
Let's Encrypt
Некоммерческий центр сертификации, который бесплатно выдаёт SSL/TLS-сертификаты для HTTPS. Автоматический выпуск и продление по протоколу ACME. Для владельцев сайтов, разработчиков и хостинг-провайдеров.
Основная информация
Технические характеристики
- Тип сервиса
- Некоммерческий центр сертификации (CA)
- Протокол
- ACME (Automated Certificate Management Environment)
- Тип сертификатов
- DV (Domain Validation) — без OV/EV
- Срок действия
- 90 дней; опционально короткоживущие 6-дневные
- Методы валидации
- HTTP-01, DNS-01, TLS-ALPN-01
- Wildcard-сертификаты
- Да, через DNS-01 challenge
- Сертификаты для IP
- Да (короткоживущий профиль, http-01/tls-alpn-01)
- Типы ключей
- RSA и ECDSA
- Рекомендуемый клиент
- Certbot (+ acme.sh, Caddy, lego, win-acme, cert-manager)
- Отзыв сертификатов
- CRL (Certificate Revocation List)
- Open-source
- Да
- API
- Да
Безопасность и compliance
Поддержка и SLA
Интеграции Let's Encrypt
- Certbot— ACME-клиент (рекомендуемый, EFF)официальная
- acme.sh— ACME-клиент (shell)
- Caddy— Веб-сервер с ACME
- cert-manager— Kubernetes
- win-acme— Windows / IIS
- lego— ACME-библиотека (Go)
- cPanel— Панель хостинга
- Plesk— Панель хостинга
- ISPmanager— Панель хостинга
- DirectAdmin— Панель хостинга
Тарифы Let's Encrypt
Бесплатно
Без ограничений
- ✓DV-сертификаты SSL/TLS
- ✓Wildcard-сертификаты (через DNS-01)
- ✓Сертификаты для IP-адресов
- ✓Автоматический выпуск и продление (ACME)
- ✓Короткоживущие 6-дневные сертификаты (опц.)
- ✓Без ограничений по числу доменов (в рамках лимитов выпуска)
| Тариф | Цена |
|---|---|
| Бесплатно | Бесплатно |
Обзор Let's Encrypt
Что такое Let's Encrypt
Let's Encrypt — бесплатный автоматизированный центр сертификации (Certificate Authority), который выдаёт TLS/SSL-сертификаты для перевода сайтов на HTTPS. Это проект некоммерческой организации Internet Security Research Group (ISRG, статус 501(c)(3)); сертификатами сервиса пользуются более 700 млн веб-сайтов по всему миру.
Задача проекта — сделать шифрование доступным каждому: сертификаты выдаются бесплатно, а весь процесс от проверки домена до установки автоматизирован.
Как работает Let's Encrypt
В основе — открытый протокол ACME (Automated Certificate Management Environment). Чтобы получить сертификат, нужно подтвердить контроль над доменом через challenge: HTTP-01, DNS-01 или TLS-ALPN-01. Проверка выполняется одновременно с нескольких точек сети для защиты от подмены.
На сервере работает ACME-клиент — центр сертификации рекомендует Certbot, который сам получает сертификат, настраивает веб-сервер и обновляет его до истечения срока. Информация об отозванных сертификатах публикуется через CRL (Certificate Revocation List).
Сертификаты и возможности
Сервис выдаёт только DV-сертификаты (Domain Validation), подтверждающие владение доменом. Поддерживаются ключи RSA и ECDSA.
- Срок действия — 90 дней; опционально доступны короткоживущие сертификаты на 6 дней
- Wildcard-сертификаты (*.example.com) — через DNS-01 challenge
- Сертификаты для IP-адресов без доменного имени (короткоживущий профиль)
- Мультидоменные сертификаты (SAN) — несколько доменов в одном сертификате
Экосистема и автоматизация
Помимо Certbot доступны десятки ACME-клиентов: acme.sh, Caddy, lego, win-acme, dehydrated, cert-manager для Kubernetes и другие. Выпуск сертификатов встроен в популярные панели управления хостингом — cPanel, Plesk, ISPmanager, DirectAdmin, — где сертификат ставится в один клик.
Для надёжного продления в большом масштабе используется ACME Renewal Information (ARI): центр сертификации подсказывает клиенту оптимальное окно обновления. Такой подход, например, помог Shopify упростить продление сертификатов на миллионах доменов.
Доверие и инфраструктура
Корневые сертификаты ISRG Root X1 (RSA 4096) и ISRG Root X2 (ECDSA P-384) включены в доверенные хранилища основных браузеров и операционных систем, поэтому сертификаты признаются повсеместно. Проект был анонсирован в 2014 году, первый сертификат выпущен в 2015-м, а публичный запуск состоялся в апреле 2016 года — за десять лет сервис стал частью инфраструктуры шифрования интернета. Сейчас команда готовит переход на постквантовые Merkle Tree Certificates.
Ограничения
Центр сертификации не выдаёт OV- и EV-сертификаты с подтверждением организации и не планирует этого. Действуют лимиты выпуска: до 50 сертификатов на домен за 7 дней, 5 дубликатов и 300 новых заказов на аккаунт за 3 часа. Из-за срока в 90 дней продление обязательно автоматизировать, а поддержка предоставляется через сообщество и документацию, без коммерческого SLA.
