_wcB&gbraid=0AAAAAoJDcr6lwITSXqZ0UkPgmXyJpGp8e), [Formstack](https://www.formstack.com/legal), [BoldSign](https://boldsign.com/privacy-policy/) og [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) er underlagt deres respektive privatlivspolitikker. Vi indsamler eller opbevarer ikke kreditkort eller bankoplysninger relateret til donationer. Du kan have mulighed for at give din e-mail-adresse til at modtage meddelelser i forbindelse med ISRG-projekter gennem en tilmelding på en ISRG hjemmeside og via andre markedsføringsmaterialer. Enhver kommunikation leveret via Salesforce og dine interaktioner med [Salesforce](https://www.salesforce.com/company/privacy/) er underlagt deres privatlivspolitikker. Vi kan lejlighedsvis bruge din e-mail-adresse til at sende personlige meddelelser relateret til ISRG og dets projekter. Du kan anmode om at få din e-mailadresse fjernet ved at fravælge via sidefoden af vores e-mails eller sende os en e-mail på press@abetterinternet.org. @@ -81,7 +81,7 @@ Vi behandler personoplysninger som beskrevet i denne politik. Formålet med og r **Lov grundlag:** Legitime interesser -**Yderligere oplysninger:** Vi indsamler og behandler oplysninger for at behandle og understøtte donationer. +**Yderligere oplysninger:** Vi indsamler og behandler oplysninger for at behandle og støtte donationer, opfylde donor fordele, og vedligeholde nøjagtigheden af vores donor optegnelser. **Formål:** Juridiske forpligtelser og formildende omstændigheder diff --git a/content/da/upcoming-features.md b/content/da/upcoming-features.md index 267d0bc5f..fc5ca4df9 100644 --- a/content/da/upcoming-features.md +++ b/content/da/upcoming-features.md @@ -1,7 +1,7 @@ --- title: Kommende Funktioner slug: upcoming-features -lastmod: 2026-03-16 +lastmod: 2026-07-22 show_lastmod: 1 --- @@ -9,16 +9,16 @@ For meddelelser om kommende ændringer, venligst [abonnér på postlisten Teknis # Kommende Funktioner -## Fjernelse af TLS Client Authentication EKU - -11. feb 2026 agter vi at [fjerne "TLS-klientgodkendelse" Extended Key Usage (EKU)](https://letsencrypt.org/2025/05/14/ending-tls-client-authentication/) fra vores standard certifikatprofil. Som en midlertidig løsning for kunder, der har brug for mere tid til at migrere, har vi en [tlsclient](https://letsencrypt.org/docs/profiles/#tlsclient) profil tilgængelig indtil. maj. Abonnenter, der allerede bruger det før 13. maj 2026, kan fortsætte med at bruge det indtil 8. juli 2026. - ## Reduceret certifikatet levetider til 45 dage For at overholde CA/Browser Forum Baseline Krav ændringer, ændrer vi [certifikaters livstider til 45 dage](https://letsencrypt.org/2025/12/02/from-90-to-45). Vi vil først reducere til 64 dage den 10. februar 2027, og derefter til 45 dage den 16. februar 2028. Vi reducerer også tilladelsen genbrug periode til 10 dage, derefter 7 timer. # Fuldførte Funktioner +## Fjernelse af TLS Client Authentication EKU + +11. feb 2026 agter vi at [fjerne "TLS-klientgodkendelse" Extended Key Usage (EKU)](https://letsencrypt.org/2025/05/14/ending-tls-client-authentication/) fra vores standard certifikatprofil. Den 8. juli 2026 pensionerede vi den midlertidige [tlsclient](https://letsencrypt.org/docs/profiles/#tlsclient) profil for at færdiggøre fjernelsen. Vi udsteder ikke længere certifikater med TLS-klientgodkendelse EKU. + ## Afslutning af Udløb Notifikation E-mails Den 4. juni 2025 har vi [slukket vores udløbs-e-mail-notifikationstjeneste](https://letsencrypt.org/2025/01/22/ending-expiration-emails/), og slette alle e-mailadresser tilknyttet ACME-konti fra vores produktionsdatabase. diff --git a/content/de/docs/cert-lifetimes.md b/content/de/docs/cert-lifetimes.md new file mode 100644 index 000000000..b961949fc --- /dev/null +++ b/content/de/docs/cert-lifetimes.md @@ -0,0 +1,9 @@ +--- +title: Certificate Lifetime Rationale and Plans +slug: cert-lifetimes +date: 2026-07-22 +lastmod: 2026-07-22 +show_lastmod: false +untranslated: 1 +--- + diff --git a/content/de/docs/monitoring-options.md b/content/de/docs/monitoring-options.md index 37a73f791..a3bcddb7f 100644 --- a/content/de/docs/monitoring-options.md +++ b/content/de/docs/monitoring-options.md @@ -1,7 +1,7 @@ --- title: Optionen zur Überwachung slug: monitoring-options -lastmod: 2025-12-09 +lastmod: 2026-07-13 show_lastmod: 1 --- @@ -18,6 +18,8 @@ Es gibt eine Reihe von Überwachungsoptionen, darunter: - [Host-Tracker](https://www.host-tracker.com/) - [HeyOnCall](https://heyoncall.com/guides/ssl-certificate-expiration-monitoring) (selbstgehostete Skripte) - [CertKit](https://www.certkit.io/) +- [CertObserver](https://certobserver.com/) +- [Chill SSL](https://www.chillssl.com/) Bitte beachten Sie, dass alle diese Dienste in keiner Verbindung zur ISRG / Let's Encrypt stehen. diff --git a/content/el/docs/cert-lifetimes.md b/content/el/docs/cert-lifetimes.md new file mode 100644 index 000000000..b961949fc --- /dev/null +++ b/content/el/docs/cert-lifetimes.md @@ -0,0 +1,9 @@ +--- +title: Certificate Lifetime Rationale and Plans +slug: cert-lifetimes +date: 2026-07-22 +lastmod: 2026-07-22 +show_lastmod: false +untranslated: 1 +--- + diff --git a/content/en/certificates.md b/content/en/certificates.md index 3f004304f..ad185264a 100644 --- a/content/en/certificates.md +++ b/content/en/certificates.md @@ -2,22 +2,22 @@ title: Chains of Trust linkTitle: Chains of Trust (Root and Intermediate Certificates) slug: certificates -lastmod: 2026-05-28 +lastmod: 2026-07-08 show_lastmod: 1 --- This page describes all of the current and relevant historical Certification Authorities operated by Let's Encrypt. Note that a CA is most correctly thought of as a key and a name: any given CA may be represented by _multiple_ certificates which all contain the same Subject and Public Key Information. In such cases, we have provided the details of all certificates which represent the CA. If you're looking for the Trust Anchor IDs associated with these CAs, see our page on [Object Identifiers](/docs/oids). -[![ISRG Certificate Hierarchy Diagram, as of January 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) +[![ISRG Certificate Hierarchy Diagram, as of July 2026](/images/isrg-hierarchy.png)](/images/isrg-hierarchy-full.png) # Root CAs -Our root key material is kept safely offline. We issue end-entity certificates to subscribers from the intermediates described in the next section. All root certificate Subjects have a Country field of `C = US`. +Our root key material is kept safely offline. We issue end-entity certificates to subscribers from the intermediates described in the next section. Note that Root CAs don't have expiration dates in quite the same way that other certificates do. Although their self-signed certificates do contain a `notAfter` date, Root Programs and Trust Stores may decide to trust a Root CA beyond that date, or terminate trust in it before that date. As such, the end-of-validity dates given below are approximate, based on current Root Program policies. * **ISRG Root X1** - * Subject: `O = Internet Security Research Group, CN = ISRG Root X1` + * Subject: `C=US, O=Internet Security Research Group, CN=ISRG Root X1` * Key type: `RSA 4096` * Trusted until: 2030-06-04 (generated 2015-06-04) * CA details: [crt.sh](https://crt.sh/?caid=7394), [issued certs](https://crt.sh/?Identity=%25&iCAID=7394) @@ -26,7 +26,7 @@ Note that Root CAs don't have expiration dates in quite the same way that other * CRL hostname: `x1.c.lencr.org` * Test websites: [valid](https://valid.x1.test-certs.letsencrypt.org/), [revoked](https://revoked.x1.test-certs.letsencrypt.org/), [expired](https://expired.x1.test-certs.letsencrypt.org/) * **ISRG Root X2** - * Subject: `O = Internet Security Research Group, CN = ISRG Root X2` + * Subject: `C=US, O=Internet Security Research Group, CN=ISRG Root X2` * Key type: `ECDSA P-384` * Trusted until: 2035-09-04 (generated 2020-09-04) * CA details: [crt.sh](https://crt.sh/?caid=183269), [issued certs](https://crt.sh/?Identity=%25&iCAID=183269) @@ -38,7 +38,7 @@ Note that Root CAs don't have expiration dates in quite the same way that other These roots are not yet included in Root Program Trust Stores, but will be submitted for inclusion soon: * **ISRG Root YE** - * Subject: `O = ISRG, CN = Root YE` + * Subject: `C=US, O=ISRG, CN=Root YE` * Key type: `ECDSA P-384` * Trusted until: N/A (generated 2025-09-03) * CA details: [crt.sh](https://crt.sh/?caid=430535), [issued certs](https://crt.sh/?Identity=%25&iCAID=430535) @@ -47,7 +47,7 @@ These roots are not yet included in Root Program Trust Stores, but will be submi * CRL hostname: `ye.c.lencr.org` * Test websites: [valid](https://valid.ye.test-certs.letsencrypt.org/), [revoked](https://revoked.ye.test-certs.letsencrypt.org/), [expired](https://expired.ye.test-certs.letsencrypt.org/) * **ISRG Root YR** - * Subject: `O = ISRG, CN = Root YR` + * Subject: `C=US, O=ISRG, CN=Root YR` * Key type: `RSA 4096` * Trusted until: N/A (generated 2025-09-03) * CA details: [crt.sh](https://crt.sh/?caid=430543), [issued certs](https://crt.sh/?Identity=%25&iCAID=430543) @@ -60,52 +60,10 @@ For additional information on the compatibility of our root certificates with va # Subordinate (Intermediate) CAs -We currently maintain eight intermediates in active rotation. Subscriber certificates containing an ECDSA public key will be issued from one of the ECDSA intermediates; similarly, Subscriber certificates containing an RSA public key will be issued from one of the RSA intermediates. Subscriber certificates issued under the "tlsclient" [profile](/docs/profiles) will be issued from one of the first four intermediates listed (E7 through R13); conversely, Subscriber certificates issued under the "classic", "tlsserver", and "shortlived" profiles will be issued from one of the latter four intermediates (YE1 through YR2). +We currently maintain four intermediates in active rotation. Subscriber certificates containing an ECDSA public key will be issued from one of the ECDSA intermediates; similarly, Subscriber certificates containing an RSA public key will be issued from one of the RSA intermediates. -All intermediate certificate Subjects have a Country field of `C = US`. - -* **Let's Encrypt E7** - * Subject: `O = Let's Encrypt, CN = E7` - * Key type: `ECDSA