Let's Encrypt nebude od roku 2026 zahrnovat do svých certifikátů rozšířené použití klíče (Extended Key Usage – EKU) s označením „TLS Client Authentication“. Většiny uživatelů, kteří používají Let's Encrypt k zabezpečení webových stránek, se to nedotkne a nebudou muset podnikat žádné kroky. Pokud však používáte certifikáty Let's Encrypt jako klientské certifikáty pro ověřování na serveru, může se vás tato změna týkat.
Všechny vystavované certifikáty obsahují seznam zamýšlených použití, tzv. rozšířené použití klíče. Certifikáty Let's Encrypt obsahují dvě EKU: TLS Server Authentication a TLS Client Authentication. To první slouží k autentizaci připojení k serverům, druhé jmenované naopak mohou používat klienti ke své autentizaci vůči službám na serveru.
Let's Encrypt tedy bude od příštího roku nabízet pouze ověřování serverové strany a klientské certifikáty už nebude vydávat. Úprava je vyvolána změnami požadavků v Google Chrome, který bude vyžadovat rozdělení ověřování klientů a serverů v samostatných infrastrukturách PKI. Autority musejí své chování upravit nejpozději do června 2026. Pro mnoho způsobů použití ověřování klientů je vhodnější použít soukromou certifikační autoritu, a proto společnost Let's Encrypt před tímto termínem ukončuje podporu ověřování klientů TLS,
vysvětluje Matthew McPherrin z Let's Encrypt.