{"id":19374,"date":"2026-09-05T17:48:44","date_gmt":"2026-09-05T15:48:44","guid":{"rendered":"https:\/\/xlogic.org\/blog\/?p=19374"},"modified":"2026-09-05T17:48:44","modified_gmt":"2026-09-05T15:48:44","slug":"durata-certificati-ssl-2026-200-giorni","status":"publish","type":"post","link":"https:\/\/xlogic.org\/blog\/durata-certificati-ssl-2026-200-giorni.html\/","title":{"rendered":"Certificati SSL\/TLS pi\u00f9 brevi: nel 2026 la durata massima scende a 200 giorni"},"content":{"rendered":"<p><strong>La durata dei certificati SSL nel 2026<\/strong> \u00e8 cambiata. Dal <strong>15 marzo 2026<\/strong> un certificato TLS pubblicamente trusted non pu\u00f2 avere una validit\u00e0 superiore a <strong>200 giorni<\/strong>, contro i 398 giorni consentiti in precedenza.<\/p>\n<p>Ma questo \u00e8 soltanto il primo passaggio.<\/p>\n<p>Dal 15 marzo 2027 la durata massima scender\u00e0 a 100 giorni e dal 15 marzo 2029 arriver\u00e0 ad appena 47 giorni.<\/p>\n<p>Il cambiamento interessa Certificate Authority, provider hosting, sysadmin, sviluppatori e aziende che gestiscono grandi quantit\u00e0 di domini.<\/p>\n<p>Per l&#8217;utente finale, per\u00f2, la conseguenza pi\u00f9 importante \u00e8 un&#8217;altra: <strong>il rinnovo manuale dei certificati TLS sta diventando progressivamente meno sostenibile<\/strong>.<\/p>\n<p>Automazione, ACME e sistemi come AutoSSL diventano quindi componenti sempre pi\u00f9 importanti dell&#8217;infrastruttura web.<\/p>\n<h2>Durata certificati SSL 2026: cosa cambia dal 15 marzo<\/h2>\n<p>Le nuove regole sono contenute nei Baseline Requirements del <a href=\"https:\/\/cabforum.org\/working-groups\/server\/baseline-requirements\/requirements\/\" target=\"_blank\" rel=\"noopener\">CA\/Browser Forum<\/a>, l&#8217;organizzazione che definisce i principali requisiti applicabili ai certificati TLS pubblicamente riconosciuti dai browser.<\/p>\n<p>La riduzione avviene in tre fasi:<\/p>\n<table>\n<thead>\n<tr>\n<th>Periodo di emissione<\/th>\n<th>Durata massima certificato<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Prima del 15 marzo 2026<\/td>\n<td>398 giorni<\/td>\n<\/tr>\n<tr>\n<td>Dal 15 marzo 2026<\/td>\n<td><strong>200 giorni<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Dal 15 marzo 2027<\/td>\n<td><strong>100 giorni<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Dal 15 marzo 2029<\/td>\n<td><strong>47 giorni<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Il limite riguarda i nuovi certificati emessi a partire dalle rispettive date.<\/p>\n<p>Un certificato gi\u00e0 emesso prima dell&#8217;entrata in vigore della nuova soglia non viene improvvisamente accorciato: continuer\u00e0 a essere valido fino alla propria data di scadenza.<\/p>\n<h2>200 giorni \u00e8 un limite massimo, non la nuova durata standard<\/h2>\n<p>Questo punto \u00e8 fondamentale.<\/p>\n<p>Dire che nel 2026 i certificati possono durare al massimo 200 giorni <strong>non significa che tutti i certificati dureranno 200 giorni<\/strong>.<\/p>\n<p>Una Certificate Authority pu\u00f2 scegliere una validit\u00e0 inferiore.<\/p>\n<p>Let\u2019s Encrypt, per esempio, utilizza storicamente certificati con una durata standard di 90 giorni.<\/p>\n<p>Nel 2026 questi certificati sono quindi gi\u00e0 ampiamente al di sotto del nuovo limite massimo previsto dal CA\/Browser Forum.<\/p>\n<p>La vera differenza si nota soprattutto per le CA e per i workflow che in passato utilizzavano certificati prossimi a un anno di validit\u00e0.<\/p>\n<h2>Perch\u00e9 i certificati SSL stanno diventando pi\u00f9 brevi?