Zmena predvolenej Root CA od októbra 2026
(2. 10. 2026) Od 15. októbra 2026 začne DigiCert vydávať všetky verejné TLS certifikáty z nových koreňových certifikátov G5. Ak inštalujete kompletný reťazec certifikátov, väčšinou nemusíte nič robiť. Skontrolujte ale trust store, pinning a automatizované integrácie. Od septembra 2027 totiž Chrome prestane certifikátom zo starších koreňov G2 a G3 dôverovať.
DigiCert od 15. októbra 2026 vydáva TLS certifikáty z nových G5 koreňov
Od 15. októbra 2026 bude DigiCert vo výchozom nastavení vydávať všetky verejne dôveryhodné TLS certifikáty z nových koreňových hierarchií G5:
- DigiCert TLS RSA4096 Root G5
- DigiCert TLS ECC P384 Root G5
Zmena sa týka nových objednávok, obnov, reissue i duplikátov, a to všetkých typov certifikátov (DV, OV, EV) pod značkami DigiCert, GeoTrust, Thawte, RapidSSL a Encryption Everywhere. Už vydané certifikáty zostávajú platné až do konca svojej platnosti.
Prečo k zmene dochádza
Google Chrome obmedzuje počet aktívnych TLS koreňov jednej certifikačnej autority na dva. Od 15. septembra 2027 bude Chrome dôverovať iba G5 koreňom DigiCertu. Certifikátom zo súčasných koreňov Global G2 a G3 prestaň Chrome od tohto dátumu dôverovať.
Týka sa ma to?
Áno, zmena sa týka všetkých používateľov verejných TLS certifikátov DigiCert. Ak vždy inštalujete kompletný reťazec certifikátov dodaný DigiCertom (serverový certifikát, intermediate CA a prípadne cross-signed root), väčšinou nemusíte nič robiť.
Zásah je potrebný v týchto prípadoch:
- Inštalujete iba serverový certifikát bez reťazca: Vždy inštalujte celý reťazec.
- Spravujete vlastný trust store: Doplňte G5 root a intermediate certifikáty.
- Máte natvrdo zadanú dôveru v konkrétny root alebo intermediate certifikát: Zrušte to.
- Používate pinning root alebo intermediate certifikátov: Pinning odstránte. Certifikačné autority budú intermediate certifikáty meniť pravidelne, od októbra 2027 približne raz ročne.
- Starší klienti bez G5 koreňa: Do reťazca na serveri pridajte cross-signed root (G2 pre RSA, G3 pre ECC).
- Automatizácia (API, ACME): Overte, či integrácia nemá napevno nastavenú konkrétnu intermediate CA. Bez explicitného nastavenia prejde automaticky na G5.
Odporúčame využiť čas do 15. októbra na overenie vašich serverov, zariadení a integrácií. S kontrolou alebo prechodom vám radi pomôžeme.