DigiCert的根本战略:与新的行业标准保持一致

发布时间:2026/7/16 23:30:07 打印 字号:

证书行业正在改变证书颁发机构 (CA) 运营和管理公开信任的根证书和中间证书的方式。不久之后,根证书程序(例如 Google Chrome、Apple、Mozilla 和 Microsoft)将要求 DigiCert 等 CA 从多用途根证书层级结构转向专用、单一用途的根证书层级结构,以增强安全性和数字信任。

DigiCert 已使其根证书策略与浏览器要求保持一致。这些要求专门针对公共 WebPKI,但不影响以下内容:

  • 用于 TLS 的 X9 PKI
    证书独立于标准 WebPKI(浏览器)运行。它们遵循由社区驱动的根证书更新时间表。

  • 私有、政府和其他非浏览器根存储
    由于这些存储是由浏览器以外的实体管理的,因此它们不受这些特定浏览器指令的影响。

行动事项:

  1. 请确保您没有锁定任何公开信任的证书,包括根证书或其他证书。

  2. 始终安装完整的证书链,而不仅仅是最终实体证书。


在本文中


DigiCert 将 TLS 证书颁发过渡到 G5 TLS 根层次结构

开始日期:2026年10月15日

2026 年 10 月 15 日,DigiCert 将默认开始从 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 根层次结构颁发公共 TLS 证书。

默认情况下,在此日期之后颁发的 TLS 证书(包括新订单、续订、重新颁发和重复证书)将链接到 DigiCert 更新的 G5 公共 TLS 根证书。

此变更适用于所有公共 TLS 证书,包括 DV、OV 和 EV,涵盖 DigiCert 的所有品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。 

为什么会发生这种情况?

从 2027 年 9 月 15 日起,谷歌 Chrome Root 计划将证书颁发机构在 Chrome Root Store 中最多只能拥有两个活跃的 TLS 根证书。

为了强制执行双根限制,Chrome Root Store 从 2027 年 9 月 15 日起将仅支持 DigiCert 的 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 层次结构。 

DigiCert为何将于2026年10月15日迁移到G5根证书体系?

DigiCert之所以选择2026年10月15日作为过渡日期,是因为:

  • 您从 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 层次结构颁发的公共 TLS 证书将继续受到 Google Chrome 和其他主要浏览器的信任。

  • 现在迁移到 DigiCert G5 根层次结构,可以让您有时间在 DigiCert Global Root G2 (RSA) 和 DigiCert Global Root G3 (ECC) 根层次结构从 Chrome 和其他主要浏览器中移除之前,识别并解决任何部署或兼容性问题。


迁移到 G5 TLS 根层次结构会对我产生影响吗?

是的。此变更适用于所有使用 DigiCert 公共 TLS 证书的 DigiCert 客户。但是,对于大多数 DigiCert 客户而言,如果您始终安装 DigiCert 提供的证书链,则无需执行任何操作。

从 2026 年 10 月 15 日起所有新的、重新颁发的和重复的公共 TLS 证书将默认从 G5 TLS 根层次结构颁发。

对于依赖于 DigiCert Global Root G2 (RSA) 和 DigiCert Global Root G3 (ECC) 根层次结构的关键任务依赖项,请立即联系您的客户经理。 


我需要做什么?

大多数情况下,如果您遵循 TLS 证书安装最佳实践,例如将颁发中间证书与 TLS 证书一起安装,则无需采取任何行动。 

中间 CA 证书将您的 TLS 证书与其受信任的根证书关联起来,帮助浏览器、操作系统和应用程序信任保护您的网站或应用程序的证书。

从2026 年 10 月 15 日,当您订购、续订、重新颁发或复制公共 TLS 证书时,DigiCert 将默认从 G5 TLS 根层次结构颁发该证书。


在以下使用情况下可能需要采取其他措施:

用例需要采取行动

仅安装 TLS 证书

务必安装 DigiCert 提供的完整证书链。这可能包括服务器证书、中间 CA 证书和交叉签名的根证书。

管理信托库 

添加并信任 G5 根 CA 证书和中间 CA 证书。 

硬编码根证书或中间 CA 证书信任 

不要将根证书或中间证书的信任关系硬编码到代码中。

移除所有需要硬编码 CA 证书信任的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 证书和根证书。硬编码证书信任会限制加密灵活性,并可能导致服务中断。 

