Hoppa till innehållet
Sök domän
Det som ingår

Certifikatet förnyar sig självt, eftersom det snart måste

CA/Browser Forum kortar certifikatens längsta giltighet i tre steg. Ett certifikat som utfärdas i dag räcker som mest 200 dagar, och vid trappans sista steg 47 dagar. En rutin där en människa förnyar för hand går sönder av ren aritmetik. Vår kör ACME, och den kör utan att någon startar den.

0 krAvgift för certifikat, wildcard och förnyelseDomänpriset har tre poster i @gaddr/pricing: registret, ICANN och marginalen
200 dagarLängsta giltighet för ett certifikat som utfärdas i dagCA/Browser Forum, Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods, läst 2026-08-15
8 per årUtfärdanden per namn när trappan når 47 dagar, den 2029-03-15Räknat ur 47 dagar enligt Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods
bruksgatan.seTLS, UTFÄRDATMAX GILTIGHET KRYMPERCA/BROWSER FORUM398 D200 D100 D47 DFÖRNYAS HÄRFÖRNYAS AUTOMATISKTingen kalenderpåminnelse behövsLIVSLÄNGD
Beslutet

Giltigheten kortas i tre steg, och datumen är redan satta

Det här är inte en spådom om branschen. Det är ett beslut med ett nummer, ett datum och en text, fattat i det organ där utfärdarna och webbläsartillverkarna sätter kraven. Trappan gäller varje publik utfärdare, alltså också den vi använder.

Längsta giltighet för ett TLS-certifikat per datum, samt hur många utfärdanden per namn och år det innebär.
Gäller frånLängsta giltighetUtfärdanden per namn och årVår förnyelse startar efter
2026-03-15200 dagar2133 dagar
2027-03-15100 dagar466 dagar
2029-03-1547 dagar831 dagar
  • 200 dagar, från 2026-03-15

    Gäller i dag. Ett certifikat som utfärdas nu får som längst den här giltigheten.

    2 utfärdanden per år
  • 100 dagar, från 2027-03-15

    Nästa steg. Från och med det datumet är ett år tre till fyra certifikat.

    4 utfärdanden per år
  • 47 dagar, från 2029-03-15

    Sista steget i beslutet. Vid det läget är ett år elva certifikat på varje namn.

    8 utfärdanden per år

Talen i tabellen renderas ur listan TRAPPAN i den här filen, och listan bär beslutets namn: CA/Browser Forum, Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods. https://cabforum.org/2025/04/11/ballot-sc-081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/, läst 2026-08-15. Kolumnerna för utfärdanden per år och för när förnyelsen startar är räknade ur giltigheten och inte hämtade ur beslutet: ett år delat på giltigheten, respektive två tredjedelar av giltigheten, vilket är den tidpunkt ACME-klienter använder.

EFTER UTGÅNGSDAGENFASERNA ÄR RITADE I SKALAAKTIVRESPIT45 DÅTERLÖSEN30 DRADERING5 DFRIbruksgatan.seUTGÅNGSDAGförnya som vanligtförnya, inget extralös åter mot avgiftbortaLEDIG IGENAUTOMATISK FÖRNYELSE OCH PÅMINNELSE I GOD TID FÖRE UTGÅNGSDAGEN
En fyr byter lampa medan den lyser. Ett certifikat byts på samma sätt.

Varför trappan finns

Ett certifikat är ett påstående om vem som råder över ett namn, och det påståendet åldras. Byter domänen ägare, eller läcker den privata nyckeln, gäller det gamla certifikatet ändå tills det går ut. Spärrlistorna når inte alla, alltså är kortare giltighet den mekanism som faktiskt biter.

Följden är att kontrollen av vem som råder över namnet måste göras om oftare, och den kontrollen går genom DNS. Det är därför den här sidan och zonen hänger ihop.

