证书行业正在改变证书颁发机构 (CA) 运营和管理公开信任的根证书和中间证书的方式。不久之后,根证书程序(例如 Google Chrome、Apple、Mozilla 和 Microsoft)将要求 DigiCert 等 CA 从多用途根证书层级结构转向专用、单一用途的根证书层级结构,以增强安全性和数字信任。
DigiCert 已使其根证书策略与浏览器要求保持一致。这些要求专门针对公共 WebPKI,但不影响以下内容:
用于 TLS 的 X9 PKI
证书独立于标准 WebPKI(浏览器)运行。它们遵循由社区驱动的根证书更新时间表。
私有、政府和其他非浏览器根存储
由于这些存储是由浏览器以外的实体管理的,因此它们不受这些特定浏览器指令的影响。
行动事项:
请确保您没有锁定任何公开信任的证书,包括根证书或其他证书。
始终安装完整的证书链,而不仅仅是最终实体证书。
开始日期:2026年10月15日
2026 年 10 月 15 日起,DigiCert 将默认开始从 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 根层次结构颁发公共 TLS 证书。
默认情况下,在此日期之后颁发的 TLS 证书(包括新订单、续订、重新颁发和重复证书)将链接到 DigiCert 更新的 G5 公共 TLS 根证书。
此变更适用于所有公共 TLS 证书,包括 DV、OV 和 EV,涵盖 DigiCert 的所有品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。
为什么会发生这种情况?
从 2027 年 9 月 15 日起,谷歌 Chrome Root 计划将证书颁发机构在 Chrome Root Store 中最多只能拥有两个活跃的 TLS 根证书。
为了强制执行双根限制,Chrome Root Store 从 2027 年 9 月 15 日起将仅支持 DigiCert 的 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 层次结构。
DigiCert为何将于2026年10月15日迁移到G5根证书体系?
DigiCert之所以选择2026年10月15日作为过渡日期,是因为:
您从 DigiCert TLS RSA4096 Root G5 和 DigiCert TLS ECC P384 Root G5 层次结构颁发的公共 TLS 证书将继续受到 Google Chrome 和其他主要浏览器的信任。
现在迁移到 DigiCert G5 根层次结构,可以让您有时间在 DigiCert Global Root G2 (RSA) 和 DigiCert Global Root G3 (ECC) 根层次结构从 Chrome 和其他主要浏览器中移除之前,识别并解决任何部署或兼容性问题。
是的。此变更适用于所有使用 DigiCert 公共 TLS 证书的 DigiCert 客户。但是,对于大多数 DigiCert 客户而言,如果您始终安装 DigiCert 提供的证书链,则无需执行任何操作。
从 2026 年 10 月 15 日起,所有新的、重新颁发的和重复的公共 TLS 证书将默认从 G5 TLS 根层次结构颁发。
对于依赖于 DigiCert Global Root G2 (RSA) 和 DigiCert Global Root G3 (ECC) 根层次结构的关键任务依赖项,请立即联系您的客户经理。
大多数情况下,如果您遵循 TLS 证书安装最佳实践,例如将颁发中间证书与 TLS 证书一起安装,则无需采取任何行动。
中间 CA 证书将您的 TLS 证书与其受信任的根证书关联起来,帮助浏览器、操作系统和应用程序信任保护您的网站或应用程序的证书。
从2026 年 10 月 15 日起,当您订购、续订、重新颁发或复制公共 TLS 证书时,DigiCert 将默认从 G5 TLS 根层次结构颁发该证书。
| 用例 | 需要采取行动 |
仅安装 TLS 证书 | 务必安装 DigiCert 提供的完整证书链。这可能包括服务器证书、中间 CA 证书和交叉签名的根证书。 |
管理信托库 | 添加并信任 G5 根 CA 证书和中间 CA 证书。 |
硬编码根证书或中间 CA 证书信任 | 不要将根证书或中间证书的信任关系硬编码到代码中。 移除所有需要硬编码 CA 证书信任的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 证书和根证书。硬编码证书信任会限制加密灵活性,并可能导致服务中断。 |
已固定的根证书或中间 CA 证书 | 不要固定根证书或中间证书。 移除所有需要证书固定的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 和根证书。证书固定会限制加密灵活性,并可能导致服务中断。 欲了解更多信息,请阅读我们的博客文章《停止证书绑定》。 |
截止日期:2027年3月1日
自2027 年 3 月 1 日起,DigiCert 将从指向 DigiCert Global G2 根证书、DigiCert Global G3 根证书、DigiCert TLS RSA4096 根证书 G5 和 DigiCert TLS P384 根证书 G5 的证书链中移除客户端身份验证扩展库单元 (EKU)。此变更符合 CA/浏览器论坛和根证书计划不断变化的要求,这些要求限制在公共信任的 TLS 证书中使用客户端身份验证 EKU。了解更多关于我们为何从公共 TLS 证书中移除客户端身份验证 EKU 的信息。
此变更影响 DigiCert 的所有公共 TLS 证书:DV、OV、EV、欧盟合格网站认证证书 (QWAC) 和欧盟 QWAC PSD2,以及所有 DigiCert 品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。
为什么会发生这种情况?