<\/h2>\n<p>La riduzione della durata fa parte di una tendenza iniziata da diversi anni.<\/p>\n<p>In passato era possibile utilizzare certificati con validit\u00e0 di pi\u00f9 anni.<\/p>\n<p>Successivamente il limite \u00e8 stato progressivamente ridotto fino a circa 13 mesi e ora il settore sta procedendo verso certificati ancora pi\u00f9 brevi.<\/p>\n<p>Uno dei principali vantaggi \u00e8 la riduzione della finestra temporale durante la quale un certificato compromesso, configurato in modo errato o associato a informazioni non pi\u00f9 valide pu\u00f2 continuare a essere utilizzato.<\/p>\n<p>Certificati pi\u00f9 brevi permettono inoltre di aggiornare pi\u00f9 rapidamente l&#8217;ecosistema crittografico.<\/p>\n<p>Quando cambiano algoritmi, requisiti o informazioni di validazione, una durata inferiore permette di sostituire pi\u00f9 velocemente le vecchie emissioni.<\/p>\n<h2>Dal 2027 il limite scender\u00e0 a 100 giorni<\/h2>\n<p>Il passaggio del 2026 rappresenta soltanto una fase intermedia.<\/p>\n<p>Dal <strong>15 marzo 2027<\/strong> i certificati TLS pubblicamente trusted non potranno superare i <strong>100 giorni<\/strong>.<\/p>\n<p>A quel punto anche organizzazioni abituate a certificati semestrali dovranno aumentare notevolmente la frequenza dei rinnovi.<\/p>\n<p>Un certificato rinnovato manualmente una volta all&#8217;anno diventa quindi un modello operativo sempre meno realistico.<\/p>\n<h2>Dal 2029 il limite sar\u00e0 di soli 47 giorni<\/h2>\n<p>Il cambiamento pi\u00f9 rilevante arriver\u00e0 il <strong>15 marzo 2029<\/strong>.<\/p>\n<p>Da quella data il massimo previsto dai Baseline Requirements sar\u00e0:<\/p>\n<p><strong>47 giorni.<\/strong><\/p>\n<p>Questo significa che un certificato potrebbe dover essere sostituito pi\u00f9 di sette volte in un anno.<\/p>\n<p>A quel punto l&#8217;automazione non sar\u00e0 pi\u00f9 soltanto una comodit\u00e0.<\/p>\n<p>Diventer\u00e0 praticamente una necessit\u00e0 operativa per qualsiasi infrastruttura che gestisce un numero significativo di domini.<\/p>\n<h2>La validazione del dominio diventa pi\u00f9 frequente<\/h2>\n<p>Non cambia soltanto la durata del certificato.<\/p>\n<p>Anche il periodo durante il quale una precedente Domain Control Validation pu\u00f2 essere riutilizzata viene progressivamente ridotto.<\/p>\n<table>\n<thead>\n<tr>\n<th>Dal<\/th>\n<th>Riutilizzo massimo della validazione dominio\/IP<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>15 marzo 2026<\/td>\n<td>200 giorni<\/td>\n<\/tr>\n<tr>\n<td>15 marzo 2027<\/td>\n<td>100 giorni<\/td>\n<\/tr>\n<tr>\n<td>15 marzo 2029<\/td>\n<td><strong>10 giorni<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00c8 interessante notare che dal 2029 i due valori non saranno uguali:<\/p>\n<ul>\n<li>certificato \u2192 massimo 47 giorni;<\/li>\n<li>riutilizzo della validazione \u2192 massimo 10 giorni.<\/li>\n<\/ul>\n<p>Questo significa che la dimostrazione del controllo del dominio dovr\u00e0 essere effettuata con maggiore frequenza.<\/p>\n<h2>Cos&#8217;\u00e8 la Domain Control Validation<\/h2>\n<p>La Domain Control Validation, spesso abbreviata in <strong>DCV<\/strong>, \u00e8 il processo attraverso il quale la Certificate Authority verifica che chi richiede il certificato controlli realmente il dominio.<\/p>\n<p>La verifica pu\u00f2 avvenire attraverso differenti metodi, per esempio:<\/p>\n<ul>\n<li>HTTP;<\/li>\n<li>DNS;<\/li>\n<li>meccanismi ACME;<\/li>\n<li>altri metodi ammessi dai requisiti della CA.