ACME

Utfärdaren skriver i zonen själv

Protokollet heter ACME och är standardiserat i RFC 8555. Utfärdaren ber om ett bevis på att du råder över namnet, beviset skrivs som en TXT-post i zonen, och posten tas bort igen i samma körning. Ingen människa klistrar in någonting.

acme.logEn utfärdning, förkortad
POST /acme/new-order
{ "identifiers": [ "exempel.se", "*.exempel.se" ] }

# utfärdaren begär en dns-01-utmaning för båda namnen
PUT /v1/zoner/exempel.se/poster
{ "typ": "TXT", "namn": "_acme-challenge", "varde": "kX9x...", "ttl": 60 }

POST /acme/chall/8Q2K
{ "status": "valid" }

POST /acme/finalize
{ "certificate": "/acme/cert/7RM4", "notAfter": "2027-03-03T09:12:00Z" }
# TXT-posten tas bort igen i samma körning

Utmaningen dns-01 är den enda som styrker ett wildcard, eftersom en utmaning över HTTP bara bevisar ett värdnamn i taget. Det är också den enda som fungerar för en tjänst som inte är nåbar utifrån, till exempel en intern miljö bakom en brandvägg.

  1. 1

    Beställningen skapas

    Namnen du vill ha på certifikatet skickas in. Ett certifikat kan bära flera namn, och ett wildcard räknas som ett av dem.

  2. 2

    Beviset skrivs i zonen

    TXT-posten läggs över samma zon-API som du själv använder, med en nyckel som bara får skriva i den zonen. Posten har kort TTL och tas bort när utfärdandet är klart.

  3. 3

    Certifikatet hämtas och läggs på plats

    Kedjan och den privata nyckeln hamnar hos den tjänst som ska bära dem. Den privata nyckeln lämnar aldrig maskinen som skapade den, eftersom den aldrig har någon anledning att göra det.

  4. 4

    Förnyelsen startar efter 133 dagar

    Det är två tredjedelar in i giltigheten, alltså med en tredjedel kvar som marginal. Misslyckas en förnyelse finns det tid att larma, felsöka och köra om innan något går ut.

REGISTERLÅSserverTransferProhibitedbruksgatan.seFLYTTNEKADkapning stannar härLÅS UPPinloggningandra faktorndin bekräftelseNYCKELN ÄR DIN
ACME hämtar och byter nyckeln själv, på ett schema du inte behöver hålla reda på.
GDR-DOM-0707

Namnservrarna du angav svarar inte för den här domänen.

Kontrollera att zonen finns hos dem innan du byter. Ett byte till namnservrar som inte svarar tar ned domänen direkt.

Svarsstatus
400
Allvarlighetsgrad
warning

Felet hör hit eftersom en utmaning över dns-01 kräver att zonen faktiskt svarar. Pekar namnservrarna någon annanstans kan utfärdaren inte läsa beviset, och då blir det ingen förnyelse. Texten står ordagrant i packages/errors/src/catalog.ts.

Zonen bestämmer

Vem som får utfärda står i din egen zon

CAA-posten säger vilken utfärdare som får utfärda för namnet, och varje publik utfärdare måste läsa den innan den skriver ett certifikat. Posten går att sätta i gränssnittet, och den kostar ingenting eftersom den är en rad i en zon.

exempel.se.zonPosterna som rör certifikat
$ORIGIN exempel.se.

@       IN CAA   0 issue "letsencrypt.org"  ; bara den utfärdaren får utfärda
@       IN CAA   0 issuewild "letsencrypt.org"  ; och bara den får utfärda wildcard
@       IN CAA   0 iodef "mailto:sakerhet@exempel.se"  ; hit går rapporten om någon försöker ändå

_acme-challenge IN TXT "kX9x..."  ; skrivs och tas bort av utfärdaren

_443._tcp IN TLSA 3 1 1 8f2c...  ; kräver DNSSEC för att betyda något

Raden issuewild styr wildcard för sig, alltså går det att tillåta en utfärdare för vanliga namn och neka den för wildcard. Raden iodef säger vart en rapport ska gå om någon ber om ett certifikat som posten inte tillåter.

CAA är standardiserat i RFC 8659 och kontrollen är ett krav i CA/Browser Forums Baseline Requirements. TLSA hör till DANE och är standardiserat i RFC 6698. Talen om giltighet på den här sidan kommer ur Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods, https://cabforum.org/2025/04/11/ballot-sc-081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/, läst 2026-08-15.