P-384` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295813), [issued certs](https://crt.sh/?Identity=%25&iCAID=295813) - * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der), [pem](/certs/2024/e7.pem), [txt](/certs/2024/e7.txt) - * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der), [pem](/certs/2024/e7-cross.pem), [txt](/certs/2024/e7-cross.txt) - * CRL hostname: `e7.c.lencr.org` - * Chains: - * EE ← E7 ← ISRG Root X1 (Default) - * EE ← E7 ← ISRG Root X2 -* **Let's Encrypt E8** - * Subject: `O = Let's Encrypt, CN = E8` - * Key type: `ECDSA P-384` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295809), [issued certs](https://crt.sh/?Identity=%25&iCAID=295809) - * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der), [pem](/certs/2024/e8.pem), [txt](/certs/2024/e8.txt) - * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der), [pem](/certs/2024/e8-cross.pem), [txt](/certs/2024/e8-cross.txt) - * CRL hostname: `e8.c.lencr.org` - * Chains: - * EE ← E8 ← ISRG Root X1 (Default) - * EE ← E8 ← ISRG Root X2 -* **Let's Encrypt R12** - * Subject: `O = Let's Encrypt, CN = R12` - * Key type: `RSA 2048` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295816), [issued certs](https://crt.sh/?Identity=%25&iCAID=295816) - * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der), [pem](/certs/2024/r12.pem), [txt](/certs/2024/r12.txt) - * CRL hostname: `r12.c.lencr.org` - * Chains: - * EE ← R12 ← ISRG Root X1 (Default) -* **Let's Encrypt R13** - * Subject: `O = Let's Encrypt, CN = R13` - * Key type: `RSA 2048` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295817), [issued certs](https://crt.sh/?Identity=%25&iCAID=295817) - * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der), [pem](/certs/2024/r13.pem), [txt](/certs/2024/r13.txt) - * CRL hostname: `r13.c.lencr.org` - * Chains: - * EE ← R13 ← ISRG Root X1 (Default) * **Let's Encrypt YE1** - * Subject: `O = Let's Encrypt, CN = YE1` + * Subject: `C=US, O=Let's Encrypt, CN=YE1` * Key type: `ECDSA P-384` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=432952), [issued certs](https://crt.sh/?Identity=%25&iCAID=432952) @@ -116,7 +74,7 @@ All intermediate certificate Subjects have a Country field of `C = US`. * EE ← YE1 ← Root YE ← ISRG Root X2 * EE ← YE1 ← Root YE * **Let's Encrypt YE2** - * Subject: `O = Let's Encrypt, CN = YE2` + * Subject: `C=US, O=Let's Encrypt, CN=YE2` * Key type: `ECDSA P-384` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=431054), [issued certs](https://crt.sh/?Identity=%25&iCAID=431054) @@ -127,7 +85,7 @@ All intermediate certificate Subjects have a Country field of `C = US`. * EE ← YE2 ← Root YE ← ISRG Root X2 * EE ← YE2 ← Root YE * **Let's Encrypt YR1** - * Subject: `O = Let's Encrypt, CN = YR1` + * Subject: `C=US, O=Let's Encrypt, CN=YR1` * Key type: `RSA 2048` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=432476), [issued certs](https://crt.sh/?Identity=%25&iCAID=432476) @@ -137,7 +95,7 @@ All intermediate certificate Subjects have a Country field of `C = US`. * EE ← YR1 ← Root YR ← ISRG Root X1 (Default) * EE ← YR1 ← Root YR * **Let's Encrypt YR2** - * Subject: `O = Let's Encrypt, CN = YR2` + * Subject: `C=US, O=Let's Encrypt, CN=YR2` * Key type: `RSA 2048` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=432477), [issued certs](https://crt.sh/?Identity=%25&iCAID=432477) @@ -154,30 +112,15 @@ Click below for details on additional intermediates which are not part of the ac These intermediate CAs have currently-valid certificates, but are not being issued from. We may begin issuing Subscriber certificates from them at any time, without warning. -* **Let's Encrypt E9** - * Subject: `O = Let's Encrypt, CN = E9` - * Key type: `ECDSA P-384` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295812), [issued certs](https://crt.sh/?Identity=%25&iCAID=295812) - * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9.der), [pem](/certs/2024/e9.pem), [txt](/certs/2024/e9.txt) - * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der), [pem](/certs/2024/e9-cross.pem), [txt](/certs/2024/e9-cross.txt) - * CRL hostname: `e9.c.lencr.org` -* **Let's Encrypt R14** - * Subject: `O = Let's Encrypt, CN = R14` - * Key type: `RSA 2048` - * Valid until: 2027-03-12 - * CA details: [crt.sh](https://crt.sh/?caid=295818), [issued certs](https://crt.sh/?Identity=%25&iCAID=295818) - * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der), [pem](/certs/2024/r14.pem), [txt](/certs/2024/r14.txt) - * CRL hostname: `r14.c.lencr.org` * **Let's Encrypt YE3** - * Subject: `O = Let's Encrypt, CN = YE3` + * Subject: `C=US, O=Let's Encrypt, CN=YE3` * Key type: `ECDSA P-384` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=432914), [issued certs](https://crt.sh/?Identity=%25&iCAID=432914) * Certificate details: [der](/certs/gen-y/int-ye3.der), [pem](/certs/gen-y/int-ye3.pem), [txt](/certs/gen-y/int-ye3.txt) * CRL hostname: `ye3.c.lencr.org` * **Let's Encrypt YR3** - * Subject: `O = Let's Encrypt, CN = YR3` + * Subject: `C=US, O=Let's Encrypt, CN=YR3` * Key type: `RSA 2048` * Valid until: 2028-09-02 * CA details: [crt.sh](https://crt.sh/?caid=432480), [issued certs](https://crt.sh/?Identity=%25&iCAID=432480) @@ -189,24 +132,10 @@ These intermediate CAs have currently-valid certificates, but are not being issu
Retired -These intermediate CAs are no longer being used to issue Subscriber certificates. Those which still have valid certificates may be producing CRLs. +These intermediate CAs are no longer being used to issue Subscriber certificates. Those which issued any certificates will continue producing CRLs until they expire. -* **Let's Encrypt E1** - * Subject: `O = Let's Encrypt, CN = E1` - * Key type: `ECDSA P-384` - * Valid until: 2025-09-15 (expired) - * CA details: [crt.sh](https://crt.sh/?caid=183283), [issued certs](https://crt.sh/?Identity=%25&iCAID=183283) - * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem), [txt](/certs/lets-encrypt-e1.txt) - * CRL hostname: `e1.c.lencr.org` -* **Let's Encrypt E2** - * Subject: `O = Let's Encrypt, CN = E2` - * Key type: `ECDSA P-384` - * Valid until: 2025-09-15 (expired) - * CA details: [crt.sh](https://crt.sh/?caid=183284), [issued certs](https://crt.sh/?Identity=%25&iCAID=183284) - * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem), [txt](/certs/lets-encrypt-e2.txt) - * CRL hostname: `e2.c.lencr.org` * **Let's Encrypt E5** - * Subject: `O = Let's Encrypt, CN = E5` + * Subject: `C=US, O=Let's Encrypt, CN=E5` * Key type: `ECDSA P-384` * Valid until: 2027-03-12 * CA details: [crt.sh](https://crt.sh/?caid=295810), [issued certs](https://crt.sh/?Identity=%25&iCAID=295810) @@ -214,71 +143,138 @@ These intermediate CAs are no longer being used to issue Subscriber certificates * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132892), [der](/certs/2024/e5-cross.der), [pem](/certs/2024/e5-cross.pem), [txt](/certs/2024/e5-cross.txt) * CRL hostname: `e5.c.lencr.org` * **Let's Encrypt E6** - * Subject: `O = Let's Encrypt, CN = E6` + * Subject: `C=US, O=Let's Encrypt, CN=E6` * Key type: `ECDSA P-384` * Valid until: 2027-03-12 * CA details: [crt.sh](https://crt.sh/?caid=295819), [issued certs](https://crt.sh/?Identity=%25&iCAID=295819) * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132905), [der](/certs/2024/e6.der), [pem](/certs/2024/e6.pem), [txt](/certs/2024/e6.txt) * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132904), [der](/certs/2024/e6-cross.der), [pem](/certs/2024/e6-cross.pem), [txt](/certs/2024/e6-cross.txt) * CRL hostname: `e6.c.lencr.org` -* **Let's Encrypt R3** - * Subject: `O = Let's Encrypt, CN = R3` - * Key type: `RSA 2048` - * Valid until: 2025-09-15 (expired) - * CA details: [crt.sh](https://crt.sh/?caid=183267), [issued certs](https://crt.sh/?Identity=%25&iCAID=183267) - * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561879), [der](/certs/lets-encrypt-r3.der), [pem](/certs/lets-encrypt-r3.pem), [txt](/certs/lets-encrypt-r3.txt) - * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) - * CRL hostname: `r3.c.lencr.org` -* **Let's Encrypt R4** - * Subject: `O = Let's Encrypt, CN = R4` - * Key type: `RSA 2048` - * Valid until: 2025-09-15 (expired) - * CA details: [crt.sh](https://crt.sh/?caid=183268), [issued certs](https://crt.sh/?Identity=%25&iCAID=183268) - * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) - * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=3479778543), [der](/certs/lets-encrypt-r4-cross-signed.der), [pem](/certs/lets-encrypt-r4-cross-signed.pem), [txt](/certs/lets-encrypt-r4-cross-signed.txt) - * CRL hostname: `r4.c.lencr.org` +* **Let's Encrypt E7** + * Subject: `C=US, O=Let's Encrypt, CN=E7` + * Key type: `ECDSA P-384` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295813), [issued certs](https://crt.sh/?Identity=%25&iCAID=295813) + * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132900), [der](/certs/2024/e7.der), [pem](/certs/2024/e7.pem), [txt](/certs/2024/e7.txt) + * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132895), [der](/certs/2024/e7-cross.der), [pem](/certs/2024/e7-cross.pem), [txt](/certs/2024/e7-cross.txt) + * CRL hostname: `e7.c.lencr.org` +* **Let's Encrypt E8** + * Subject: `C=US, O=Let's Encrypt, CN=E8` + * Key type: `ECDSA P-384` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295809), [issued certs](https://crt.sh/?Identity=%25&iCAID=295809) + * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132890), [der](/certs/2024/e8.der), [pem](/certs/2024/e8.pem), [txt](/certs/2024/e8.txt) + * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132901), [der](/certs/2024/e8-cross.der), [pem](/certs/2024/e8-cross.pem), [txt](/certs/2024/e8-cross.txt) + * CRL hostname: `e8.c.lencr.org` +* **Let's Encrypt E9** + * Subject: `C=US, O=Let's Encrypt, CN=E9` + * Key type: `ECDSA P-384` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295812), [issued certs](https://crt.sh/?Identity=%25&iCAID=295812) + * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=12396132899), [der](/certs/2024/e9.der), [pem](/certs/2024/e9.pem), [txt](/certs/2024/e9.txt) + * Certificate details (cross-signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132894), [der](/certs/2024/e9-cross.der), [pem](/certs/2024/e9-cross.pem), [txt](/certs/2024/e9-cross.txt) + * CRL hostname: `e9.c.lencr.org` * **Let's Encrypt R10** - * Subject: `O = Let's Encrypt, CN = R10` + * Subject: `C=US, O=Let's Encrypt, CN=R10` * Key type: `RSA 2048` * Valid until: 2027-03-12 * CA details: [crt.sh](https://crt.sh/?caid=295814), [issued certs](https://crt.sh/?Identity=%25&iCAID=295814) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132896), [der](/certs/2024/r10.der), [pem](/certs/2024/r10.pem), [txt](/certs/2024/r10.txt) * CRL hostname: `r10.c.lencr.org` * **Let's Encrypt R11** - * Subject: `O = Let's Encrypt, CN = R11` + * Subject: `C=US, O=Let's Encrypt, CN=R11` * Key type: `RSA 2048` * Valid until: 2027-03-12 * CA details: [crt.sh](https://crt.sh/?caid=295815), [issued certs](https://crt.sh/?Identity=%25&iCAID=295815) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132897), [der](/certs/2024/r11.der), [pem](/certs/2024/r11.pem), [txt](/certs/2024/r11.txt) * CRL hostname: `r11.c.lencr.org` +* **Let's Encrypt R12** + * Subject: `C=US, O=Let's Encrypt, CN=R12` + * Key type: `RSA 2048` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295816), [issued certs](https://crt.sh/?Identity=%25&iCAID=295816) + * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132898), [der](/certs/2024/r12.der), [pem](/certs/2024/r12.pem), [txt](/certs/2024/r12.txt) + * CRL hostname: `r12.c.lencr.org` +* **Let's Encrypt R13** + * Subject: `C=US, O=Let's Encrypt, CN=R13` + * Key type: `RSA 2048` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295817), [issued certs](https://crt.sh/?Identity=%25&iCAID=295817) + * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132902), [der](/certs/2024/r13.der), [pem](/certs/2024/r13.pem), [txt](/certs/2024/r13.txt) + * CRL hostname: `r13.c.lencr.org` +* **Let's Encrypt R14** + * Subject: `C=US, O=Let's Encrypt, CN=R14` + * Key type: `RSA 2048` + * Valid until: 2027-03-12 + * CA details: [crt.sh](https://crt.sh/?caid=295818), [issued certs](https://crt.sh/?Identity=%25&iCAID=295818) + * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12396132903), [der](/certs/2024/r14.der), [pem](/certs/2024/r14.pem), [txt](/certs/2024/r14.txt) + * CRL hostname: `r14.c.lencr.org` + +
+ +
+Expired + +These intermediate CAs cannot issue Subscriber Certificates. + * **Let's Encrypt Authority X1** - * Subject: `O = Let's Encrypt, CN = Let's Encrypt Authority X1` + * Subject: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X1` * Key type: `RSA 2048` * Valid until: 2020-06-04 (expired) * CA details: [crt.sh](https://crt.sh/?caid=7395), [issued certs](https://crt.sh/?Identity=%25&iCAID=7395) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=9314792), [der](/certs/letsencryptauthorityx1.der), [pem](/certs/letsencryptauthorityx1.pem), [txt](/certs/letsencryptauthorityx1.txt) * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=10235198), [der](/certs/lets-encrypt-x1-cross-signed.der), [pem](/certs/lets-encrypt-x1-cross-signed.pem), [txt](/certs/lets-encrypt-x1-cross-signed.txt) * **Let's Encrypt Authority X2** - * Subject: `O = Let's Encrypt, CN = Let's Encrypt Authority X2` + * Subject: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X2` * Key type: `RSA 2048` * Valid until: 2020-06-04 (expired) * CA details: [crt.sh](https://crt.sh/?caid=9745), [issued certs](https://crt.sh/?Identity=%25&iCAID=9745) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=12721505), [der](/certs/letsencryptauthorityx2.der), [pem](/certs/letsencryptauthorityx2.pem), [txt](/certs/letsencryptauthorityx2.txt) * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=10970235), [der](/certs/lets-encrypt-x2-cross-signed.der), [pem](/certs/lets-encrypt-x2-cross-signed.pem), [txt](/certs/lets-encrypt-x2-cross-signed.txt) * **Let's Encrypt Authority X3** - * Subject: `O = Let's Encrypt, CN = Let's Encrypt Authority X3` + * Subject: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3` * Key type: `RSA 2048` * Valid until: 2021-10-06 (expired) * CA details: [crt.sh](https://crt.sh/?caid=16418), [issued certs](https://crt.sh/?Identity=%25&iCAID=16418) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=47997543), [der](/certs/letsencryptauthorityx3.der), [pem](/certs/letsencryptauthorityx3.pem), [txt](/certs/letsencryptauthorityx3.txt) * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=15706126), [der](/certs/lets-encrypt-x3-cross-signed.der), [pem](/certs/lets-encrypt-x3-cross-signed.pem), [txt](/certs/lets-encrypt-x3-cross-signed.txt) * **Let's Encrypt Authority X4** - * Subject: `O = Let's Encrypt, CN = Let's Encrypt Authority X4` + * Subject: `C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X4` * Key type: `RSA 2048` * Valid until: 2021-10-06 (expired) * CA details: [crt.sh](https://crt.sh/?caid=16429), [issued certs](https://crt.sh/?Identity=%25&iCAID=16429) * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=47997546), [der](/certs/letsencryptauthorityx4.der), [pem](/certs/letsencryptauthorityx4.pem), [txt](/certs/letsencryptauthorityx4.txt) * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=15710291), [der](/certs/lets-encrypt-x4-cross-signed.der), [pem](/certs/lets-encrypt-x4-cross-signed.pem), [txt](/certs/lets-encrypt-x4-cross-signed.txt) +* **Let's Encrypt E1** + * Subject: `C=US, O=Let's Encrypt, CN=E1` + * Key type: `ECDSA P-384` + * Valid until: 2025-09-15 (expired) + * CA details: [crt.sh](https://crt.sh/?caid=183283), [issued certs](https://crt.sh/?Identity=%25&iCAID=183283) + * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671964), [der](/certs/lets-encrypt-e1.der), [pem](/certs/lets-encrypt-e1.pem), [txt](/certs/lets-encrypt-e1.txt) + * CRL hostname: `e1.c.lencr.org` +* **Let's Encrypt E2** + * Subject: `C=US, O=Let's Encrypt, CN=E2` + * Key type: `ECDSA P-384` + * Valid until: 2025-09-15 (expired) + * CA details: [crt.sh](https://crt.sh/?caid=183284), [issued certs](https://crt.sh/?Identity=%25&iCAID=183284) + * Certificate details (signed by ISRG Root X2): [crt.sh](https://crt.sh/?id=3334671963), [der](/certs/lets-encrypt-e2.der), [pem](/certs/lets-encrypt-e2.pem), [txt](/certs/lets-encrypt-e2.txt) + * CRL hostname: `e2.c.lencr.org` +* **Let's Encrypt R3** + * Subject: `C=US, O=Let's Encrypt, CN=R3` + * Key type: `RSA 2048` + * Valid until: 2025-09-15 (expired) + * CA details: [crt.sh](https://crt.sh/?caid=183267), [issued certs](https://crt.sh/?Identity=%25&iCAID=183267) + * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561879), [der](/certs/lets-encrypt-r3.der), [pem](/certs/lets-encrypt-r3.pem), [txt](/certs/lets-encrypt-r3.txt) + * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=3479778542), [der](/certs/lets-encrypt-r3-cross-signed.der), [pem](/certs/lets-encrypt-r3-cross-signed.pem), [txt](/certs/lets-encrypt-r3-cross-signed.txt) + * CRL hostname: `r3.c.lencr.org` +* **Let's Encrypt R4** + * Subject: `C=US, O=Let's Encrypt, CN=R4` + * Key type: `RSA 2048` + * Valid until: 2025-09-15 (expired) + * CA details: [crt.sh](https://crt.sh/?caid=183268), [issued certs](https://crt.sh/?Identity=%25&iCAID=183268) + * Certificate details (signed by ISRG Root X1): [crt.sh](https://crt.sh/?id=3334561877), [der](/certs/lets-encrypt-r4.der), [pem](/certs/lets-encrypt-r4.pem), [txt](/certs/lets-encrypt-r4.txt) + * Certificate details (cross-signed by IdenTrust): [crt.sh](https://crt.sh/?id=3479778543), [der](/certs/lets-encrypt-r4-cross-signed.der), [pem](/certs/lets-encrypt-r4-cross-signed.pem), [txt](/certs/lets-encrypt-r4-cross-signed.txt) + * CRL hostname: `r4.c.lencr.org`
diff --git a/content/en/docs/cert-lifetimes.md b/content/en/docs/cert-lifetimes.md new file mode 100644 index 000000000..fe73ab44c --- /dev/null +++ b/content/en/docs/cert-lifetimes.md @@ -0,0 +1,29 @@ +--- +title: Certificate Lifetime Rationale and Plans +slug: cert-lifetimes +lastmod: 2026-07-22 +show_lastmod: 1 +--- + +## Current Lifetimes + +Since our initial launch in 2015, Let's Encrypt has offered certificates with 90-day lifetimes. This remains the default lifetime, and the vast majority of the certificates we issue have 90-day lifetimes. + +Short-lived certificates with 6-day lifetimes are optionally available to all of our subscribers. + +See our [certificate profiles documentation](/docs/profiles/) for more information. + +## Future Plans + +[Industry rules](https://cabforum.org/working-groups/server/baseline-requirements/documents/) will limit certificate lifetimes to a maximum of 47 days starting on March 15, 2029. As such, we will be [reducing the maximum lifetime of our certificates to 45 days by February 2028](/2025/12/02/from-90-to-45.html). + +## Why shorter lifetimes? + +We're sometimes asked why we only offer certificates with 90-day lifetimes, or why we're introducing even shorter lifetimes. + +There are two primary advantages to shorter certificate lifetimes: + +* They limit damage from mis-issuance and key compromise. Mis-issued certificates, and certificates with keys compromised either before or after issuance, are valid for a shorter period of time. +* They encourage automation, which is absolutely essential for ease-of-use and reliability. Once certificate management is automated, shorter lifetimes aren't any less convenient than longer ones. + +We chose 90-day lifetimes for our initial offering because ninety days was short enough to strongly encourage automation, but long enough to make it possible to do things manually. While we wanted to encourage automation, that goal was subordinate to making it possible for everyone to enable HTTPS. At the time, automation wasn't as common as it is today, in part because the ecosystem of tools to enable it (e.g. ACME clients) was young. Today things are very different - automation is far more common and the ecosystem of tools to enable it is much more mature. As such, we are more comfortable with offerings shorter than ninety days now than we were then. diff --git a/content/en/docs/faq.md b/content/en/docs/faq.md index f54688051..2c188ab57 100644 --- a/content/en/docs/faq.md +++ b/content/en/docs/faq.md @@ -42,7 +42,7 @@ Let's Encrypt is run by a small team and relies on automation to keep costs down Here's a [video we like](https://www.youtube.com/watch?v=Xe1TZaElTAs) about the power of great community support. -## A website using Let's Encrypt is engaged in Phishing/Malware/Scam/... , what should I