Сертификаты Let’s Encrypt в 2021 году перестанут восприниматься старыми Android-устройствами

Некоммерческий удостоверяющий центр Let’s Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, сообщил о скором переходе на формирование подписей с использованием только своего корневого сертификата, без применения сертификата, перекрёстно подписанного удостоверяющим центром IdenTrust. Время жизни перекрёстно подписанного сертификата истекает 1 сентября 2021 года.

Корневой сертификат Let’s Encrypt поддерживается во всех современных браузерах, но на платформах Android распознаётся только начиная с версии 7.1.1, выпущенной в конце 2016 года. Android-устройства старше версии 7.1.1 не имеют данных о корневом сертификате Let’s Encrypt. После истечения времени действия перекрёстно подписанного сертификата при попытке открытия на подобных устройствах сайтов, использующих сертификаты Let’s Encrypt, будет выводиться ошибка.

Начиная с 11 января 2021 года в API Let’s Encrypt будут внесены изменения и ACME-клиентам по умолчанию начнут выдаваться сертификаты, заверенные корневым сертификатом ISRG Root X1, без перекрёстной подписи. Для пользователей которым важна совместимость будет предоставлена возможность запроса альтернативного сертификата, заверенного по старой перекрёстной схеме, но такие сертификаты всё равно будут ограничены временем жизни перекрёстно подписанного корневого сертификата (1 сентября 2021 года).

В качестве решения пользователям старых Android-устройств предлагается перейти на браузер Firefox, который имеет собственное актуальное хранилище корневых сертификатов. Но Firefox не поддерживает Android 4.x и может работать только в Android 5.0 или более новых версиях. Владельцам сайтов, не готовым мириться с потерей совместимости со старыми Android-смартфонами, предлагается обрабатывать запросы старых Android-устройств по HTTP или перейти на использование удостоверяющего центра, поддерживаемого в старых версиях Android.