  • Wildcard utan tillägg

    Ett certifikat som täcker varje underdomän kräver dns-01, och dns-01 kräver att utfärdaren får skriva i zonen. Båda delarna ligger på plats från början.

    Ingår i varje ändelse

    Certifikat, wildcard och förnyelse har ingen egen rad på fakturan. Avgiften för dem är 0 kr.

  • TLSA betyder något först med DNSSEC

    En TLSA-post binder namnet till en viss nyckel eller utfärdare. Utan signerad zon går posten att ändra av den som kan förfalska ett svar, alltså är DNSSEC förutsättningen. Så slås DNSSEC på.

    Kryssruta, inte ärende

    Går nyckeln isär pausas signeringen med koden GDR-DOM-0706, i stället för att domänen tystnar.

  • Certifikaten är öppna att läsa

    Varje utfärdat certifikat loggas i Certificate Transparency, och den loggen är publik. Ett certifikat på ditt namn som du inte har beställt går alltså att se utifrån, av dig och av alla andra.

    RFC 6962

    Det är också skälet till att CAA-posten är värd att sätta. Loggen visar vad som hände, CAA-posten hindrar att det händer.

Förnyelsen

Sex bilder på ett byte ingen behöver bevaka

Certifikatet byts innan det gamla går ut, och zonen bestämmer vem som får utfärda. Båda delarna ligger i domänpriset.

  • Certifikatet byts innan det går ut, inte när någon upptäcker att det gjorde det.
  • Utmaningen dns-01 kräver skrivrätt i zonen, och den finns från registreringen.
  • Wildcard kostar utfärdaren detsamma som ett enkelt namn, så det kostar dig detsamma.
  • CAA-posten i zonen bestämmer vem som får utfärda, och den är din att sätta.
  • Certifikat, wildcard och förnyelse ligger i domänpriset.
  • Giltighetstiden kortas av branschen, och automationen är svaret på det.
Priset

Certifikatet har ingen egen prislapp, och domänen har bara en

Det finns ett tal att hålla reda på, och det talet är detsamma första året som vid förnyelsen. Här står det för .com, och hela listan står på prissidan.

.comDet förvalda valet. Den som inte vet vad hen ska välja väljer rätt här.11,04 €Första året11,04 €Förnyelse
Avgift för TLS-certifikat
0 kr
Avgift för wildcard
0 kr
Avgift per förnyelse, oavsett hur många per år trappan kräver
0 kr
Marginal per domänår, samma för varje ändelse
2,00 €
Ändelser där certifikaten följer med
17

Beloppen räknas av prisEurCent i packages/pricing/src/domaner.ts och formateras av formatPriceExact. Alla belopp exkl. moms. Hela räkningen bakom domänpriset, och de ändelser vi inte säljer och varför, står på prissidan.

Vad som betalar skillnaden

Tre moment som inte finns, och därför inte kostar

Ett lägre pris utan en namngiven maskin bakom sig är en rabatt som tar slut. Här är maskinerna, och här är arbetet de har ersatt.

Ingen beställning läses av en människa

ACME är ett protokoll och inte ett formulär. Beställning, bevis, utfärdande och installation sker i en kedja anrop, och kedjan startar av en timer. Det finns ingen arbetstimme att ta betalt för, alltså finns ingen avgift.

Protokollet är RFC 8555, och utmaningen dns-01 går över samma zon-API som du själv använder.

Ingen kalenderpåminnelse att missa

Förnyelsen startar efter 133 dagar av 200, alltså med en tredjedel av giltigheten kvar. Marginalen finns för att en misslyckad förnyelse ska hinna larma och köras om innan något går ut.

Trappan som gör detta nödvändigt är Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods, läst 2026-08-15.

Ingen extra nivå för wildcard

Ett wildcard kostar utfärdaren samma sak som ett vanligt namn, eftersom skillnaden ligger i vilken utmaning som används och inte i hur mycket arbete som utförs. Därför tar vi inte betalt för skillnaden.

Wildcard kräver dns-01, och dns-01 kräver skrivrätt i zonen. Båda ligger på plats från registreringen.

Bilden väljs deterministiskt ur bildregistret med platsens namn som frö, så att servern och webbläsaren väljer samma bild. Registret innehåller bara public domain och CC0.