Google Chrome Root Program要求 CA 停止在公共 TLS 证书中包含客户端身份验证扩展密钥用法 (EKU)。
标准网站所有者:如果您仅使用 TLS 证书来保护网站 (HTTPS),则无需采取任何行动。
mTLS 用户:如果您的组织使用公共 TLS 证书进行相互 TLS (mTLS) 或服务器间身份验证,则会受到影响,需要采取措施。DigiCert
建议您停止在所有公共证书中使用 clientAuth EKU。
对于需要在2027 年 3 月 1 日 之后继续使用客户端身份验证 EKU 的客户和合作伙伴,DigiCert 提供了优秀的解决方案。
| 如果您需要在 TLS 证书中使用 clientAuth EKU | 描述 |
| 用于 TLS 证书的 X9 PKI | 迁移到 DigiCert 的 X9 PKI for TLS 证书,以保障涉及多个组织的通信安全。X9 PKI for TLS 证书可以同时支持客户端身份验证和服务器身份验证 EKU。 了解更多关于 X9 PKI for TLS 的信息。 |
| 私人信托 | 针对严格内部业务需求,过渡到私有 PKI 即服务。 了解更多关于私有 PKI 即服务的信息。 |
| 现有 DigiCert 根证书 | 如果您需要非浏览器通用性,则应使用现有的 DigiCert 根证书层级结构来颁发包含 clientAuth EKU 的 TLS 证书。 可用的根证书层级结构包括: DigiCert Assured ID Root G2 (RSA) 和 DigiCert Assured ID Root G3 (ECC)。 但是,这些证书在 Google Chrome 或 Mozilla Firefox 中不受信任。 |
开始日期:2027年10月15日
DigiCert正在更新其TLS中间CA证书轮换策略。从2027年10月15日起,DigiCert将大约每365天轮换一次TLS中间CA证书。
自2027年10月15日起:
DigiCert 将默认开始从新的 TLS G5 RSA 和 G5 ECC 中间 CA 证书颁发公共 TLS 证书。
DigiCert 将大约每 365 天更换一次公共 TLS 中间 CA 证书。
默认情况下,在此日期之后颁发的 TLS 证书(包括新订单、续期、重新颁发和重复证书)将使用新的 G5 中间 CA 证书颁发。
此变更适用于所有公共 TLS 证书,包括 DV、OV 和 EV,涵盖 DigiCert 的所有品牌:DigiCert®、GeoTrust®、Thawte®、RapidSSL® 和 Encryption Everywhere®。
关于自定义 ICA 证书的说明: DigiCert 仍在评估此次变更对自定义 ICA 证书的影响。如果您持有自定义 ICA 证书,DigiCert 将另行通知任何相关变更。
为什么会发生这种情况?
此项变更与谷歌 Chrome 根证书计划向更频繁的中间 CA 轮换模型转变的趋势相一致。更频繁的 ICA 轮换可提高加密灵活性,并降低对任何单一 ICA 证书的长期依赖。
是的。此变更适用于所有使用由 G5 中间 CA 颁发的公共 DV、OV、EV、QWAC 和 QWAC PSD2 证书的 DigiCert 客户,这些证书将于 2027 年 10 月 15 日被替换。但是,对于大多数 DigiCert 客户而言,如果您始终安装 DigiCert 提供的完整证书链,则无需采取任何操作。
从2027 年 10 月 15 日起,新的、重新颁发的和重复的公共 TLS 证书将默认使用新的 G5 TLS ICA 证书颁发。
大多数情况下,如果您遵循 TLS 证书安装最佳实践,例如将颁发中间 CA 证书与 TLS 证书一起安装,则无需采取任何行动。
中间 CA 证书将您的 TLS 证书与其受信任的根证书关联起来,帮助浏览器、操作系统和应用程序信任保护您的网站或应用程序的证书。
从2027 年 10 月 15 日起,当您订购、续订、重新颁发或复制公共 TLS 证书时,DigiCert 将默认使用新的 G5 TLS 中间 CA 证书颁发该证书。
| 用例 | 需要采取行动 |
仅安装 TLS 证书 | 务必安装 DigiCert 提供的完整证书链。这可能包括服务器证书、中间 CA 证书和交叉签名的根证书。 |
管理信托库 | 添加并信任新的 G5 中间 CA 证书。 |
硬编码的中间 CA 证书信任 | 不要将中间 CA 或根证书信任关系硬编码到代码中。 移除所有需要硬编码 CA 证书信任的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 证书和根证书。硬编码证书信任会限制加密灵活性,并可能导致服务中断。 |
已置顶的中级 CA 证书 | 不要绑定中间 CA 证书或根证书。 移除所有需要证书固定的策略。WebPKI 环境(例如浏览器)需要定期更新中间 CA 和根证书。证书固定会限制加密灵活性,并可能导致服务中断。 请阅读我们的博客文章《停止证书绑定》。 |