do? +## A website using Let's Encrypt is engaged in Phishing/Malware/Scam/..., what should I do? We recommend reporting such sites to Google Safe Browsing and the Microsoft Smart Screen program, which are able to more effectively protect users. Here are the reporting URLs: diff --git a/content/en/docs/glossary.md b/content/en/docs/glossary.md index 48b8713dc..7d188981c 100644 --- a/content/en/docs/glossary.md +++ b/content/en/docs/glossary.md @@ -1,7 +1,7 @@ --- title: Glossary slug: glossary -lastmod: 2025-07-31 +lastmod: 2026-07-04 show_lastmod: 1 description: "A glossary of terms related to SSL/TLS certificates, HTTPS, and web security used by Let's Encrypt." --- @@ -41,7 +41,7 @@ Note for translators: {{% def id="CNAME" name="Canonical Name record" abbr="CNAME" %}} A DNS entry which maps one domain name to another, referred to as the Canonical Name. [Wikipedia](https://en.wikipedia.org/wiki/CNAME_record) {{% /def %}} -{{% def id="CA" name="Certificate Authority" abbr="CA" %}} An organization that issues [certificates](#def-leaf). [Let's Encrypt](#def-LE), [IdenTrust](#def-IdenTrust), Sectigo, and DigiCert are Certificate Authorities. [Wikipedia](https://en.wikipedia.org/wiki/Certificate_authority) {{% /def %}} +{{% def id="CA" name="Certificate Authority" abbr="CA" %}} An organization that issues [certificates](#def-leaf). [Let's Encrypt](#def-LE) is a Certificate Authority. [Wikipedia](https://en.wikipedia.org/wiki/Certificate_authority) {{% /def %}} {{% def id="CAI" name="CA Issuers" %}} Part of the [AIA](#def-AIA) field containing information about the issuer of the [certificate](#def-leaf). It may be useful when the [web server](#def-web-server) didn't provide a trusted [certificate chain](#def-chain). {{% /def %}} @@ -81,11 +81,7 @@ Note for translators: {{% def id="DV" name="Domain-validated certificate" %}} A [certificate](#def-leaf) where the applicant has only proven its control over the domain name (and not the identity of the requesting organization). [Let's Encrypt](#def-LE) offers only DV certificates (not [OV](#def-OV) or [EV](#def-EV)): [FAQ](/docs/faq) - [Wikipedia](https://en.wikipedia.org/wiki/Domain-validated_certificate) {{% /def %}} -{{% def id="ECDSA" name="Elliptic Curve Digital Signature Algorithm" abbr="ECDSA" abbr_first="1" %}} A variant of the Digital Signature Algorithm (DSA) which uses elliptic curve cryptography. [Wikipedia](https://en.wikipedia.org/wiki/Elliptic_Curve_Digital_Signature_Algorithm). [Let's Encrypt](#def-LE) supports ECDSA for [end-entity or leaf certificates](#def-leaf), but not yet for the entire [chain](#def-chain): [/upcoming-features](/upcoming-features) {{% /def %}} - -{{% def id="Ed25519" name="Ed25519" %}} A specific type of [EdDSA](#def-EdDSA), along with Ed448. {{% /def %}} - -{{% def id="EdDSA" name="Edwards-curve Digital Signature Algorithm" abbr="EdDSA" abbr_first="1" %}} A modern public-key signature system based on elliptic curves, designed to solve several common [implementation issues](https://ed25519.cr.yp.to/) with elliptic curve cryptography. Certificate Authorities like [Let's Encrypt](#def-LE) can't provide EdDSA certificates yet. [Wikipedia](https://en.wikipedia.org/wiki/EdDSA) {{% /def %}} +{{% def id="ECDSA" name="Elliptic Curve Digital Signature Algorithm" abbr="ECDSA" abbr_first="1" %}} A signature algorithm which uses [elliptic curve cryptography](#def-ECC). [Wikipedia](https://en.wikipedia.org/wiki/Elliptic_Curve_Digital_Signature_Algorithm). [Let's Encrypt](#def-LE) supports ECDSA. {{% /def %}} {{% def id="ECC" name="Elliptic Curve Cryptography" abbr="ECC" %}} A type of public-key cryptography based on elliptic curves. ECC uses smaller keys compared to non-EC cryptography while providing equivalent security. [Cloudflare](https://blog.cloudflare.com/a-relatively-easy-to-understand-primer-on-elliptic-curve-cryptography/) - [Wikipedia](https://en.wikipedia.org/wiki/Elliptic-curve_cryptography) {{% /def %}} @@ -93,8 +89,6 @@ Note for translators: {{% def id="FQDN" name="Fully qualified domain name" abbr="FQDN" %}} The complete domain name of a website. For example, `www.example.com` is an *FQDN*. {{% /def %}} -{{% def id="IdenTrust" name="IdenTrust" %}} A [Certificate Authority](#def-CA). IdenTrust has [cross-signed](#def-cross-signing) [Let's Encrypt](#def-LE) [intermediate certificates](#def-intermediate): [/certificates](/certificates). [Wikipedia](https://en.wikipedia.org/wiki/IdenTrust) {{% /def %}} - {{% def id="intermediate" name="Intermediate certificate" %}} A certificate signed by a [root](#def-root) or another intermediate, and capable of signing other certificates. They are used to sign leaf certificates while keeping the private key of root certificate offline. Intermediates are included in [certificate chains](#def-chain). [Wikipedia](https://en.wikipedia.org/wiki/Public_key_certificate#Types_of_certificate) {{% /def %}} {{% def id="IDNA" name="Internationalized Domain Names for Applications" abbr="IDNA" %}} See [internationalized domain name](#def-IDN). {{% /def %}} @@ -173,7 +167,7 @@ Note for translators: {{% def id="web-server" name="Web server" %}} Software serving web pages (or, by extension, the hardware server hosting it). [Wikipedia](https://en.wikipedia.org/wiki/Web_server) {{% /def %}} -{{% def id="wildcard" name="Wildcard Certificate" %}} Certificates valid for subdomains one level deep. For instance, a certificate containing a [SAN](#def-SAN) for `*.example.com` is valid for `blog.example.com` and `www.example.com` but **not** for `bork.bork.example.com` or `example.com`). A wildcard is indicated by an asterisk character (*) in place of a subdomain. [Let's Encrypt](#def-LE) [provides Wildcard certificates as of March 2018](https://community.letsencrypt.org/t/acme-v2-and-wildcard-certificate-support-is-live/55579). [Wikipedia](https://en.wikipedia.org/wiki/Wildcard_certificate) {{% /def %}} +{{% def id="wildcard" name="Wildcard Certificate" %}} Certificates valid for subdomains one level deep. For instance, a certificate containing a [SAN](#def-SAN) for `*.example.com` is valid for `blog.example.com` and `www.example.com` but **not** for `bork.bork.example.com` or `example.com`. A wildcard is indicated by an asterisk character (*) in place of a subdomain. [Let's Encrypt](#def-LE) [provides Wildcard certificates as of March 2018](https://community.letsencrypt.org/t/acme-v2-and-wildcard-certificate-support-is-live/55579). [Wikipedia](https://en.wikipedia.org/wiki/Wildcard_certificate) {{% /def %}} {{% def id="X509" abbr="X.509" %}} The standard defining the format of public key certificates. [Wikipedia](https://en.wikipedia.org/wiki/X.509) {{% /def %}} diff --git a/content/en/docs/integration-guide.md b/content/en/docs/integration-guide.md index c3bc48bd1..72de7d20e 100644 --- a/content/en/docs/integration-guide.md +++ b/content/en/docs/integration-guide.md @@ -50,9 +50,9 @@ However, for most larger hosting providers we recommend using a single account a # Multi-domain (SAN) Certificates -Our [issuance policy](/docs/rate-limits) allows for up to 100 names per certificate. Whether you use a separate certificate for every hostname, or group together many hostnames on a small number of certificates, is up to you. +We allow up to 100 names per certificate depending on the [certificate profile](/docs/profiles/) selected. Whether you use a separate certificate for every hostname, or group together many hostnames on a small number of certificates, is up to you. -Using separate certificates per hostname means fewer moving parts are required to logically add and remove domains as they are provisioned and retired. Separate certificates also minimize certificate size, which can speed up HTTPS handshakes on low-bandwidth networks. +Using separate certificates per hostname means fewer moving parts are required to logically add and remove domains as they are provisioned and retired. Separate certificates also minimize certificate size, which can speed up HTTPS handshakes on low-bandwidth networks. Check out our [rate limits](/docs/rate-limits) to make sure you can get as many certificates as you need. On the other hand, using large certificates with many hostnames allows you to manage fewer certificates overall. If you need to support older clients like Windows XP that do not support TLS Server Name Indication ([SNI](https://en.wikipedia.org/wiki/Server_Name_Indication)), you'll need a unique IP address for every certificate, so putting more names on each certificate reduces the number of IP addresses you'll need. @@ -118,8 +118,8 @@ If you offer client software that automatically configures a periodic batch job, # Retrying Failures -Renewal failure should not be treated as a fatal error. You should implement graceful retry logic in your issuing services using an exponential backoff pattern, maxing out at once per day per certificate. For instance, a reasonable backoff schedule would be: 1st retry after one minute, 2nd retry after ten minutes, third retry after 100 minutes, 4th and subsequent retries after one day. You should of course have a way for administrators to request early retries on a per-domain or global basis. +Renewal failure should not be treated as a fatal error. You should implement graceful retry logic in your issuing services using an exponential backoff pattern, maxing out at once per day per certificate. For instance, a reasonable backoff schedule would be: 1st retry after one minute, 2nd retry after ten minutes, 3rd retry after 100 minutes, 4th and subsequent retries after one day. You should of course have a way for administrators to request early retries on a per-domain or global basis. -Backoffs on retry means that your issuance software should keep track of failures as well as successes, and check if there was a recent failure before attempting a fresh issuance. There's no point in attempting issuance hundreds of times per hour, since repeated failures are likely to be persistent. +Backoffs on retry mean that your issuance software should keep track of failures as well as successes, and check if there was a recent failure before attempting a fresh issuance. There's no point in attempting issuance hundreds of times per hour, since repeated failures are likely to be persistent. All