Änderung der Standard-Root-CA ab Oktober 2026
(2. 10. 2026) Ab dem 15. Oktober 2026 wird DigiCert alle öffentlichen TLS-Zertifikate von den neuen G5-Root-Zertifikaten ausgeben. Wenn Sie die vollständige Zertifikatkette installieren, müssen Sie meistens nichts tun. Überprüfen Sie jedoch den Vertrauensspeicher, das Pinning und automatisierte Integrationen. Ab September 2027 wird Chrome jedoch Zertifikaten von den älteren G2- und G3-Roots nicht mehr vertrauen.
DigiCert gibt ab dem 15. Oktober 2026 TLS-Zertifikate von den neuen G5-Roots aus
Ab dem 15. Oktober 2026 wird DigiCert standardmäßig alle öffentlich vertrauenswürdigen TLS-Zertifikate von den neuen G5-Root-Hierarchien ausgeben:
- DigiCert TLS RSA4096 Root G5
- DigiCert TLS ECC P384 Root G5
Die Änderung betrifft neue Bestellungen, Erneuerungen, Neuausstellungen und Duplikate, und zwar alle Arten von Zertifikaten (DV, OV, EV) unter den Marken DigiCert, GeoTrust, Thawte, RapidSSL und Encryption Everywhere. Bereits ausgestellte Zertifikate bleiben bis zum Ende ihrer Gültigkeitsdauer gültig.
Warum erfolgt die Änderung
Google Chrome begrenzt die Anzahl der aktiven TLS-Roots einer Zertifizierungsstelle auf zwei. Ab dem 15. September 2027 wird Chrome nur noch den G5-Roots von DigiCert vertrauen. Zertifikaten von den bestehenden Global G2- und G3-Roots wird Chrome ab diesem Datum nicht mehr vertrauen.
Betrifft mich das?
Ja, die Änderung betrifft alle Benutzer öffentlicher TLS-Zertifikate von DigiCert. Wenn Sie immer die vollständige von DigiCert bereitgestellte Zertifikatskette installieren (Serverzertifikat, Intermediate CA und gegebenenfalls cross-signiertes Root), müssen Sie meistens nichts tun.
Ein Eingreifen ist in folgenden Fällen erforderlich:
- Sie installieren nur das Serverzertifikat ohne Kette: Installieren Sie immer die vollständige Kette.
- Sie verwalten einen eigenen Vertrauensspeicher: Fügen Sie das G5-Root und die Intermediate-Zertifikate hinzu.
- Sie haben das Vertrauen auf ein bestimmtes Root oder Intermediate-Zertifikat festgelegt: Entfernen Sie diese Einstellung.
- Sie verwenden Pinning von Root- oder Intermediate-Zertifikaten: Entfernen Sie das Pinning. Zertifizierungsstellen werden Intermediate-Zertifikate regelmäßig ändern, ab Oktober 2027 etwa einmal jährlich.
- Ältere Clients ohne G5-Root: Fügen Sie der Kette auf dem Server ein cross-signiertes Root (G2 für RSA, G3 für ECC) hinzu.
- Automatisierung (API, ACME): Überprüfen Sie, ob die Integration auf eine bestimmte Intermediate CA festgelegt ist. Ohne explizite Einstellung wechselt sie automatisch auf G5.
Wir empfehlen, die Zeit bis zum 15. Oktober zu nutzen, um Ihre Server, Geräte und Integrationen zu überprüfen. Wir helfen Ihnen gerne bei der Überprüfung oder beim Übergang.