Плюсы и минусы Let's Encrypt
+Преимущества
- ✓Полностью бесплатные DV-сертификаты без ограничений по функциональности
- ✓Полная автоматизация выпуска и продления по протоколу ACME
- ✓Признаются всеми основными браузерами — корни ISRG в доверенных хранилищах
- ✓Wildcard-сертификаты (*.domain.com) бесплатно через DNS-01
- ✓Опциональные короткоживущие 6-дневные сертификаты и сертификаты для IP-адресов
- ✓Открытый проект ISRG, десятки ACME-клиентов и встроенная поддержка в панелях хостинга
−Недостатки
- ✗Только DV-сертификаты — нет OV/EV с подтверждением организации
- ✗Короткий срок действия 90 дней требует настроенной автоматизации продления
- ✗Нет коммерческой техподдержки и гарантированного SLA — только сообщество и документация
- ✗Лимиты выпуска: до 50 сертификатов на домен за 7 дней
- ✗Нет страховой гарантии, характерной для платных коммерческих CA
Сценарии использования Let's Encrypt
HTTPS для любого сайта
Бесплатный DV-сертификат для блога, лендинга или корпоративного сайта — браузеры показывают замок и не предупреждают о небезопасном соединении.
Автоматизация выпуска и продления
ACME-клиент (Certbot и другие) получает и обновляет сертификаты без ручного вмешательства — по расписанию, в CI/CD или на хостинге в один клик.
Wildcard для всех поддоменов
Один сертификат *.example.com закрывает неограниченное число поддоменов; выпуск через DNS-01 challenge.
TLS для сервисов по IP-адресу
Публично доверенные сертификаты для сервисов, доступных по IP без доменного имени (короткоживущий профиль, http-01/tls-alpn-01).
Массовое управление сертификатами
ACME Renewal Information (ARI) делает продление надёжным при миллионах доменов — так, например, Shopify упростил обновление сертификатов в своём масштабе.
Доверие и масштаб
- Shopify — использует ACME Renewal Information (ARI) для надёжного продления сертификатов на миллионах доменов
- 📊Sibling-проекты ISRG: Prossimo (безопасность памяти в критической инфраструктуре) и Divvi Up (приватная аналитика на основе Multi-Party Computation)
- 📊Готовится переход на постквантовые сертификаты Merkle Tree Certificates
Отзывы о Let's Encrypt
Обзор помог разобраться в сервисе?
Одно нажатие, без регистрации. Ответ увидят те, кто будет выбирать сервис после вас.
Ваш ответ здесь будет первым.
Поделитесь опытом использования
Помогите другим сделать правильный выбор — ваш отзыв будет полезен
Без почты и пароля · обычно публикуем в течение 1–2 дней
Отзывы — мнения посетителей, прошедшие проверку по правилам сайта; порядок определяется отметками «полезно».
Часто задаваемые вопросы о Let's Encrypt
?Действительно ли Let's Encrypt полностью бесплатен?
Да, это некоммерческий проект ISRG — сертификаты выдаются бесплатно, без скрытых платежей и ограничений по функциональности. Работу обеспечивают спонсоры, грантодатели и частные доноры.
?Как получить и установить сертификат Let's Encrypt?
Установите ACME-клиент — проще всего Certbot — и запустите его на сервере: он подтвердит контроль над доменом, получит сертификат и настроит веб-сервер. На большинстве хостингов сертификат подключается в один клик через панель управления.
?Почему срок действия сертификата всего 90 дней?
Короткий срок повышает безопасность и стимулирует автоматизацию. Клиент обновляет сертификат заранее автоматически, поэтому вручную ничего делать не нужно. Дополнительно можно подключить короткоживущие 6-дневные сертификаты.
?Поддерживаются ли wildcard-сертификаты?
Да, сертификат вида *.example.com выпускается через DNS-01 challenge — подтверждение владения доменом через DNS-запись.
?Можно ли получить сертификат для IP-адреса без домена?
Да, сервис выпускает публично доверенные сертификаты для сервисов, доступных по IP. При этом используется короткоживущий профиль и challenge http-01 или tls-alpn-01.
?Чем сертификаты отличаются от платных?
Шифрование то же самое, и браузеры доверяют им одинаково. Разница в типе проверки: Let's Encrypt выдаёт только DV (проверка домена) и не выпускает OV/EV с подтверждением организации и страховой гарантией.
?Подходит ли Let's Encrypt для интернет-магазина?
Для защищённого HTTPS-соединения — да. Если бизнесу нужен EV-сертификат с названием организации в реквизитах или коммерческий SLA, стоит рассмотреть платный центр сертификации.
?Есть ли ограничения по количеству сертификатов?
Да, действуют лимиты выпуска: до 50 сертификатов на домен за 7 дней, 5 дубликатов и 300 новых заказов на аккаунт за 3 часа. Для большинства проектов их достаточно.
Альтернативы Let's Encrypt
Sectigo (бывший Comodo CA) — один из крупнейших центров сертификации TLS/SSL и платформа управления жизненным циклом сертификатов (CLM). SSL-сертификаты, S/MIME, code signing и автоматизация выпуска для бизнеса.
Connectivity cloud от Cloudflare (NYSE: NET, Сан-Франциско, 2009) — 60+ облачных сервисов безопасности, сетевого подключения и производительности на одной унифицированной платформе. Глобальная сеть Anycast: 330+ городов в 125+ странах (включая материковый Китай), 477 Tbps ёмкости для защиты от DDoS, 388 Tbps пропускной способности периферии, 13 000 межсетевых соединений. 20% всех сайтов и ежедневно блокируется 215 млрд киберугроз. Бесплатный тариф для сайтов, Pro $20/мес, Gateway от $7/польз./мес, Enterprise — по контракту.
Обновлено: 29 июля 2026 г.