errors should be sent to the administrator in charge, in order to see if specific problems need fixing. diff --git a/content/en/docs/ipv6.md b/content/en/docs/ipv6.md index 14f063754..c5bad5094 100644 --- a/content/en/docs/ipv6.md +++ b/content/en/docs/ipv6.md @@ -1,7 +1,7 @@ --- title: IPv6 Support slug: ipv6-support -lastmod: 2020-02-07 +lastmod: 2026-08-04 show_lastmod: 1 --- @@ -40,11 +40,11 @@ Encrypt prefer IPv4, you must fix the misconfiguration. The IPv6 to IPv4 retry only occurs on connection timeouts, not on other types of error. -For example in the "Common Pitfalls" scenario above a retry will not occur if -there is a webserver listening on the IPv6 address, but that webserver is not -ready to answer the ACME challenge. In this case there would be no connection -timeout accessing the IPv6 address and the challenge will fail without a retry -because the incorrect response was returned. +For example in the scenario above a retry will not occur if there is a webserver +listening on the IPv6 address, but that webserver is not ready to answer the +ACME challenge. In this case there would be no connection timeout accessing the +IPv6 address and the challenge will fail without a retry because the incorrect +response was returned. To keep our CA software simple we only perform an IPv6 to IPv4 retry on the first request when validating "http-01" challenges. If you use redirects, the @@ -53,8 +53,8 @@ redirects will not get retry treatment. For example if a domain name has an `AAAA` record that always times out and an `A` record with a webserver that redirects from HTTP to HTTPS then the IPv6 to IPv4 fallback will not operate correctly. The first request to the domain will -properly fallback to IPv4, receiving a redirect from HTTP to HTTPS. The -subsequent request will again prefer the IPv6 address but will timeout without +properly fall back to IPv4, receiving a redirect from HTTP to HTTPS. The +subsequent request will again prefer the IPv6 address but will time out without falling back to IPv4. You can resolve this situation either by fixing the IPv6 misconfiguration or removing the HTTP to HTTPS redirect for requests to the ACME HTTP-01 challenge path. diff --git a/content/en/docs/monitoring-options.md b/content/en/docs/monitoring-options.md index bfbba95ca..b0acc64ed 100644 --- a/content/en/docs/monitoring-options.md +++ b/content/en/docs/monitoring-options.md @@ -1,7 +1,7 @@ --- title: Monitoring Service Options slug: monitoring-options -lastmod: 2025-12-09 +lastmod: 2026-07-13 show_lastmod: 1 --- @@ -18,6 +18,8 @@ There are a number of monitoring options out there, including: * [Host-Tracker](https://www.host-tracker.com/) * [HeyOnCall](https://heyoncall.com/guides/ssl-certificate-expiration-monitoring) (self-hosted scripts) * [CertKit](https://www.certkit.io/) +* [CertObserver](https://certobserver.com/) +* [Chill SSL](https://www.chillssl.com/) Please note that all of these services are unaffiliated with ISRG / Let's Encrypt. diff --git a/content/en/docs/profiles.md b/content/en/docs/profiles.md index 6d902ce31..bc796a977 100644 --- a/content/en/docs/profiles.md +++ b/content/en/docs/profiles.md @@ -1,7 +1,7 @@ --- title: Profiles slug: profiles -lastmod: 2026-06-09 +lastmod: 2026-07-14 show_lastmod: false --- @@ -26,7 +26,6 @@ The classic profile is the default profile selected for all orders which do not | [Order Lifetime](#order-lifetime) | 7 days | | [Certificate Common Name](#certificate-common-name) | Yes* | | [Key Encipherment KU](#key-encipherment-key-usage) | Yes | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | No | | [Subject Key ID](#subject-key-identifier-extension) | Yes | | [Validity Period](#validity-period) | 90 days | | [Revocation Information](#revocation-information) | CRL | @@ -46,7 +45,7 @@ The tlsserver profile is a new profile which updates several of these validation The pending authorization lifetime has been reduced to further encourage automation: fully automated systems can complete a validation challenge within seconds, so a lifetime of just one hour is more than enough. The authorization reuse period has been reduced to seven hours. This is because the Baseline Requirements require that we re-check Certificate Authority Authorization (CAA) after eight hours, so limiting the reuse period means that we don't have to perform rechecks. The order lifetime has been reduced to the sum of two authorization lifetimes, because there is little purpose to having an order that outlives the authorizations it depends on. -The issued certificate no longer contains any of the fields discussed above. The Common Name has been omitted, as it is redundant with the Subject Alternative Names and is marked as NOT RECOMMENDED by the Baseline Requirements. The Key Encipherment key usage is omitted because it is only relevant when using non-forward-secret TLS cipher suites, which have been removed by all major browsers due to the importance of forward-secrecy. The TLS Client Auth extended key usage is omitted to comply with upcoming root program requirements that require "single-purpose" (i.e. single EKU) certificates. And the Subject Key ID extension is omitted because it serves no purpose in end-entity certificates and is NOT RECOMMENDED by the Baseline Requirements. +The issued certificate omits the Common Name, as it is redundant with the Subject Alternative Names and is marked as NOT RECOMMENDED by the Baseline Requirements. The Key Encipherment key usage is omitted because it is only relevant when using non-forward-secret TLS cipher suites, which have been removed by all major browsers due to the importance of forward-secrecy. The Subject Key ID extension is omitted because it serves no purpose in end-entity certificates and is NOT RECOMMENDED by the Baseline Requirements. And finally the resulting certificate is valid for only 45 days, in preparation for upcoming restrictions that will limit all certificates to at most 47 days. | Property | Value | |----------------------------------------------------------------------|---------| @@ -55,7 +54,6 @@ The issued certificate no longer contains any of the fields discussed above. The | [Order Lifetime](#order-lifetime) | 8 hours | | [Certificate Common Name](#certificate-common-name) | No | | [Key Encipherment KU](#key-encipherment-key-usage) | No | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | No | | [Subject Key ID](#subject-key-identifier-extension) | No | | [Validity Period](#validity-period) | 45 days | | [Revocation Information](#revocation-information) | CRL | @@ -67,7 +65,7 @@ The issued certificate no longer contains any of the fields discussed above. The ## shortlived -The shortlived profile is identical to the tlsserver profile, with one key distinction: the resulting certificate is only valid for 6ish days. This allows these certificates to qualify as "Short-Lived Subscriber Certificates" under the Baseline Requirements, which means they do not need to contain any revocation information. This means the certificates can be even smaller, and removes any possibility of a client accidentally trusting a certificate after it has been revoked. +The shortlived profile is identical to the tlsserver profile, with one key distinction: the resulting certificate is only valid for 6ish days. This allows these certificates to qualify as "Short-Lived Subscriber Certificates" under the Baseline Requirements, which means they do not need to contain any revocation information. This means the certificates can be even smaller, and removes any possibility of a client accidentally trusting a certificate after it has been revoked. Today, these certificates still include a CRL URL, as shown in the table below, but [that may change in the future](https://github.com/letsencrypt/boulder/issues/7673). We recommend this profile for those who fully trust their automation to renew their certificates on time. This profile is not for everyone. @@ -78,7 +76,6 @@ We recommend this profile for those who fully trust their automation to renew th | [Order Lifetime](#order-lifetime) | 8 hours | | [Certificate Common Name](#certificate-common-name) | No | | [Key Encipherment KU](#key-encipherment-key-usage) | No | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | No | | [Subject Key ID](#subject-key-identifier-extension) | No | | [Validity Period](#validity-period) | 160 hours | | [Revocation Information](#revocation-information) | CRL | @@ -90,35 +87,10 @@ We recommend this profile for those who fully trust their automation to renew th ## tlsclient -Certificates issued with the tlsclient profile contain the TLS Client Auth EKU. -It is otherwise identical to the classic profile. +As of July 8, 2026, this profile is no longer available. -However, as [announced on our blog](/2025/05/14/ending-tls-client-authentication), this profile will soon cease to exist. It is no longer generally available. Subscribers who are already using it prior to May 13, 2026 may continue to use it until July 8, 2026. - -This profile exists for the sole purpose of allowing Subscribers who need access -to TLS Client Auth certificates to retain that EKU for slightly longer, to -ease their transition into a TLS Server Auth-only world. If you do not -specifically need the TLS Client Auth EKU, then you can and should safely ignore -this profile. - - -| Property | Value | -|----------------------------------------------------------------------|-------------------------------------------| -| [Pending Authorization Lifetime](#pending-authorization-lifetime) | 7 days | -| [Authorization Reuse Period](#authorization-reuse-period) | 30 days | -| [Order Lifetime](#order-lifetime) | 7 days | -| [Certificate Common Name](#certificate-common-name) | Yes* | -| [Key Encipherment KU](#key-encipherment-key-usage) | Yes | -| [TLS Client Auth EKU](#tls-client-authentication-extended-key-usage) | Yes | -| [Subject Key ID](#subject-key-identifier-extension) | Yes | -| [Validity Period](#validity-period) | 90 days | -| [Revocation Information](#revocation-information) | CRL | -| [Max Names](#max-names) | 100 | -| [Identifier Types](#identifier-types) | DNS | - -\*: If the CSR submitted at finalize time requests a specific Common Name that corresponds to a dNSName Subject Alternative