<\/li>\n<\/ul>\n<p>Se la validazione fallisce, il certificato non pu\u00f2 essere emesso o rinnovato.<\/p>\n<p>Su Xlogic abbiamo una guida specifica dedicata all&#8217;errore <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/autossl-dcv-failed-cpanel\/\"><strong>AutoSSL DCV failed in cPanel<\/strong><\/a>.<\/p>\n<h2>Perch\u00e9 ACME diventa sempre pi\u00f9 importante<\/h2>\n<p><strong>ACME<\/strong>, Automatic Certificate Management Environment, \u00e8 il protocollo utilizzato per automatizzare emissione e rinnovo dei certificati.<\/p>\n<p>Il concetto \u00e8 semplice.<\/p>\n<p>Invece di:<\/p>\n<pre><code>generare manualmente una CSR\r\n\u2193\r\nrichiedere il certificato\r\n\u2193\r\nattendere la validazione\r\n\u2193\r\nscaricare il certificato\r\n\u2193\r\ninstallarlo\r\n\u2193\r\nripetere tutto alla scadenza\r\n<\/code><\/pre>\n<p>un client ACME pu\u00f2 gestire automaticamente il ciclo:<\/p>\n<pre><code>richiesta\r\n\u2193\r\nvalidazione\r\n\u2193\r\nemissione\r\n\u2193\r\ninstallazione\r\n\u2193\r\nrinnovo\r\n<\/code><\/pre>\n<p>Quando i certificati duravano molti mesi, un processo manuale poteva ancora essere gestibile per pochi domini.<\/p>\n<p>Con certificati da 100 o 47 giorni questo approccio diventa molto pi\u00f9 fragile.<\/p>\n<h2>AutoSSL e cPanel<\/h2>\n<p>Negli ambienti cPanel la gestione pu\u00f2 essere automatizzata attraverso <strong>AutoSSL<\/strong>.<\/p>\n<p>AutoSSL controlla periodicamente i certificati presenti sugli account e tenta di sostituirli prima della scadenza.<\/p>\n<p>La documentazione ufficiale cPanel descrive AutoSSL come il sistema che installa automaticamente certificati Domain Validated e ne gestisce il rinnovo.<\/p>\n<p>Su cPanel moderno il provider AutoSSL utilizzato nelle versioni recenti \u00e8 Let\u2019s Encrypt.<\/p>\n<p>Questo significa che l&#8217;utente non deve normalmente ricordarsi manualmente la data di scadenza di ogni singolo certificato.<\/p>\n<p>Per controllare lo stato \u00e8 possibile utilizzare:<\/p>\n<p><strong>cPanel \u2192 Security \u2192 SSL\/TLS Status<\/strong><\/p>\n<p>La documentazione ufficiale \u00e8 disponibile nella <a href=\"https:\/\/docs.cpanel.net\/knowledge-base\/security\/guide-to-ssl\/\" target=\"_blank\" rel=\"noopener\">Guide to SSL di cPanel<\/a>.<\/p>\n<h2>Cosa cambia per chi usa AutoSSL?<\/h2>\n<p>Per un sito ospitato su un&#8217;infrastruttura nella quale il rinnovo \u00e8 gi\u00e0 completamente automatizzato, il passaggio a certificati pi\u00f9 brevi dovrebbe essere molto meno traumatico rispetto a un sistema manuale.<\/p>\n<p>L&#8217;automazione continuer\u00e0 a:<\/p>\n<ul>\n<li>monitorare i certificati;<\/li>\n<li>eseguire la validazione;<\/li>\n<li>richiedere una nuova emissione;<\/li>\n<li>installare il nuovo certificato;<\/li>\n<li>sostituire quello precedente.<\/li>\n<\/ul>\n<p>Il proprietario del sito deve per\u00f2 assicurarsi che la validazione possa continuare a funzionare.<\/p>\n<p>Un certificato automatico non pu\u00f2 essere rinnovato se DNS, CAA o configurazioni esterne impediscono alla CA di verificare il dominio.<\/p>\n<h2>Certificati pi\u00f9 brevi significano pi\u00f9 rinnovi<\/h2>\n<p>Riducendo la durata aumenta naturalmente il numero delle emissioni.<\/p>\n<p>Con un certificato da circa un anno poteva essere sufficiente un rinnovo annuale.<\/p>\n<p>Con 100 giorni possono essere necessarie diverse emissioni ogni anno.<\/p>\n<p>Con 47 giorni il numero cresce ulteriormente.<\/p>\n<p>Questo rende molto pi\u00f9 importante verificare che il processo di rinnovo sia realmente autonomo.