Změna výchozí Root CA od října 2026

(2. 10. 2026) Od 15. října 2026 začne DigiCert vydávat všechny veřejné TLS certifikáty z nových kořenových certifikátů G5. Pokud instalujete kompletní řetězec certifikátů, většinou nemusíte nic dělat. Zkontrolujte ale trust store, pinning a automatizované integrace. Od září 2027 totiž Chrome přestane certifikátům ze starších kořenů G2 a G3 důvěřovat.

DigiCert od 15. října 2026 vydává TLS certifikáty z nových G5 kořenů

Od 15. října 2026 bude DigiCert ve výchozím nastavení vydávat všechny veřejně důvěryhodné TLS certifikáty z nových kořenových hierarchií G5:

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

Změna se týká nových objednávek, obnov, reissue i duplikátů, a to všech typů certifikátů (DV, OV, EV) pod značkami DigiCert, GeoTrust, Thawte, RapidSSL a Encryption Everywhere. Již vydané certifikáty zůstávají platné až do konce své platnosti.

Proč ke změně dochází

Google Chrome omezuje počet aktivních TLS kořenů jedné certifikační autority na dva. Od 15. září 2027 bude Chrome důvěřovat pouze G5 kořenům DigiCertu. Certifikátům ze stávajících kořenů Global G2 a G3 přestane Chrome od tohoto data důvěřovat.

Týká se mě to?

Ano, změna se týká všech uživatelů veřejných TLS certifikátů DigiCert. Pokud vždy instalujete kompletní řetězec certifikátů dodaný DigiCertem (serverový certifikát, intermediate CA a případně cross-signed root), nemusíte většinou nic dělat.

Zásah je potřeba v těchto případech:

  • Instalujete pouze serverový certifikát bez řetězce: Vždy instalujte celý řetězec.
  • Spravujete vlastní trust store: Doplňte G5 root a intermediate certifikáty.
  • Máte natvrdo zadanou důvěru v konkrétní root nebo intermediate certifikát: Zrušte to.
  • Používáte pinning root nebo intermediate certifikátů: Pinning odstraňte. Certifikační autority budou intermediate certifikáty měnit pravidelně, od října 2027 přibližně jednou ročně.
  • Starší klienti bez G5 kořene: Do řetězce na serveru přidejte cross-signed root (G2 pro RSA, G3 pro ECC).
  • Automatizace (API, ACME): Ověřte, zda integrace nemá napevno nastavenou konkrétní intermediate CA. Bez explicitního nastavení přejde automaticky na G5.

Doporučujeme využít čas do 15. října k ověření vašich serverů, zařízení a integrací. S kontrolou nebo přechodem vám rádi pomůžeme.

Zdroje