Name, that request is honored. If the CSR does not request a specific Common Name, the first dNSName Subject Alternative Name requested will be promoted into the Subject Common Name. If either the requested name or the to-be-promoted name is too long to fit in the Common Name field (64+ characters), the Common Name will be left empty. - -: Only included for certificates with RSA public keys. +Certificates issued with the tlsclient profile contained the TLS Client Auth EKU. +It was otherwise identical to the classic profile. # Selecting a Profile @@ -143,7 +115,7 @@ This is how long an ACME client has to complete a domain control validation chal ### Authorization Reuse Period -This is how long an already-validated Authorization can be reused by new Orders containing the same identifier. The clock starts when a challenge is successfully fulfilled, and is represented by the [`expires` timestamp](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) in the valid Authorization object. This value is restricted to [at most 398 days](https://github.com/cabforum/servercert/blob/main/docs/BR.md#421-performing-identification-and-authentication-functions) by the Baseline Requirements. +This is how long an already-validated Authorization can be reused by new Orders containing the same identifier. The clock starts when a challenge is successfully fulfilled, and is represented by the [`expires` timestamp](https://datatracker.ietf.org/doc/html/rfc8555#section-7.1.4) in the valid Authorization object. The [Baseline Requirements](https://github.com/cabforum/servercert/blob/main/docs/BR.md#421-performing-identification-and-authentication-functions) require this period not to exceed 200 days; the limit falls to 100 days for certificates issued from March 15, 2027, and to 10 days from March 15, 2029. ### Order Lifetime @@ -161,17 +133,13 @@ TLS Certificates can contain names (e.g. domain names or IP addresses) in two pl TLS Certificates have a ["Key Usage" extension](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.3), which determines what sorts of cryptographic operations the key contained in the certificate is allowed to perform. All Let's Encrypt certificates contain the Digital Signature KU, which is necessary to perform TLS handshakes. The Key Encipherment KU was historically required by old versions of TLS to perform certain kinds of handshakes with RSA keys. However, those operations are now known to be insecure, and have been deprecated and removed from browsers for several years now. Including the Key Encipherment key usage is now [NOT RECOMMENDED by the Baseline Requirements](https://github.com/cabforum/servercert/blob/main/docs/BR.md#712711-subscriber-certificate-key-usage). -### TLS Client Authentication Extended Key Usage - -In addition to the above, TLS Certificates also have an ["Extended Key Usage" extension](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.12), which provides an extra layer of granularity to the Key Usage extension described above. The two most common extended key usages are TLS Server Auth (which allows the certificate to be presented by a server during a TLS handshake) and TLS Client Auth (which allows the certificate to be presented by a _client_ during a TLS handshake). Support for [TLS Client Authentication is being phased out](/2025/05/14/ending-tls-client-authentication/) in 2026. - ### Subject Key Identifier Extension TLS Certificates can have a ["Subject Key Identifier" extension](https://datatracker.ietf.org/doc/html/rfc5280#section-4.2.1.2), which provides a short string that uniquely identifies the public key present in the certificate. This extension is very important for CA certificates, because it allows browsers to quickly find the CA certificate which issued the end-entity certificate being presented by a website. However, the extension serves no purpose in end-entity certificates, and including it is now NOT RECOMMENDED by the Baseline Requirements. ### Validity Period -This governs the amount of time between the [`notBefore` and `notAfter` timestamps](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5) that are embedded in a TLS Certificate, in other words, how long the certificate will be trusted before it expires. This value is restricted to [at most 200 days](https://github.com/cabforum/servercert/blob/main/docs/BR.md#632-certificate-operational-periods-and-key-pair-usage-periods) by the Baseline Requirements. +This governs the amount of time between the [`notBefore` and `notAfter` timestamps](https://datatracker.ietf.org/doc/html/rfc5280#section-4.1.2.5) that are embedded in a TLS Certificate, in other words, how long the certificate will be trusted before it expires. The [Baseline Requirements](https://github.com/cabforum/servercert/blob/main/docs/BR.md#632-certificate-operational-periods-and-key-pair-usage-periods) require this period not to exceed 200 days; the limit falls to 100 days for certificates issued from March 15, 2027, and to 47 days from March 15, 2029. ### Revocation Information diff --git a/content/en/docs/rate-limits.md b/content/en/docs/rate-limits.md index e7e56c0eb..35a35d094 100644 --- a/content/en/docs/rate-limits.md +++ b/content/en/docs/rate-limits.md @@ -1,7 +1,7 @@ --- title: Rate Limits slug: rate-limits -lastmod: 2026-07-07 +lastmod: 2026-08-05 show_lastmod: true --- @@ -78,8 +78,9 @@ hostnames. Each time you request a certificate from Let's Encrypt, a new order is created. A single certificate can include up to 100 identifiers (DNS names or IP -addresses). For performance reasons, it's better to use fewer identifiers per -certificate whenever you can. +addresses) depending on the [certificate profile](/docs/profiles/) selected. For +performance reasons, it's better to use fewer identifiers per certificate +whenever you can. ### Limit @@ -109,6 +110,12 @@ most common allocation (what you'd get from your ISP or hosting provider) as the registered domain. For IPv6 addresses, we treat the containing /64 range as the registered domain. +You can get a list of certificates issued for your registered domain by +searching [crt.sh](https://crt.sh/), [Censys](https://search.censys.io/#), +or [CertObserver CT search](https://certobserver.com/ct-search), +which use the public [Certificate +Transparency](https://www.certificate-transparency.org/) logs. + ### Limit Up to 50 certificates can be issued per registered domain (or IPv4 address, or @@ -338,12 +345,6 @@ the future. We include a `Retry-After` header in all rate limit error responses, indicating the duration your client should wait before retrying. -You can get a list of certificates issued for your registered domain by -searching [crt.sh](https://crt.sh/), [Censys](https://search.censys.io/#), -or [CertObserver CT search](https://certobserver.com/ct-search), -which use the public [Certificate -Transparency](https://www.certificate-transparency.org/) logs. - # Requesting an Override If you are a large hosting provider or organization working on a Let's Encrypt diff --git a/content/en/docs/why-all-https.md b/content/en/docs/why-all-https.md index 817eac15d..76791f52f 100644 --- a/content/en/docs/why-all-https.md +++ b/content/en/docs/why-all-https.md @@ -21,4 +21,4 @@ Finally, sometimes the very act of visiting a website can be sensitive informati Even worse, when traffic is not encrypted it is modifiable in transit. This means that nobody can be sure that what was sent is what was received, in either direction. The connection doesn't just lack privacy, it lacks *integrity*. -A common example of this is the injection of ads and/or malware into server responses. If a website doesn't enable HTTPS they are putting their visitors at risk of this, regardless of the actual content of the website. +A common example of this is the injection of ads and/or malware into server responses. If a website doesn't enable HTTPS, it is putting its visitors at risk of this, regardless of the actual content of the website. diff --git a/content/en/donate.html b/content/en/donate.html index ba390f54c..0f376a037 100644 --- a/content/en/donate.html +++ b/content/en/donate.html @@ -1,13 +1,14 @@ --- -title: Support Encryption for Everyone +title: "Support Our Work!" linkTitle: "Donate" +description: "Get the limited-edition ISRG Root X1 t-shirt when you give $75 or more this summer." slug: donate type: page -layout: donate +layout: donate-2026 no_donate_footer: true useContainer: false imageHero: true -lastmod: 2025-04-27 +lastmod: 2026-07-23 menu: main: weight: 90 diff --git a/content/en/post/2015-11-9-why-90-days.markdown b/content/en/post/2015-11-9-why-90-days.markdown index 18b2a9c57..90e71b22f 100644 --- a/content/en/post/2015-11-9-why-90-days.markdown +++ b/content/en/post/2015-11-9-why-90-days.markdown @@ -8,6 +8,8 @@ title: Why ninety-day lifetimes for certificates? slug: why-90-days --- +> This is a historic blog post at this point. Please see our [certificate lifetime documentation](/docs/cert-lifetimes) for the current status of certificate lifetimes. + We’re sometimes asked why we only offer certificates with ninety-day lifetimes. People who ask this are usually concerned that ninety days is too short and wish we would offer certificates lasting a year or more, like some other CAs do. Ninety days is nothing new on the Web. According to Firefox Telemetry, 29% of TLS transactions use ninety-day certificates. That’s more than any other lifetime. From our perspective, there are two primary advantages to such short certificate lifetimes: diff --git a/content/en/post/2026-02-24-rate-limits-45-day-certs.md b/content/en/post/2026-02-24-rate-limits-45-day-certs.md index 5077f8780..3757b1d1f 100644 --- a/content/en/post/2026-02-24-rate-limits-45-day-certs.md +++ b/content/en/post/2026-02-24-rate-limits-45-day-certs.md @@ -10,4 +10,4 @@ display_inline_newsletter_embed: false As [previously announced](/2025/12/02/from-90-to-45), over the next two years we will be switching the default certificate lifetime from 90 days to 64 days, and then 45 days. This will ultimately double the number of certificate renewal requests each day: today we expect renewal around day 60 (of a 90-day certificate), while in the future we expect renewal around day 30 (of a 45-day certificate). If you use an