Trustkedjor

Senast uppdaterad: July 8, 2026

Denna sida beskriver alla nuvarande och relevanta historiska certifikatutfärdare som drivs av Let’s Encrypt. Observera att en CA mest korrekt betraktas som en nyckel och ett namn: varje viss CA kan representeras av flera certifikat som alla innehåller samma ämne och offentlig nyckelinformation. I sådana fall har vi tillhandahållit detaljerna för alla certifikat som representerar CA. Om du letar efter Trust Anchor-ID:n kopplade till dessa CA:er, se vår sida om Object Identifiers.

ISRG-certifikat-hierarkidiagram, från och med juli 2026

Rot-CA:er

Vårt rotnyckelmaterial förvaras säkert offline. Vi utfärdar certifikat till slutanvändare från de mellanförstådda som beskrivs i nästa avsnitt.

Observera att rot-CA:er inte har utgångsdatum på samma sätt som andra certifikat. Även om deras självsignerade certifikat innehåller ett notAfter datum, kan Rotprogram och Trovärdighetsregister besluta att lita på en Rot-CA bortom det datumet, eller avsluta förtroendet innan det datumet. Således är nedan angivna slutdatum för giltighet ungefärliga, baserade på aktuella Rotprogramspolicys.

Dessa rötter ingår ännu inte i Root Program Trust Stores, men kommer snart att skickas in för inkludering:

Mer information om våra rotcertifikats kompatibilitet med olika enheter och betrodda certifikatarkiv finns i Certifikatkompatibilitet.

Subordinerade (Mellanliggande) CA

Vi underhåller för närvarande fyra intermediärer i aktiv rotation. Prenumerantcertifikat som innehåller en ECDSA offentlig nyckel kommer att utfärdas från en av ECDSA mellanliggande; på samma sätt kommer prenumerantcertifikat som innehåller en RSA offentlig nyckel att utfärdas från en av RSA mellanliggande.

Klicka nedan för detaljer om ytterligare mellanliggande som inte är en del av den aktiva utfärdandehierarkin:

Reserver

Dessa mellanliggande certifikatutfärdare har för närvarande giltiga certifikat, men används inte för utfärdande. Vi kan börja utfärda prenumerantcertifikat från dem när som helst, utan varning.

  • Let’s Encrypt YE3
    • Ämne: C=US, O=Let's Encrypt, CN=YE3
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2028-09-02
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer: der, pem, txt
    • CRL:s värdnamn: ye3.c.lencr.org
  • Let’s Encrypt YR3
    • Ämne: C=US, O=Let's Encrypt, CN=YR3
    • Nyckeltyp: RSA 2048
    • Giltig till: 2028-09-02
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer: der, pem, txt
    • CRL:s värdnamn: yr3.c.lencr.org
Pensionerade

Dessa mellanliggande CA används inte längre för att utfärda prenumerantcertifikat. De som utfärdade några certifikat kommer att fortsätta producera CRL:er tills de går ut.

  • Let’s Encrypt E5
    • Ämne: C=US, O=Let's Encrypt, CN=E5
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X2): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerade av ISRG Root X1): crt.sh, der, pem, txt
    • CRL:s värdnamn: e5.c.lencr.org
  • Let’s Encrypt E6
    • Ämne: C=US, O=Let's Encrypt, CN=E6
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X2): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerade av ISRG Root X1): crt.sh, der, pem, txt
    • CRL:s värdnamn: e6.c.lencr.org
  • Let’s Encrypt E7
    • Ämne: C=US, O=Let's Encrypt, CN=E7
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X2): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL värdnamn: e7.c.lencr.org
  • Let’s Encrypt E8
    • Ämne: C=US, O=Let's Encrypt, CN=E8
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X2): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL värdnamn: e8.c.lencr.org
  • Let’s Encrypt E9
    • Ämne: C=US, O=Let's Encrypt, CN=E9
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X2): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL värdnamn: e9.c.lencr.org
  • Let’s Encrypt R10
    • Ämne: C=US, O=Let's Encrypt, CN=R10
    • Nyckeltyp: RSA 2048
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X1): crt.sh, der, pem, txt
    • CRL:s värdnamn: r10.c.lencr.org
  • Let’s Encrypt R11
    • Ämne: C=US, O=Let's Encrypt, CN=R11
    • Nyckeltyp: RSA 2048
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X1): crt.sh, der, pem, txt
    • CRL:s värdnamn: r11.c.lencr.org
  • Let’s Encrypt R12
    • Ämne: C=US, O=Let's Encrypt, CN=R12
    • Nyckeltyp: RSA 2048
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL värdnamn: r12.c.lencr.org
  • Let’s Encrypt R13
    • Ämne: C=US, O=Let's Encrypt, CN=R13
    • Nyckeltyp: RSA 2048
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL värdnamn: r13.c.lencr.org
  • Let’s Encrypt R14
    • Ämne: C=US, O=Let's Encrypt, CN=R14
    • Nyckeltyp: RSA 2048
    • Giltig till: 2027-03-12
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • CRL:s värdnamn: r14.c.lencr.org
Utgånget

Dessa intermediära CA:er kan inte utfärda abonnentcertifikat.