已固定的根证书或中间 CA 证书 

不要固定根证书或中间证书。

移除所有需要证书固定的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 和根证书。证书固定会限制加密灵活性,并可能导致服务中断。

欲了解更多信息,请阅读我们的博客文章《停止证书绑定》。


过渡到单EKU公共TLS证书

截止日期:2027年3月1日

2027 年 3 月 1 日起,DigiCert 将从指向 DigiCert Global G2 根证书、DigiCert Global G3 根证书、DigiCert TLS RSA4096 根证书 G5 和 DigiCert TLS P384 根证书 G5 的证书链中移除客户端身份验证扩展库单元 (EKU)。此变更符合 CA/浏览器论坛和根证书计划不断变化的要求,这些要求限制在公共信任的 TLS 证书中使用客户端身份验证 EKU。了解更多关于我们为何从公共 TLS 证书中移除客户端身份验证 EKU 的信息。  

此变更影响 DigiCert 的所有公共 TLS 证书:DV、OV、EV、欧盟合格网站认证证书 (QWAC) 和欧盟 QWAC PSD2,以及所有 DigiCert 品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。

为什么会发生这种情况?

Google Chrome Root Program要求 CA 停止在公共 TLS 证书中包含客户端身份验证扩展密钥用法 (EKU)。

EKU单一证书制度的实施会对我产生影响吗?

  • 标准网站所有者:如果您仅使用 TLS 证书来保护网站 (HTTPS),则无需采取任何行动。

  • mTLS 用户:如果您的组织使用公共 TLS 证书进行相互 TLS (mTLS) 或服务器间身份验证,则会受到影响,需要采取措施。DigiCert 
    建议您停止在所有公共证书中使用 clientAuth EKU。


对于需要在2027 年 3 月 1 日 之后继续使用客户端身份验证 EKU 的客户和合作伙伴,DigiCert 提供了优秀的解决方案

如果您需要在 TLS 证书中使用 clientAuth EKU描述
用于 TLS 证书的 X9 PKI迁移到 DigiCert 的 X9 PKI for TLS 证书,以保障涉及多个组织的通信安全。X9 PKI for TLS 证书可以同时支持客户端身份验证和服务器身份验证 EKU。
了解更多关于 X9 PKI for TLS 的信息
私人信托针对严格内部业务需求,过渡到私有 PKI 即服务。
了解更多关于私有 PKI 即服务的信息
现有 DigiCert 根证书如果您需要非浏览器通用性,则应使用现有的 DigiCert 根证书层级结构来颁发包含 clientAuth EKU 的 TLS 证书。
可用的根证书层级结构包括:
DigiCert Assured ID Root G2 (RSA)
和 DigiCert Assured ID Root G3 (ECC)。

但是,这些证书在 Google Chrome 或 Mozilla Firefox 中不受信任。

 

DigiCert将取代G5 TLS中间CA证书并开始年度ICA轮换

开始日期:2027年10月15日

DigiCert正在更新其TLS中间CA证书轮换策略。从2027年10月15日起,DigiCert将大约每365天轮换一次TLS中间CA证书。

自2027年10月15日: 

  • DigiCert 将默认开始从新的 TLS G5 RSA 和 G5 ECC 中间 CA 证书颁发公共 TLS 证书。

  • DigiCert 将大约每 365 天更换一次公共 TLS 中间 CA 证书。

  • 默认情况下,在此日期之后颁发的 TLS 证书(包括新订单、续期、重新颁发和重复证书)将使用新的 G5 中间 CA 证书颁发。

此变更适用于所有公共 TLS 证书,包括 DV、OV 和 EV,涵盖 DigiCert 的所有品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。

关于自定义 ICA 证书的说明: DigiCert 仍在评估此次变更对自定义 ICA 证书的影响。如果您持有自定义 ICA 证书,DigiCert 将另行通知任何相关变更。 

为什么会发生这种情况?