ACME client that [supports ARI](/2024/04/25/guide-to-integrating-ari-into-existing-acme-clients), this will happen automatically. -The good news for subscribers is that you don't need any changes to your rate limits, whether you are [using our default limits](/docs/rate-limits/) or have requested an override. Our rate limits affect issuance for new domain names (or groups of domain names), but [renewals are exempt](/docs/rate-limits/#limit-exemptions-for-renewals). So, for instance, if you are managing a set of 15,000 certificates that you continually renew, and create 250 new certificates (with new domain names) each day, you will be well within our limits both before and after the transition. The 250 new certificates daily will still be well under our [New Orders per Account limit](/docs/rate-limits/#new-orders-per-account) of 300 per day. And the 15,000 existing certificates will continue to be unaffected by rate limits, whether your ACME client is renewing them every sixty days or every thirty. \ No newline at end of file +The good news for subscribers is that you don't need any changes to your rate limits, whether you are [using our default limits](/docs/rate-limits/) or have requested an override. Our rate limits affect issuance for new domain names (or groups of domain names), but [renewals are exempt](/docs/rate-limits/#limit-exemptions-for-renewals). So, for instance, if you are managing a set of 15,000 certificates that you continually renew, and create 250 new certificates (with new domain names) each day, you will be well within our limits both before and after the transition. The 250 new certificates daily will still be well under our [New Orders per Account limit](/docs/rate-limits/#new-orders-per-account) of 300 per three hours. And the 15,000 existing certificates will continue to be unaffected by rate limits, whether your ACME client is renewing them every sixty days or every thirty. diff --git a/content/en/post/2026-04-10-test-sites.md b/content/en/post/2026-04-10-test-sites.md index 2e51d78d0..7edb5ebfc 100644 --- a/content/en/post/2026-04-10-test-sites.md +++ b/content/en/post/2026-04-10-test-sites.md @@ -3,7 +3,7 @@ author: Matthew McPherrin date: 2026-04-10T00:00:00Z slug: test-sites title: "The difficulty of making sure your website is broken" -excerpt: "Building automation to ensure having reliably invalid test certificates." +excerpt: "Building automation to keep our test certificates reliably invalid." display_support_us_footer: true display_inline_newsletter_embed: false --- diff --git a/content/en/privacy.md b/content/en/privacy.md index 0886f74ce..b242c4fb9 100644 --- a/content/en/privacy.md +++ b/content/en/privacy.md @@ -1,36 +1,36 @@ --- -title: Privacy Policy +title: Let’s Encrypt Privacy Policy slug: privacy -lastmod: 2025-01-15 +lastmod: 2026-07-06 english_is_canonical: 1 show_lastmod: 1 --- -The Let's Encrypt Privacy Policy describes how we collect, use, and disclose your information in three different contexts: +The Let’s Encrypt Privacy Policy describes how we collect, use, and disclose your information in three different contexts: -- When, as a Relying Party, you visit a web site secured with HTTPS that uses a certificate from Let's Encrypt, -- When you are a Subscriber, i.e., when you request and use certificates from Let's Encrypt, -- When you are a Visitor to the Let's Encrypt web site, community discussion forum, other web pages under letsencrypt.org, and third-party social media sites on which Let's Encrypt operates an account. +- When, as a Relying Party, you visit a web site secured with HTTPS that uses a certificate from Let’s Encrypt, +- When you are a Subscriber, i.e., when you request and use certificates from Let’s Encrypt, +- When you are a Visitor to the Let’s Encrypt web site, community discussion forum, other web pages under letsencrypt.org, and third-party social media sites on which Let’s Encrypt operates an account. -Let's Encrypt is a service provided by [Internet Security Research Group](https://www.abetterinternet.org/), a California (United States) Nonprofit Public Benefit Corporation. +Let’s Encrypt is a service provided by [Internet Security Research Group](https://www.abetterinternet.org/), a California (United States) Nonprofit Public Benefit Corporation. ## Relying Party -When you use an HTTPS web site or other TLS service with a Let's Encrypt certificate, your browser (or TLS client) may query Let's Encrypt to check whether the certificate has been revoked. If your browser makes such a request, our servers may automatically record your IP address, browser, and operating system in temporary server log files. We do not use this data to build profiles or identify individuals. Temporary server logs are used for operational purposes only and are normally deleted in less than seven days. We may retain a subset of server logs for longer periods in order to investigate software failures or abuse. If we do so, we will delete any stored logs when we are done investigating. We may also compute, retain and publish aggregate information from server logs, such as which certificates generate the largest volume of requests. We will always strive to ensure that such datasets do not contain information about the activities of identifiable users or devices. +When you use an HTTPS web site or other TLS service with a Let’s Encrypt certificate, your browser (or TLS client) may query Let’s Encrypt to check whether the certificate has been revoked. If your browser makes such a request, our servers may automatically record your IP address, browser, and operating system in temporary server log files. We do not use this data to build profiles or identify individuals. Temporary server logs are used for operational purposes only and are normally deleted in less than seven days. We may retain a subset of server logs for longer periods in order to investigate software failures or abuse. If we do so, we will delete any stored logs when we are done investigating. We may also compute, retain and publish aggregate information from server logs, such as which certificates generate the largest volume of requests. We will always strive to ensure that such datasets do not contain information about the activities of identifiable users or devices. ## Subscriber -If you are a Subscriber, you are requesting a trusted certificate from Let's Encrypt intended to publicly vouch that you control a certain domain name or names that are reachable on the Internet. As part of the process of proving that control, Let's Encrypt will collect various information related to certificate authentication and management. That information includes the IP addresses from which you access the Let's Encrypt service; all resolved IP addresses for any requested identifiers; server information related to any validation requests; full logs of all inbound HTTP / ACME requests, all outbound validation requests; and information sent by or inferred from your client software. We will store this information for a minimum of two years per trusted root program requirements. +If you are a Subscriber, you are requesting a trusted certificate from Let’s Encrypt intended to publicly vouch that you control a certain domain name or names that are reachable on the Internet. As part of the process of proving that control, Let’s Encrypt will collect various information related to certificate authentication and management. That information includes the IP addresses from which you access the Let’s Encrypt service; all resolved IP addresses for any requested identifiers; server information related to any validation requests; full logs of all inbound HTTP / ACME requests, all outbound validation requests; and information sent by or inferred from your client software. We will store this information for a minimum of two years per trusted root program requirements. We need to be able to demonstrate to the public, including those who rely on the trustworthiness of our certificates, that our services perform as expected. As a result, we may be unable to delete information, including IP addresses. This information may be made public in a number of ways, including via public API, public repositories such as Certificate Transparency (CT) logs, and/or public discussions. -You may have the option to provide contact information, such as your email address, for account service and recovery purposes. Your contact information will not be made public, and it will only be shared per "Law Enforcement and Extenuating Circumstances," below. By providing your email address, you are consenting to receive service-related emails from us. You may unsubscribe from service-related emails at any time by clicking the "unsubscribe" link at the bottom of our emails or by contacting us at privacy@abetterinternet.org. We will not use your contact information for marketing or promotional purposes without your consent. +You may have the option to provide contact information, such as your email address, for account service and recovery purposes. Your contact information will not be made public, and it will only be shared per “Law Enforcement and Extenuating Circumstances,” below. By providing your email address, you are consenting to receive service-related emails from us. You may unsubscribe from service-related emails at any time by clicking the “unsubscribe” link at the bottom of our emails or by contacting us at privacy@abetterinternet.org. We will not use your contact information for marketing or promotional purposes without your consent. You may need to download client software from a repository such as those run by Debian, Ubuntu, Red Hat, or GitHub. Your interaction with such a software repository is governed by that repository's own privacy policy and/or Terms of Use. ## Visitor -When you are a Visitor browsing an ISRG web site, you have the option to make a donation. Donations are processed by our trusted payment partners including DonorBox, Stripe, Shopify, and PayPal, depending on the payment method selected, and stored in ISRG's Salesforce database and Sage Intacct as necessary. We collect your name and email address, and, if you provide it, your mailing address when you donate. Once you donate, we will use your information for