  • Let’s Encrypt Authority X1
    • Ämne: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X1
    • Nyckeltyp: RSA 2048
    • Giltig till: 2020-06-04 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (cross-signerat av IdenTrust): crt.sh, der, pem, txt
  • Let’s Encrypt Authority X2
    • Ämne: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X2
    • Nyckeltyp: RSA 2048
    • Giltig till: 2020-06-04 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerade av IdenTrust): crt.sh, der, pem, txt
  • Let’s Encrypt Authority X3
    • Ämne: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3
    • Nyckeltyp: RSA 2048
    • Giltig till: 2021-10-06 (utgången)
    • CA-uppgifter: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerade av IdenTrust): crt.sh, der, pem, txt
  • Let’s Encrypt Authority X4
    • Ämne: C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X4
    • Nyckeltyp: RSA 2048
    • Giltig till: 2021-10-06 (utgången)
    • CA-uppgifter: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerade av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerade av IdenTrust): crt.sh, der, pem, txt
  • Let’s Encrypt E1
    • Ämne: C=US, O=Let's Encrypt, CN=E1
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2025-09-15 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X2): crt.sh, der, pem, txt
    • CRL:s värdnamn: e1.c.lencr.org
  • Let’s Encrypt E2
    • Ämne: C=US, O=Let's Encrypt, CN=E2
    • Nyckeltyp: ECDSA P-384
    • Giltig till: 2025-09-15 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X2): crt.sh, der, pem, txt
    • CRL:s värdnamn: e2.c.lencr.org
  • Let’s Encrypt R3
    • Ämne: C=US, O=Let's Encrypt, CN=R3
    • Nyckeltyp: RSA 2048
    • Giltig till: 2025-09-15 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerat av IdenTrust): crt.sh, der, pem, txt
    • CRL:s värdnamn: r3.c.lencr.org
  • Let’s Encrypt R4
    • Ämne: C=US, O=Let's Encrypt, CN=R4
    • Nyckeltyp: RSA 2048
    • Giltig till: 2025-09-15 (utgången)
    • CA-detaljer: crt.sh, utfärdade certifikat
    • Certifikatdetaljer (signerat av ISRG Root X1): crt.sh, der, pem, txt
    • Certifikatdetaljer (korssignerat av IdenTrust): crt.sh, der, pem, txt
    • CRL:s värdnamn: r4.c.lencr.org

Kedjor

När en ACME-klient hämtar ett nyutfärdat certifikat från Let’s Encrypts ACME-API ingår certifikatet i en kedja som även innehåller ett eller flera mellancertifikat. Vanligtvis består denna kedja endast av slutentitetscertifikatet och ett mellanliggande, men den kan innehålla ytterligare mellanliggande. Idén är att genom att presentera hela denna kedja av certifikat för en webbplatsbesökares webbläsare, kommer webbläsaren att kunna validera signaturerna hela vägen upp till en rot som webbläsaren litar på utan att behöva ladda ner några ytterligare mellanliggande.

Ibland finns det mer än en giltig kedja för ett givet certifikat: till exempel, om ett mellanliggande har korssignerats, kan antingen ett av dessa två certifikat vara det andra elementet, “kedjar upp till” någon av två olika rötter. I detta fall kan olika webbplatsoperatörer vilja välja olika kedjor beroende på vilka egenskaper de bryr sig mest om.

Var och en av de aktiva mellanmediärerna ovan dokumenterar vilken kedja som erbjuds som standard, och vilka (om några) ytterligare kedjor som ACME-klienter kan begära. Generellt har kedjor som slutar vid ISRG Root X1 störst storlek men också störst kompatibilitet med äldre klienter. Kedjor som slutar vid ISRG Root X2 (erbjuds endast för ECDSA-certifikat) är mindre, men fungerar bara med klienter som har fått en uppdatering till sin certifikatarkiv efter cirka 2022. Kedjor som slutar vid Root YE eller Root YR förväntas inte samarbeta med någon av de stora certifikatarkiverna, eftersom dessa rötter ännu inte har införlivats.

Prenumeranter som vill använda en av de alternativa kedjorna kan hänvisa till sin ACME-klients dokumentation för instruktioner om hur man begär den alternativa kedjan (till exempel certbots --preferred-chain-flagga).