Änderung der Standard-Root-CA ab Oktober 2026

(2. 10. 2026) Ab dem 15. Oktober 2026 wird DigiCert alle öffentlichen TLS-Zertifikate auf Basis der neuen G5-Stammzertifikate ausstellen. Wenn Sie die komplette Zertifikatskette installieren, müssen Sie in der Regel nichts tun. Überprüfen Sie jedoch den Truststore, Pinning und automatisierte Integrationen. Ab September 2027 wird Chrome nämlich Zertifikaten von älteren G2- und G3-Roots nicht mehr vertrauen.

DigiCert stellt ab dem 15. Oktober 2026 TLS-Zertifikate von neuen G5-Roots aus

Ab dem 15. Oktober 2026 wird DigiCert standardmäßig alle öffentlich vertrauenswürdigen TLS-Zertifikate von neuen G5-Root-Hierarchien ausstellen:

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

Die Änderung betrifft neue Bestellungen, Erneuerungen, Neuausstellungen und Duplikate, und zwar alle Zertifikatstypen (DV, OV, EV) unter den Marken DigiCert, GeoTrust, Thawte, RapidSSL und Encryption Everywhere. Bereits ausgestellte Zertifikate bleiben bis zu ihrem Ablaufdatum gültig.

Warum es zu dieser Änderung kommt

Google Chrome beschränkt die Anzahl der aktiven TLS-Roots einer Zertifizierungsstelle auf zwei. Ab dem 15. September 2027 wird Chrome nur den G5-Roots von DigiCert vertrauen. Zertifikaten der bestehenden Global G2- und G3-Roots wird Chrome ab diesem Datum nicht mehr vertrauen.

Betrifft es mich?

Ja, die Änderung betrifft alle Nutzer von öffentlichen TLS-Zertifikaten von DigiCert. Wenn Sie immer die vollständige von DigiCert bereitgestellte Zertifikatskette installieren (Serverzertifikat, Intermediate CA und gegebenenfalls cross-signiertes Root), müssen Sie in der Regel nichts tun.

Ein Eingreifen ist in folgenden Fällen erforderlich:

  • Sie installieren nur ein Serverzertifikat ohne Kette: Installieren Sie immer die vollständige Kette.
  • Sie verwalten einen eigenen Truststore: Ergänzen Sie die G5-Root- und Intermediate-Zertifikate.
  • Sie haben Vertrauen in ein bestimmtes Root- oder Zwischenzertifikat hartcodiert: Entfernen Sie dies.
  • Sie verwenden Pinning für Root- oder Intermediate-Zertifikate: Entfernen Sie das Pinning. Zertifizierungsstellen werden Intermediate-Zertifikate regelmäßig ändern, ab Oktober 2027 etwa einmal jährlich.
  • Ältere Clients ohne G5-Root: Fügen Sie der Kette auf dem Server ein cross-signiertes Root hinzu (G2 für RSA, G3 für ECC).
  • Automatisierung (API, ACME): Überprüfen Sie, ob die Integration auf eine bestimmte Intermediate CA festgelegt ist. Ohne explizite Einstellungen wechselt sie automatisch zu G5.

Wir empfehlen, die Zeit bis zum 15. Oktober zu nutzen, um Ihre Server, Geräte und Integrationen zu überprüfen. Wir helfen Ihnen gerne bei der Überprüfung oder Umstellung.

Quellen

```