Az alapértelmezett Root CA cseréje 2026 októberétől

(2026. 10. 2.) 2026. október 15-től a DigiCert az összes nyilvános TLS-tanúsítványt az új G5-ös gyökértanúsítványokból fogja kibocsátani. Ha a teljes tanúsítványláncot telepíti, általában nincs teendője. Érdemes azonban ellenőriznie a megbízhatósági tárat, a pinninget és az automatizált integrációkat. 2027 szeptemberétől ugyanis a Chrome már nem fog megbízni a régebbi G2-es és G3-as gyökerekből származó tanúsítványokban.

A DigiCert 2026. október 15-től G5-ös gyökerekről bocsátja ki a TLS-tanúsítványokat

2026. október 15-től a DigiCert alapértelmezés szerint minden nyilvánosan megbízható TLS-tanúsítványt az új G5-ös gyökérhierarchiákból fog kibocsátani:

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

A változás az új megrendeléseket, a megújításokat, az újrakibocsátásokat és a duplikátumokat, valamint minden tanúsítványtípust (DV, OV, EV) érint a DigiCert, GeoTrust, Thawte, RapidSSL és Encryption Everywhere márkák esetében. A már kiadott tanúsítványok érvényesek maradnak a lejáratukig.

Miért történik a változás?

A Google Chrome egy tanúsítványhatóság aktív TLS-gyökértanúsítványainak számát kettőre korlátozza. 2027. szeptember 15-től a Chrome csak a DigiCert G5-ös gyökértanúsítványaiban fog megbízni. Az aktuális Global G2 és G3 gyökértanúsítványokból származó tanúsítványok ettől az időponttól már nem lesznek megbízhatók a Chrome számára.

Érint ez engem?

Igen, a változás minden DigiCert nyilvános TLS-tanúsítványt használó ügyfelet érint. Ha mindig a DigiCert által biztosított teljes tanúsítványláncot telepíti (szervertanúsítvány, közbenső/intermediate CA és esetleg cross-signed root), általában nincs teendője.

Beavatkozásra az alábbi esetekben lehet szükség:

  • Csak a szervertanúsítványt telepíti a tanúsítványlánc nélkül: Mindig telepítse a teljes tanúsítványláncot.
  • Saját megbízhatósági tárat kezel: Adja hozzá a G5-ös gyökér- és közbenső tanúsítványokat.
  • Fixen egy adott gyökér- vagy közbenső tanúsítványban bízik: Szüntesse meg ezt a rögzítést.
  • Root vagy közbenső tanúsítványokat pinningel: Távolítsa el a pinninget. A tanúsítványhatóságok rendszeresen változtatják a közbenső tanúsítványokat, 2027 októberétől várhatóan körülbelül évente egyszer.
  • Régebbi klienseket használ G5-ös gyökértanúsítvány nélkül: Adjon hozzá a szerveren használt tanúsítványlánchoz egy cross-signed root tanúsítványt (RSA esetén G2, ECC esetén G3).
  • Automatizálást használ (API, ACME): Ellenőrizze, hogy az integrációban nincs-e fixen beállítva egy adott közbenső CA. Ha nincs explicit beállítás, az integráció automatikusan a G5-ös hierarchiára fog áttérni.

Javasoljuk, hogy használja ki az október 15-ig hátralévő időt a szerverek, eszközök és integrációk ellenőrzésére. Az ellenőrzésben vagy az átállásban szívesen segítünk.

Források

```