<\/p>\n<p>Un sistema che funziona soltanto quando un tecnico esegue manualmente un comando non pu\u00f2 essere considerato completamente automatizzato.<\/p>\n<h2>Let&#8217;s Encrypt e la transizione verso certificati da 45 giorni<\/h2>\n<p>Let\u2019s Encrypt ha gi\u00e0 annunciato un proprio percorso di riduzione della durata.<\/p>\n<p>La CA prevede di portare progressivamente i certificati standard dagli attuali 90 giorni a <strong>45 giorni<\/strong>.<\/p>\n<p>Il piano annunciato prevede:<\/p>\n<ul>\n<li>45 giorni gi\u00e0 disponibili attraverso profili ACME specifici per early adopter;<\/li>\n<li>64 giorni per il profilo standard dal febbraio 2027;<\/li>\n<li>45 giorni per il profilo standard dal febbraio 2028.<\/li>\n<\/ul>\n<p>In questo modo Let\u2019s Encrypt arriver\u00e0 al nuovo modello prima dell&#8217;obbligo generale dei 47 giorni previsto per marzo 2029.<\/p>\n<p>Il piano completo \u00e8 disponibile nell&#8217;articolo ufficiale <a href=\"https:\/\/letsencrypt.org\/2025\/12\/02\/from-90-to-45\" target=\"_blank\" rel=\"noopener\">Decreasing Certificate Lifetimes to 45 Days<\/a>.<\/p>\n<h2>Perch\u00e9 Let&#8217;s Encrypt passa a 45 giorni se il limite sar\u00e0 47?<\/h2>\n<p>Il limite del CA\/Browser Forum rappresenta il massimo consentito.<\/p>\n<p>Una CA pu\u00f2 scegliere una durata inferiore.<\/p>\n<p>Utilizzare 45 giorni invece di 47 lascia inoltre un piccolo margine operativo rispetto al limite massimo previsto dagli standard.<\/p>\n<p>Lo stesso principio vale gi\u00e0 oggi: i requisiti consentono fino a 200 giorni, ma Let\u2019s Encrypt continua normalmente a utilizzare certificati molto pi\u00f9 brevi.<\/p>\n<h2>ACME Renewal Information: rinnovi pi\u00f9 intelligenti<\/h2>\n<p>Aumentando la frequenza dei rinnovi diventa importante evitare che milioni di client provino a rinnovare contemporaneamente.<\/p>\n<p>Per questo l&#8217;ecosistema ACME sta adottando anche <strong>ACME Renewal Information<\/strong>, spesso abbreviato in ARI.<\/p>\n<p>ARI permette alla Certificate Authority di suggerire al client una finestra temporale appropriata nella quale effettuare il rinnovo.<\/p>\n<p>Il client pu\u00f2 quindi distribuire meglio le richieste nel tempo.<\/p>\n<p>Let\u2019s Encrypt sta utilizzando ARI anche per rendere pi\u00f9 affidabile la gestione di infrastrutture che amministrano quantit\u00e0 molto elevate di certificati.<\/p>\n<h2>Cosa succede se il rinnovo automatico fallisce?<\/h2>\n<p>Certificati pi\u00f9 brevi riducono anche il tempo disponibile per accorgersi di un problema.<\/p>\n<p>Le cause tipiche di un rinnovo fallito possono comprendere:<\/p>\n<ul>\n<li>DNS errati;<\/li>\n<li>record A verso un altro server;<\/li>\n<li>record AAAA non corretto;<\/li>\n<li>CAA che non autorizza la CA;<\/li>\n<li>Cloudflare o proxy configurato in modo errato;<\/li>\n<li>redirect incompatibili con la validazione;<\/li>\n<li>firewall;<\/li>\n<li>dominio non pi\u00f9 presente nel virtual host;<\/li>\n<li>DNSSEC non valido.<\/li>\n<\/ul>\n<p>Xlogic ha pubblicato una procedura dedicata ad <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/autossl-non-si-rinnova-dns-caa-cloudflare\/\"><strong>AutoSSL che non si rinnova: DNS, CAA e Cloudflare<\/strong><\/a>.<\/p>\n<h2>CAA e rinnovo dei certificati<\/h2>\n<p>Il record DNS <strong>CAA<\/strong> permette al proprietario del dominio di indicare quali Certificate Authority sono autorizzate a emettere certificati.<\/p>\n<p>Se il record \u00e8 configurato in modo incompatibile con la CA utilizzata dal sistema AutoSSL, l&#8217;emissione pu\u00f2 fallire.