our legitimate interest in processing and managing your contribution, including fundraising reminders and renewals. Your interactions with [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Printful](https://www.printful.com/policies/privacy), [Formstack](https://www.formstack.com/legal), and [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) are governed by their respective privacy policies. We do not collect or retain any credit card or bank information related to donations. +When you are a Visitor browsing an ISRG web site, you have the option to make a donation. Donations are processed by our trusted payment partners including DonorBox, The Giving Block, Stripe, Shopify, and PayPal, depending on the payment method selected, and stored in ISRG’s Salesforce database and Sage Intacct as necessary. We collect your name, mailing address, and email address when you donate. Depending on your gift, we may also collect merchandise preferences (such as t-shirt size) to fulfill donor benefits. Once you donate, we will use your information for our legitimate interest in processing and managing your contribution, including fundraising reminders and renewals or mailing a thank-you gift. We may also use your mailing address to identify and consolidate duplicate donor records in order to maintain the accuracy of our donor database. Your interactions with [DonorBox](https://donorbox.org/privacy), [Stripe](https://stripe.com/privacy/), [PayPal](https://www.paypal.com/us/webapps/mpp/ua/privacy-full), [Shopify](https://www.shopify.com/legal/privacy), [The Giving Block](https://thegivingblock.com/about/privacy-policy/), [Salesforce](https://www.salesforce.com/company/privacy/), [Monday Merch](https://www.mondaymerch.com/us/legal/privacy-policy?utm_source=google&utm_medium=cpc&utm_content=617104787162&utm_term=merch+monday&utm_campaign=16492171655&gclid=Cj0KCQjwrs7RBhDuARIsAIVfBD2DPUD-_BNhjV74wtBSJ2fKpvd10ZW6UT_JkqRkL0IRmY3G9_I6ljMaAovwEALw_wcB&gbraid=0AAAAAoJDcr6lwITSXqZ0UkPgmXyJpGp8e), [Formstack](https://www.formstack.com/legal), [BoldSign](https://boldsign.com/privacy-policy/), and [Sage Intacct](https://www.sageintacct.com/privacy_policy_website) are governed by their respective privacy policies. We do not collect or retain any credit card or bank information related to donations. You may provide your email address to receive communications related to ISRG projects through a signup on an ISRG web site and via other marketing materials. Any communication delivered via Salesforce and your interactions with [Salesforce](https://www.salesforce.com/company/privacy/) are governed by their privacy policies. With your consent, we may occasionally use your email address to send personalized communications related to ISRG and its projects. You can withdraw this consent by opting out via the footer of our emails or emailing us at press@abetterinternet.org. @@ -45,7 +45,7 @@ We do not sell your data or information. This includes Relying Party, Subscriber To enhance our understanding of how our visitors engage with our websites and emails, and to improve our fundraising and marketing strategies, ISRG may from time to time deploy third-party web and email analytics tools, specifically Google Analytics for our websites and Salesforce Account Engagement for our marketing emails. - Google Analytics: This tool collects data on how visitors interact with our websites, including page visits, duration of page and site visits, and navigation paths. We use this information to analyze website performance and user engagement. We retain the data collected by Google Analytics as long as necessary for traffic analysis purposes. You can opt-out of Google Analytics for Display Advertising and customize Google Display Network ads using the Google Ads Settings page. Additionally, you can prevent your data from being collected by Google Analytics by downloading and installing the [Google Analytics Opt-out Browser Add-on](https://support.google.com/analytics/answer/181881?hl=en). You can learn more about how Google uses data when you use our site by visiting [How Google uses information from sites or apps that use their services](https://www.google.com/policies/privacy/partners/). -- Salesforce Account Engagement: For our marketing emails, Salesforce Account Engagement helps us understand recipient activities, such as email opens and clicks. We use this engagement data to evaluate the performance of our email campaigns and understand our audience's behavior. We retain engagement data for as long as we utilize Salesforce Account Engagement. You can opt-out of marketing communications from us at any time by using the unsubscribe link provided in our emails or by contacting us directly at press@abetterinternet.org. +- Salesforce Account Engagement: For our marketing emails, Salesforce Account Engagement helps us understand recipient activities, such as email opens and clicks. We use this engagement data to evaluate the performance of our email campaigns and understand our audience’s behavior. We retain engagement data for as long as we utilize Salesforce Account Engagement. You can opt-out of marketing communications from us at any time by using the unsubscribe link provided in our emails or by contacting us directly at press@abetterinternet.org. ## Law Enforcement Requests and Extenuating Circumstances @@ -81,7 +81,7 @@ We process personal data as described in this policy. The purpose and lawful bas **Lawful Basis:** Legitimate Interests -**Additional Information:** We collect and process information in order to process and support donations. +**Additional Information:** We collect and process information in order to process and support donations, fulfill donor benefits, and maintain the accuracy of our donor records. **Purpose:** Legal Obligations and Extenuating Circumstances @@ -91,13 +91,13 @@ We process personal data as described in this policy. The purpose and lawful bas Please note that we may be unable to delete information, including IP addresses, as this information is necessary for others to rely on in determining the trustworthiness of our certificates. In some cases, we may process personal data pursuant to legal obligation or to protect your vital interests or those of another person. -Your personal data may be collected from or transferred to jurisdictions where we and our service providers store or process data, including the United States. These jurisdictions may not provide the same level of data protection as your jurisdiction, including the EEA. We have taken steps to ensure that our service providers provide an adequate level of protection for the personal data of EEA residents, including by entering into data processing agreements using the European Commission-approved Standard Contractual Clauses, or by using other safeguards approved by the European Commission. You have a right to obtain details of the mechanism under which your personal information is transferring outside the EU by emailing us at the contact information below. +Your personal data may be collected from or transferred to jurisdictions where we and our service providers store or process data, including the United States. These jurisdictions may not provide the same level of data protection as your jurisdiction, including the EEA. We have taken steps to ensure that our service providers provide an adequate level of protection for the personal data of EEA residents, including by entering into data processing agreements using the European Commission-approved Standard Contractual Clauses, or by using other safeguards approved by the European Commission. You have a right to obtain details of the mechanism under which your personal information is transferred outside the EU by emailing us at the contact information below. -Individuals located in the European Economic Area (EEA) have certain rights in respect to their personal information, including the right to access, correct, or delete personal data we process through your use of our sites and services. If you're an individual who is a relying party, subscriber, or visitor based in the EEA, you can: +Individuals located in the European Economic Area (EEA) have certain rights in respect to their personal information, including the right to access, correct, or delete personal data we process through your use of our sites and services. If you’re an individual who is a relying party, subscriber, or visitor based in the EEA, you can: - Request a personal data report by emailing us at privacy@abetterinternet.org. This report will include the personal data we have about you, provided to you in a structured, commonly used, and portable format. Please note that we may request additional information from you to verify your identity before we disclose any information. - Request that your information be corrected or deleted by contacting us at privacy@abetterinternet.org. -- Object to us processing your information. You can ask us to stop using your information, including when we use your information to send you service emails. You may withdraw your consent to receive service emails at any time by clicking the "unsubscribe" link found within Let's Encrypt emails. -- Complain to a regulator. If you're based in the EEA and think that we haven't complied with data protection laws, you have a right to lodge a complaint with your local supervisory authority. +- Object to us processing your information. You can ask us to stop using your information, including when we use your information to send you service emails. You may withdraw your consent to receive service emails at any time by clicking the “unsubscribe” link found within Let’s Encrypt emails. +- Complain to a regulator. If you’re based in the EEA and think that we haven’t complied with data protection laws, you have a right to lodge a complaint with your local supervisory authority. For more information, or to report a privacy issue, please contact: privacy@abetterinternet.org. diff --git a/content/en/repository.html b/content/en/repository.html index 5a34047cb..e91a0e780 100644 --- a/content/en/repository.html +++ b/content/en/repository.html @@ -16,8 +16,7 @@

Let's Encrypt Subscriber Agreement @@ -25,6 +24,7 @@

Let's Encrypt Subscriber Agreement