此项变更与谷歌 Chrome 根证书计划向更频繁的中间 CA 轮换模型转变的趋势相一致。更频繁的 ICA 轮换可提高加密灵活性,并降低对任何单一 ICA 证书的长期依赖。

ICA证书更换和新的轮岗政策对我有影响吗?

是的。此变更适用于所有使用由 G5 中间 CA 颁发的公共 DV、OV、EV、QWAC 和 QWAC PSD2 证书的 DigiCert 客户,这些证书将于 2027 年 10 月 15 日被替换。但是,对于大多数 DigiCert 客户而言,如果您始终安装 DigiCert 提供的完整证书链,则无需采取任何操作。

2027 年 10 月 15 日起,新的、重新颁发的和重复的公共 TLS 证书将默认使用新的 G5 TLS ICA 证书颁发。 

我需要做什么?

大多数情况下,如果您遵循 TLS 证书安装最佳实践,例如将颁发中间 CA 证书与 TLS 证书一起安装,则无需采取任何行动。

中间 CA 证书将您的 TLS 证书与其受信任的根证书关联起来,帮助浏览器、操作系统和应用程序信任保护您的网站或应用程序的证书。

从2027 年 10 月 15 日,当您订购、续订、重新颁发或复制公共 TLS 证书时,DigiCert 将默认使用新的 G5 TLS 中间 CA 证书颁发该证书。 

在以下情况下可能需要采取进一步措施: 

用例需要采取行动

仅安装 TLS 证书 

务必安装 DigiCert 提供的完整证书链。这可能包括服务器证书、中间 CA 证书和交叉签名的根证书。

管理信托库

添加并信任新的 G5 中间 CA 证书。

硬编码的中间 CA 证书信任

不要将中间 CA 或根证书信任关系硬编码到代码中。

移除所有需要硬编码 CA 证书信任的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 证书和根证书。硬编码证书信任会限制加密灵活性,并可能导致服务中断。 

已置顶的中级 CA 证书 

不要绑定中间 CA 证书或根证书。

移除所有需要证书固定的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 和根证书。证书固定会限制加密灵活性,并可能导致服务中断。

请阅读我们的博客文章《停止证书绑定》。


非浏览器设备:考虑使用浏览器信任的TLS证书的替代方案 

对于非浏览器设备,可能不需要公开信任的TLS证书。在这些环境中,通信通常发生在设备和服务器之间,而不是浏览器和公共网站之间。

如果您的设备使用 TLS 证书进行双向 TLS (mTLS)、服务器间身份验证、API 或其他非浏览器身份验证,DigiCert 建议您将这些用例从公共信任的 TLS 证书中移除。这有助于降低对公共 TLS 行业规范和浏览器驱动变更的依赖。 


请考虑以下选项

用于 TLS 的 X9 PKI

过渡到 DigiCert 的 X9 PKI 来使用 TLS 证书,以确保涉及多个组织的通信安全。X9 PKI 由ASC X9 PKI 策略和运营团队管理,它是一种独立于浏览器的证书策略,但通过使用通用信任根来确保互操作性。

用于 TLS 证书的 X9 PKI 可以同时支持客户端和服务器身份验证 EKU,满足当今对控制、安全、灵活性和可扩展性的独特需求,并提供加密、身份验证和交叉认证功能。了解更多关于 X9 PKI 的信息并预约咨询。

私人信托

针对严格内部业务需求,过渡到私有 PKI 服务。DigiCert 可利用我们在安全领域的运营专长和投入,为您的组织配置和运营私有 PKI。了解更多。 

非浏览器公共信任

对于需要非浏览器通用性的业务需求,请过渡到现有的 DigiCert 根证书层级结构。您可以使用这些 DigiCert 根证书层级结构颁发包含 clientAuth EKU 的 TLS 证书:

  • DigiCert Assured ID Root G2 (RSA)

  • DigiCert Assured ID Root G3 (ECC)

从这些层级颁发的 TLS 证书在 Google Chrome 或 Mozilla Firefox 中将不被信任。请联系您的客户经理,了解此选项是否适合您。


撤销中间证书(ICA)和交叉签名证书

截止日期:2026年5月15日

DigiCert 将于 2026 年 5 月 15 日撤销多个 G2 和 G3 中间 CA (ICA) 证书以及两个 G5 交叉签名根证书。

为什么会发生这种情况?

