Änderung des Standard-Root-CA ab Oktober 2026

(2. 10. 2026) Ab dem 15. Oktober 2026 wird DigiCert alle öffentlichen TLS-Zertifikate aus neuen G5-Root-Zertifikaten ausstellen. Wenn Sie die gesamte Zertifikatkette installieren, müssen Sie in der Regel nichts tun. Überprüfen Sie jedoch den Trust Store, das Pinning und die automatisierten Integrationen. Ab September 2027 wird Chrome den Zertifikaten der älteren Roots G2 und G3 nicht mehr vertrauen.

DigiCert stellt ab dem 15. Oktober 2026 TLS-Zertifikate von neuen G5-Roots aus

Ab dem 15. Oktober 2026 wird DigiCert standardmäßig alle öffentlich vertrauenswürdigen TLS-Zertifikate aus den neuen G5-Root-Hierarchien ausstellen:

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

Die Änderung betrifft neue Bestellungen, Erneuerungen, Wiederveröffentlichungen und Duplikate aller Zertifikatstypen (DV, OV, EV) unter den Marken DigiCert, GeoTrust, Thawte, RapidSSL und Encryption Everywhere. Bereits ausgestellte Zertifikate bleiben bis zu ihrem Ablaufdatum gültig.

Warum die Änderung erfolgt

Google Chrome begrenzt die Anzahl der aktiven TLS-Roots einer Zertifizierungsstelle auf zwei. Ab dem 15. September 2027 wird Chrome nur noch den G5-Roots von DigiCert vertrauen. Zertifikaten der bestehenden Global G2 und G3 Roots wird Chrome ab diesem Datum nicht mehr vertrauen.

Betrifft mich das?

Ja, die Änderung betrifft alle Nutzer von öffentlichen TLS-Zertifikaten von DigiCert. Wenn Sie immer die komplette von DigiCert gelieferte Zertifikatskette installieren (Serverzertifikat, Intermediate CA und ggf. Cross-signed Root), müssen Sie in der Regel nichts tun.

Handeln ist in folgenden Fällen erforderlich:

  • Sie installieren nur das Serverzertifikat ohne Kette: Installieren Sie immer die gesamte Kette.
  • Sie verwalten einen eigenen Trust Store: Ergänzen Sie G5-Root- und Intermediate-Zertifikate.
  • Sie haben festen Vertrauen in ein bestimmtes Root- oder Intermediate-Zertifikat: Entfernen Sie dies.
  • Sie verwenden Pinning von Root- oder Intermediate-Zertifikaten: Entfernen Sie das Pinning. Zertifizierungsstellen werden Intermediate-Zertifikate regelmäßig ändern, ab Oktober 2027 ungefähr einmal im Jahr.
  • Ältere Clients ohne G5-Root: Fügen Sie der Kette auf dem Server einen cross-signierten Root hinzu (G2 für RSA, G3 für ECC).
  • Automatisierung (API, ACME): Überprüfen Sie, ob die Integration eine bestimmte Intermediate CA festlegt. Ohne explizite Einstellung wechselt diese automatisch zu G5.

Wir empfehlen die Zeit bis zum 15. Oktober zu nutzen, um Ihre Server, Geräte und Integrationen zu überprüfen. Gerne unterstützen wir Sie bei der Überprüfung oder dem Wechsel.

Ressourcen

```