Az alapértelmezett Root CA cseréje 2026 októberétől
(2026. 10. 2.) 2026. október 15-től a DigiCert az összes nyilvános TLS-tanúsítványt az új G5-ös gyökértanúsítványokból fogja kibocsátani. Ha a teljes tanúsítványláncot telepíti, általában nincs teendője. Érdemes azonban ellenőriznie a megbízhatósági tárat, a pinninget és az automatizált integrációkat. 2027 szeptemberétől ugyanis a Chrome már nem fog megbízni a régebbi G2-es és G3-as gyökerekből származó tanúsítványokban.
A DigiCert 2026. október 15-től G5-ös gyökerekről bocsátja ki a TLS-tanúsítványokat
2026. október 15-től a DigiCert alapértelmezés szerint minden nyilvánosan megbízható TLS-tanúsítványt az új G5-ös gyökérhierarchiákból fog kibocsátani:
- DigiCert TLS RSA4096 Root G5
- DigiCert TLS ECC P384 Root G5
A változás az új megrendeléseket, a megújításokat, az újrakibocsátásokat és a duplikátumokat, valamint minden tanúsítványtípust (DV, OV, EV) érint a DigiCert, GeoTrust, Thawte, RapidSSL és Encryption Everywhere márkák esetében. A már kiadott tanúsítványok érvényesek maradnak a lejáratukig.
Miért történik a változás?
A Google Chrome egy tanúsítványhatóság aktív TLS-gyökértanúsítványainak számát kettőre korlátozza. 2027. szeptember 15-től a Chrome csak a DigiCert G5-ös gyökértanúsítványaiban fog megbízni. Az aktuális Global G2 és G3 gyökértanúsítványokból származó tanúsítványok ettől az időponttól már nem lesznek megbízhatók a Chrome számára.
Érint ez engem?
Igen, a változás minden DigiCert nyilvános TLS-tanúsítványt használó ügyfelet érint. Ha mindig a DigiCert által biztosított teljes tanúsítványláncot telepíti (szervertanúsítvány, közbenső/intermediate CA és esetleg cross-signed root), általában nincs teendője.
Beavatkozásra az alábbi esetekben lehet szükség:
- Csak a szervertanúsítványt telepíti a tanúsítványlánc nélkül: Mindig telepítse a teljes tanúsítványláncot.
- Saját megbízhatósági tárat kezel: Adja hozzá a G5-ös gyökér- és közbenső tanúsítványokat.
- Fixen egy adott gyökér- vagy közbenső tanúsítványban bízik: Szüntesse meg ezt a rögzítést.
- Root vagy közbenső tanúsítványokat pinningel: Távolítsa el a pinninget. A tanúsítványhatóságok rendszeresen változtatják a közbenső tanúsítványokat, 2027 októberétől várhatóan körülbelül évente egyszer.
- Régebbi klienseket használ G5-ös gyökértanúsítvány nélkül: Adjon hozzá a szerveren használt tanúsítványlánchoz egy cross-signed root tanúsítványt (RSA esetén G2, ECC esetén G3).
- Automatizálást használ (API, ACME): Ellenőrizze, hogy az integrációban nincs-e fixen beállítva egy adott közbenső CA. Ha nincs explicit beállítás, az integráció automatikusan a G5-ös hierarchiára fog áttérni.
Javasoljuk, hogy használja ki az október 15-ig hátralévő időt a szerverek, eszközök és integrációk ellenőrzésére. Az ellenőrzésben vagy az átállásban szívesen segítünk.