<\/p>\n<p>Per esempio, un dominio che utilizza Let\u2019s Encrypt deve consentire la CA prevista dalla propria configurazione.<\/p>\n<p>Prima di modificare CAA bisogna per\u00f2 capire quali servizi stanno utilizzando certificati sul dominio.<\/p>\n<p>Rimuovere record alla cieca non \u00e8 una procedura consigliata.<\/p>\n<h2>Cloudflare sostituisce il certificato del server?<\/h2>\n<p>Non necessariamente.<\/p>\n<p>Quando un dominio utilizza il proxy Cloudflare esistono normalmente due collegamenti TLS differenti:<\/p>\n<pre><code>Visitatore\r\n\u2193 HTTPS\r\nCloudflare\r\n\u2193 HTTPS\r\nServer origin\r\n<\/code><\/pre>\n<p>Cloudflare presenta un certificato al visitatore.<\/p>\n<p>Il server origin deve comunque avere una configurazione TLS corretta quando viene utilizzata una modalit\u00e0 come Full (strict).<\/p>\n<p>Questo significa che un certificato valido sulla rete Cloudflare non elimina automaticamente la necessit\u00e0 di gestire correttamente quello presente sul server origin.<\/p>\n<h2>Certificati commerciali: cosa cambia?<\/h2>\n<p>La riduzione della durata riguarda anche i certificati pubblicamente trusted emessi dalle CA commerciali soggette ai Baseline Requirements.<\/p>\n<p>Il cambiamento non riguarda quindi soltanto Let&#8217;s Encrypt.<\/p>\n<p>Chi acquista certificati con durata commerciale annuale potrebbe continuare a sottoscrivere un servizio pluriennale, ma questo non significa che venga emesso un singolo certificato tecnicamente valido per pi\u00f9 anni.<\/p>\n<p>Il servizio pu\u00f2 comprendere riemissioni periodiche entro i limiti consentiti.<\/p>\n<p>Bisogna quindi distinguere:<\/p>\n<p><strong>durata del contratto commerciale<\/strong><\/p>\n<p>da:<\/p>\n<p><strong>durata tecnica del singolo certificato.<\/strong><\/p>\n<h2>Un certificato pi\u00f9 breve rende HTTPS pi\u00f9 veloce?<\/h2>\n<p>No.<\/p>\n<p>La durata del certificato non rende direttamente TLS pi\u00f9 veloce.<\/p>\n<p>Le prestazioni HTTPS dipendono da altri fattori, per esempio:<\/p>\n<ul>\n<li>TLS 1.3;<\/li>\n<li>session resumption;<\/li>\n<li>HTTP\/2;<\/li>\n<li>HTTP\/3;<\/li>\n<li>latency;<\/li>\n<li>rete;<\/li>\n<li>CPU;<\/li>\n<li>configurazione del web server.<\/li>\n<\/ul>\n<p>Abbiamo approfondito l&#8217;evoluzione del trasporto nella guida Xlogic dedicata a <a href=\"https:\/\/xlogic.org\/blog\/http-3-quic-2026.html\/\"><strong>HTTP\/3 e QUIC nel 2026<\/strong><\/a>.<\/p>\n<h2>Durata breve e revoca dei certificati<\/h2>\n<p>Una validit\u00e0 inferiore riduce il periodo durante il quale un certificato pu\u00f2 continuare a essere utilizzato senza essere sostituito.<\/p>\n<p>Questo \u00e8 particolarmente interessante nei casi in cui:<\/p>\n<ul>\n<li>una chiave privata viene compromessa;<\/li>\n<li>il dominio cambia proprietario;<\/li>\n<li>una configurazione non \u00e8 pi\u00f9 valida;<\/li>\n<li>la CA deve modificare le proprie procedure;<\/li>\n<li>cambiano requisiti crittografici.<\/li>\n<\/ul>\n<p>Certificati pi\u00f9 brevi non eliminano completamente la necessit\u00e0 dei meccanismi di revoca, ma riducono la finestra temporale nella quale un certificato rimane utilizzabile.<\/p>\n<h2>Sysadmin e provider: cosa bisogna controllare<\/h2>\n<p>Per chi gestisce server con centinaia o migliaia di domini il cambiamento richiede soprattutto un controllo dell&#8217;automazione.