Let’s Encrypt は、無料で TLS 証明書を発行する認証局(CA)です。非営利の ISRG が運営しており、Web サイトの HTTPS 化で最も広く使われています。ACME というプロトコルでドメインの管理権限を自動確認して発行するため、「無料の証明書サービス」より「自動更新を前提にした認証局」と捉えると理解しやすいです。
まず押さえたいポイント
- 無料・自動で TLS 証明書を発行する認証局
- 有効期間は既定で90日。短いのは自動更新を前提にしているため
- 発行するのは ドメイン認証(DV)のみ。組織の実在を証明する OV / EV は扱わない
- 取得・更新は Certbot などの ACME クライアントに任せる
近い用語との違い
ACME は手順の規格、Let’s Encrypt はその規格で証明書を出す組織です。また、暗号化の強度は有料証明書と変わりません。違いは「誰を・どこまで確認したか」で、企業の実在確認まで必要ならOV/EVを扱う別のCAを選びます。証明書そのものの役割は デジタル証明書とは? を参照してください。
2026年の重要な変化
2026年1月15日、Let’s Encrypt は「短命証明書」と「IPアドレス証明書」を一般提供(GA)しました。
- 短命証明書は有効期間160時間(6日強)。ACMEクライアントで
shortlivedプロファイルを選ぶと取得できます - IPアドレス向けの証明書も発行可能に(IPv4・IPv6の両方に対応、短命プロファイル必須)
- 短命証明書はオプトインで、公式は「現時点で既定にする予定はない」としています
- ただし公式は既定の有効期間を今後数年かけて90日→45日へ短縮する方針も示しています
実務で見るポイント
有効期間が短くなる流れなので、手動更新は現実的でなくなりつつあります。自動更新を組んだうえで、「更新が失敗したことに気づける監視」まで用意するのが要点です(期限通知メールだけに頼る運用は危険)。失効事故の防ぎ方は SSL証明書の更新忘れはなぜ危険? で詳しく扱っています。