Let's Encrypt — некоммерческий центр сертификации, запущенный Internet Security Research Group (ISRG) в 2015 с целью сделать HTTPS-шифрование бесплатным и автоматическим. Выдаёт сертификаты TLS/SSL сроком на 90 дней, ожидает автоматического обновления. Все крупные браузеры (Chrome, Firefox, Safari) доверяют Let's Encrypt по умолчанию с 2016.
Процесс автоматический: (1) на сервере ставится клиент certbot (apt install certbot), (2) вы запускаете certbot certonly -d example.com, (3) он через ACME-протокол доказывает Let's Encrypt, что домен ваш (HTTP-01: положить файл на /.well-known/acme-challenge/; DNS-01: создать TXT-запись), (4) получает сертификат, (5) systemd-timer автоматически обновляет за 30 дней до истечения.
Ограничения: (1) до 50 сертификатов на домен верхнего уровня в неделю, (2) до 5 повторных выдач для одного и того же домена (защита от переборов). Обходятся через wildcard-сертификат (*.example.com) или staging-endpoint для тестов.