<\/p>\n<p>\u00c8 utile verificare:<\/p>\n<ol>\n<li>quali certificati vengono ancora installati manualmente;<\/li>\n<li>quali domini utilizzano AutoSSL o ACME;<\/li>\n<li>quali certificati hanno renewal automatico funzionante;<\/li>\n<li>eventuali certificati wildcard;<\/li>\n<li>CAA;<\/li>\n<li>DNS esterni;<\/li>\n<li>Cloudflare e reverse proxy;<\/li>\n<li>monitoraggio delle scadenze;<\/li>\n<li>alert in caso di fallimento;<\/li>\n<li>procedure di rinnovo dei certificati dei servizi interni.<\/li>\n<\/ol>\n<p>L&#8217;obiettivo dovrebbe essere eliminare progressivamente i workflow che dipendono dalla memoria di un operatore.<\/p>\n<h2>Cosa cambia per il normale proprietario di un sito?<\/h2>\n<p>Se il sito utilizza un hosting nel quale SSL viene gi\u00e0 gestito automaticamente, probabilmente cambier\u00e0 molto poco dal punto di vista quotidiano.<\/p>\n<p>Il browser continuer\u00e0 a mostrare HTTPS.<\/p>\n<p>Il certificato continuer\u00e0 a essere sostituito periodicamente.<\/p>\n<p>La frequenza delle emissioni aumenter\u00e0, ma il processo avverr\u00e0 dietro le quinte.<\/p>\n<p>Il problema nasce quando l&#8217;automazione non funziona.<\/p>\n<p>Con certificati sempre pi\u00f9 brevi, lasciare irrisolto un problema di rinnovo per settimane diventer\u00e0 molto pi\u00f9 rischioso.<\/p>\n<h2>SSL gratuito sugli hosting Xlogic<\/h2>\n<p>Sugli hosting Xlogic compatibili, i certificati SSL vengono gestiti automaticamente attraverso l&#8217;infrastruttura prevista dal servizio.<\/p>\n<p>Per maggiori informazioni \u00e8 disponibile la guida della Knowledge Base su <a href=\"https:\/\/xlogic.org\/kb\/knowledgebase\/come-ottenere-un-certificato-ssl-gratuito\/\"><strong>come ottenere un certificato SSL gratuito<\/strong><\/a>.<\/p>\n<p>Il vantaggio di un sistema automatico diventer\u00e0 ancora pi\u00f9 evidente man mano che la durata massima dei certificati continuer\u00e0 a ridursi.<\/p>\n<h2>Checklist per prepararsi ai certificati pi\u00f9 brevi<\/h2>\n<ol>\n<li>Verifica che tutti i certificati pubblici vengano rinnovati automaticamente.<\/li>\n<li>Controlla periodicamente SSL\/TLS Status.<\/li>\n<li>Verifica A, AAAA e nameserver.<\/li>\n<li>Controlla eventuali CAA.<\/li>\n<li>Verifica configurazioni Cloudflare.<\/li>\n<li>Controlla che la DCV funzioni.<\/li>\n<li>Configura alert sui fallimenti di rinnovo.<\/li>\n<li>Evita procedure basate esclusivamente su rinnovi manuali.<\/li>\n<li>Utilizza ACME quando disponibile.<\/li>\n<li>Controlla certificati di hostname, mail e altri servizi.<\/li>\n<\/ol>\n<h2>Conclusioni<\/h2>\n<p>La <strong>durata dei certificati SSL nel 2026<\/strong> \u00e8 entrata in una nuova fase.<\/p>\n<p>Dal 15 marzo 2026 il limite massimo per i certificati TLS pubblicamente trusted \u00e8 sceso da 398 a <strong>200 giorni<\/strong>.<\/p>\n<p>Dal 15 marzo 2027 scender\u00e0 a 100 giorni.<\/p>\n<p>Dal 15 marzo 2029 arriver\u00e0 a soli 47 giorni.<\/p>\n<p>Parallelamente verranno ridotti anche i periodi durante i quali la validazione del dominio pu\u00f2 essere riutilizzata.<\/p>\n<p>Il risultato \u00e8 chiaro: il futuro dei certificati TLS \u00e8 basato sull&#8217;<strong>automazione<\/strong>.<\/p>\n<p>ACME, AutoSSL, monitoraggio e rinnovi automatici non sono pi\u00f9 soltanto strumenti utili per semplificare il lavoro.<\/p>\n<p>Stanno diventando il modello normale con cui il Web gestir\u00e0 HTTPS.<\/p>\n<p>Per chi utilizza gi\u00e0 un&#8217;infrastruttura completamente automatizzata il passaggio potr\u00e0 essere quasi invisibile.<\/p>\n<p>Per chi installa ancora manualmente certificati e ricorda la scadenza attraverso il calendario, invece, \u00e8 il momento di cambiare approccio.<\/p>\n<h2>Domande frequenti sulla durata dei certificati SSL 2026<\/h2>\n<h3>Quanto dura un certificato SSL nel 2026?