Google Chrome 根证书计划要求证书颁发机构 (CA) 使用专用的 TLS 根证书层级结构来颁发公共 TLS 证书。为了将我们的 G2 和 G3 TLS 根证书层级结构过渡到专用于颁发公共 RSA 和 ECC TLS 证书的单一用途根证书层级结构,DigiCert 必须撤销一些用于颁发非 TLS 证书(例如 S/MIME 和代码签名证书)的 G2 和 G3 ICA 证书。我们还必须撤销一个代码签名交叉签名根证书。了解更多关于从多用途 G2 和 G3 根证书过渡到专用 TLS 根证书层级结构的信息

额外撤销

DigiCert必须撤销不包含任何EKU的TLS ICA证书和TLS交叉签名根证书。Google Chrome策略要求CA在其ICA证书和交叉签名根证书中仅包含服务器身份验证(serverAuth) EKU,并可选择性地包含客户端身份验证(clientAuth) EKU。

查看哪些 ICA 和交叉签名根证书正在被吊销:


ICA 和交叉签名根证书的吊销对我有影响吗?

  • ICA 证书吊销:只有当您持有由任何被吊销的 G2 和 G3 ICA 证书颁发的有效证书时,才会受到这些吊销的影响。 

  • 交叉签名证书吊销:只有当您拥有从 G5 TLS 和代码签名根层次结构颁发的有效证书,并且在您的证书信任链中安装了正在吊销的交叉签名根证书时,这些吊销才会对您产生影响。


所需操作

如果你有的话,需要采取行动

ICA颁发的证书被撤销

请在截止日期前切换到新的 ICA 证书,并根据需要重新颁发或续订您的证书,以避免吊销后出现以下问题:

  • 无法判断证书的私钥是否已被泄露,或者是否受到其他安全问题的影响。

  • 证书软件可能无法验证证书,并将最终实体证书视为不受信任。

包含 G5 交叉签名根证书的信任链证书 

在截止日期前,将终端实体证书信任链中的此交叉签名证书替换为更新版本,以确保证书的备用信任路径继续提供所需的信任。

了解你需要做哪些准备来应对这些撤销:

 

Mozilla 和 Google Chrome G1 Root 移除

截止日期:2026年4月15日

2026 年 4 月 15 日,Mozilla 和 Google Chrome 从其信任存储中移除了 DigiCert 的 G1 根证书。


背景

为了最大限度地减少 G1 根证书移除的影响,DigiCert 于 2023 年 3 月 8 日将默认的公共 TLS 证书颁发过渡到第二代 (G2) 证书体系。请参阅 DigiCert 根证书和中间 CA 证书更新 2023

然而,部分客户的设备需要更新才能过渡到 G2 根证书层级结构。DigiCert 可能会允许客户在特殊情况下继续使用 G1 根证书层级结构颁发 TLS 证书。但是,自 2026 年 4 月 15 日起,这些证书将不再被 Google Chrome 或 Mozilla Firefox 信任。


G1 Root移除对我有影响吗?

大多数 DigiCert 客户已迁移到我们的 G2 根证书层级结构,无需采取任何行动。只有符合以下条件的客户才会受到影响:

  1. 您拥有由 G1 根层次结构颁发的有效 TLS 证书。

  2. 您的证书需要谷歌浏览器或火狐浏览器的信任。

 

所需操作

如果您的TLS证书过期,需要采取行动
2026年4月15日之后请在截止日期前使用 DigiCert G2 或 G3 根证书体系重新颁发或续订您的 TLS 证书,以避免浏览器发出“不受信任”的警告。
2026年4月15日之前无需立即采取任何措施。您的下次续订将自动升级到受支持的 G2 或 G3 层级结构。您将无法再使用 G1 根层级结构续订证书。 

原文:https://knowledge.digicert.com/alerts/digicert-root-strategy-aligning-with-industry-standards