CAA är en skylt i din egen zon: här får bara de här utfärdarna skriva ut ett certifikat.
Frågor

Det du vill veta innan du lämnar över förnyelsen

Vanliga frågor

Vad kostar ett certifikat?

0 kr. Certifikat, wildcard och varje förnyelse ligger i domänpriset, och domänpriset består av registrets avgift, ICANN:s transaktionsavgift där den gäller, och en marginal på 2,00 € per domänår. För .com är det 11,04 € första året och 11,04 € vid förnyelsen, exkl. moms.

Hur länge gäller ett certifikat?

Ett certifikat som utfärdas i dag gäller som längst 200 dagar. Från 2027-03-15 är taket 100 dagar, och från 2029-03-15 47 dagar. Trappan är beslutad i CA/Browser Forum genom Omröstning SC-081v3, Introduce Schedule of Reducing Validity and Data Reuse Periods, och den gäller varje publik utfärdare.

Varför kortas giltigheten?

Ett certifikat säger vem som råder över ett namn, och det påståendet åldras. Byter domänen ägare, eller läcker den privata nyckeln, gäller det gamla certifikatet ändå tills det går ut. Spärrlistorna når inte alla, så kortare giltighet är den mekanism som faktiskt biter.

Måste jag göra något vid varje förnyelse?

Nej. Förnyelsen startar efter 133 dagar, alltså med en tredjedel av giltigheten kvar, och den kör utan att någon startar den. Misslyckas den larmar den, och då finns det 67 dagar kvar att åtgärda felet på.

Får jag wildcard, alltså ett certifikat för varje underdomän?

Ja, och utan tillägg. Ett wildcard kräver utmaningen dns-01, och den skrivs av utfärdaren över samma zon-API som du själv använder. Avgiften för wildcard är 0 kr.

Kan jag styra vem som får utfärda för mitt namn?

Ja, med en CAA-post i zonen. Raden issue styr vanliga namn och raden issuewild styr wildcard, alltså går det att tillåta en utfärdare för det ena och neka den för det andra. Varje publik utfärdare måste läsa posten innan den skriver ett certifikat.

Fungerar det för en tjänst som inte är nåbar utifrån?

Ja. Utmaningen dns-01 sker helt i zonen, alltså behöver tjänsten aldrig svara på ett anrop från utfärdaren. En intern miljö bakom en brandvägg får certifikat på samma sätt som en publik sajt.

Vad händer om zonen ligger hos någon annan?

Då behöver den leverantören ge utfärdaren skrivrätt för TXT-posten, annars går dns-01 inte att slutföra. Byter du namnservrar hit kontrollerar vi att de svarar innan bytet går igenom, och gör de inte det avvisas bytet med koden GDR-DOM-0707. Så fungerar zonen.

Behöver jag DNSSEC för certifikaten?

Inte för utfärdandet. Men en TLSA-post, alltså DANE, betyder ingenting utan signerad zon, eftersom den som kan förfalska ett DNS-svar då också kan förfalska bindningen. DNSSEC är en kryssruta hos oss, och den kostar 0 kr.

Kan jag se om någon har utfärdat ett certifikat för mitt namn?

Ja. Varje utfärdat certifikat loggas i Certificate Transparency enligt RFC 6962, och den loggen är publik. Loggen visar vad som redan har hänt, och CAA-posten är det som hindrar att det händer.

Vad händer med certifikaten om jag flyttar domänen härifrån?

Ingenting oväntat. Certifikaten är utfärdade på ditt namn av en publik utfärdare och hör inte till oss. Upplåsning och auktoriseringskod ligger i gränssnittet, och det kostar 0 kr att flytta ut. Så går en överföring till.

Innan du byter

Fyr, lås, karta

Tre bilder på samma sak: ett intyg om ett namn, som förnyas av en maskin och inte av en påminnelse i en kalender.

Lämna över förnyelsen till en timer

11,04 € för .com första året och 11,04 € vid förnyelsen, exkl. moms. Certifikat, wildcard och varje förnyelse ligger i det talet, hur många gånger per år trappan än kräver.