<\/h3>\n<p>Dal 15 marzo 2026 un certificato TLS pubblicamente trusted pu\u00f2 avere una validit\u00e0 massima di 200 giorni. Una Certificate Authority pu\u00f2 comunque emettere certificati con durata inferiore.<\/p>\n<h3>Tutti i certificati SSL dureranno 200 giorni?<\/h3>\n<p>No. 200 giorni rappresenta il limite massimo. Let\u2019s Encrypt, per esempio, continua nel 2026 a utilizzare prevalentemente certificati standard da 90 giorni.<\/p>\n<h3>Quanto dureranno i certificati SSL nel 2027?<\/h3>\n<p>Dal 15 marzo 2027 la durata massima prevista dai Baseline Requirements sar\u00e0 di 100 giorni.<\/p>\n<h3>Quanto dureranno i certificati SSL nel 2029?<\/h3>\n<p>Dal 15 marzo 2029 la durata massima sar\u00e0 di 47 giorni.<\/p>\n<h3>Let&#8217;s Encrypt passer\u00e0 a certificati da 47 giorni?<\/h3>\n<p>Let\u2019s Encrypt ha annunciato un proprio passaggio a certificati standard da 45 giorni, quindi leggermente inferiori al massimo di 47 giorni previsto dal CA\/Browser Forum.<\/p>\n<h3>Devo rinnovare manualmente il certificato ogni 47 giorni?<\/h3>\n<p>No, se utilizzi un sistema automatico come ACME o AutoSSL. Il rinnovo dovrebbe avvenire automaticamente prima della scadenza.<\/p>\n<h3>Cos&#8217;\u00e8 ACME?<\/h3>\n<p>ACME \u00e8 un protocollo progettato per automatizzare richiesta, validazione, emissione e rinnovo dei certificati TLS.<\/p>\n<h3>AutoSSL rinnova automaticamente i certificati?<\/h3>\n<p>S\u00ec. cPanel AutoSSL controlla i certificati e tenta di sostituirli automaticamente prima della scadenza, purch\u00e9 la Domain Control Validation possa essere completata correttamente.<\/p>\n<h3>Perch\u00e9 AutoSSL pu\u00f2 non rinnovare un certificato?<\/h3>\n<p>Tra le cause pi\u00f9 frequenti ci sono DNS errati, CAA incompatibili, record AAAA non corretti, Cloudflare, redirect, firewall o problemi durante la Domain Control Validation.<\/p>\n<h3>Il limite di 200 giorni riguarda anche i certificati commerciali?<\/h3>\n<p>S\u00ec, se sono certificati TLS pubblicamente trusted emessi da una Certificate Authority soggetta ai Baseline Requirements. Un contratto commerciale pluriennale pu\u00f2 per\u00f2 prevedere riemissioni periodiche del certificato.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La durata dei certificati SSL nel 2026 \u00e8 cambiata. Dal 15 marzo 2026 un certificato TLS pubblicamente trusted non pu\u00f2 avere una validit\u00e0 superiore a 200 giorni, contro i 398 giorni consentiti in precedenza. Ma questo \u00e8 soltanto il primo passaggio. Dal 15 marzo 2027 la durata massima scender\u00e0 a 100 giorni e dal 15 [&hellip;]<\/p>\n","protected":false},"author":4,"featured_media":19377,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[5],"tags":[],"class_list":["post-19374","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"modified_by":"Team tecnico Xlogic","_links":{"self":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19374","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/comments?post=19374"}],"version-history":[{"count":0,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/posts\/19374\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media\/19377"}],"wp:attachment":[{"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/media?parent=19374"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/categories?post=19374"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/xlogic.org\/blog\/wp-json\/wp\/v2\/tags?post=19374"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}