对于非浏览器设备,可能不需要公开信任的TLS证书。在这些环境中,通信通常发生在设备和服务器之间,而不是浏览器和公共网站之间。
如果您的设备使用 TLS 证书进行双向 TLS (mTLS)、服务器间身份验证、API 或其他非浏览器身份验证,DigiCert 建议您将这些用例从公共信任的 TLS 证书中移除。这有助于降低对公共 TLS 行业规范和浏览器驱动变更的依赖。
用于 TLS 的 X9 PKI
过渡到 DigiCert 的 X9 PKI 来使用 TLS 证书,以确保涉及多个组织的通信安全。X9 PKI 由ASC X9 PKI 策略和运营团队管理,它是一种独立于浏览器的证书策略,但通过使用通用信任根来确保互操作性。
用于 TLS 证书的 X9 PKI 可以同时支持客户端和服务器身份验证 EKU,满足当今对控制、安全、灵活性和可扩展性的独特需求,并提供加密、身份验证和交叉认证功能。了解更多关于 X9 PKI 的信息并预约咨询。
私人信托
针对严格内部业务需求,过渡到私有 PKI 服务。DigiCert 可利用我们在安全领域的运营专长和投入,为您的组织配置和运营私有 PKI。了解更多。
非浏览器公共信任
对于需要非浏览器通用性的业务需求,请过渡到现有的 DigiCert 根证书层级结构。您可以使用这些 DigiCert 根证书层级结构颁发包含 clientAuth EKU 的 TLS 证书:
DigiCert Assured ID Root G2 (RSA)
DigiCert Assured ID Root G3 (ECC)
从这些层级颁发的 TLS 证书在 Google Chrome 或 Mozilla Firefox 中将不被信任。请联系您的客户经理,了解此选项是否适合您。
截止日期:2026年5月15日
DigiCert 将于 2026 年 5 月 15 日撤销多个 G2 和 G3 中间 CA (ICA) 证书以及两个 G5 交叉签名根证书。
为什么会发生这种情况?
Google Chrome 根证书计划要求证书颁发机构 (CA) 使用专用的 TLS 根证书层级结构来颁发公共 TLS 证书。为了将我们的 G2 和 G3 TLS 根证书层级结构过渡到专用于颁发公共 RSA 和 ECC TLS 证书的单一用途根证书层级结构,DigiCert 必须撤销一些用于颁发非 TLS 证书(例如 S/MIME 和代码签名证书)的 G2 和 G3 ICA 证书。我们还必须撤销一个代码签名交叉签名根证书。了解更多关于从多用途 G2 和 G3 根证书过渡到专用 TLS 根证书层级结构的信息。
额外撤销
DigiCert必须撤销不包含任何EKU的TLS ICA证书和TLS交叉签名根证书。Google Chrome策略要求CA在其ICA证书和交叉签名根证书中仅包含服务器身份验证(serverAuth) EKU,并可选择性地包含客户端身份验证(clientAuth) EKU。
查看哪些 ICA 和交叉签名根证书正在被吊销:
ICA 证书吊销:只有当您持有由任何被吊销的 G2 和 G3 ICA 证书颁发的有效证书时,才会受到这些吊销的影响。
交叉签名证书吊销:只有当您拥有从 G5 TLS 和代码签名根层次结构颁发的有效证书,并且在您的证书信任链中安装了正在吊销的交叉签名根证书时,这些吊销才会对您产生影响。
所需操作
| 如果你有的话, | 需要采取行动 |
ICA颁发的证书被撤销 | 请在截止日期前切换到新的 ICA 证书,并根据需要重新颁发或续订您的证书,以避免吊销后出现以下问题:
|
包含 G5 交叉签名根证书的信任链证书 | 在截止日期前,将终端实体证书信任链中的此交叉签名证书替换为更新版本,以确保证书的备用信任路径继续提供所需的信任。 |
了解你需要做哪些准备来应对这些撤销: | |
截止日期:2026年4月15日
2026 年 4 月 15 日,Mozilla 和 Google Chrome 从其信任存储中移除了 DigiCert 的 G1 根证书。
背景
为了最大限度地减少 G1 根证书移除的影响,DigiCert 于 2023 年 3 月 8 日将默认的公共 TLS 证书颁发过渡到第二代 (G2) 证书体系。请参阅 DigiCert 根证书和中间 CA 证书更新 2023。
然而,部分客户的设备需要更新才能过渡到 G2 根证书层级结构。DigiCert 可能会允许客户在特殊情况下继续使用 G1 根证书层级结构颁发 TLS 证书。但是,自 2026 年 4 月 15 日起,这些证书将不再被 Google Chrome 或 Mozilla Firefox 信任。
大多数 DigiCert 客户已迁移到我们的 G2 根证书层级结构,无需采取任何行动。只有符合以下条件的客户才会受到影响:
您拥有由 G1 根层次结构颁发的有效 TLS 证书。
您的证书需要谷歌浏览器或火狐浏览器的信任。
所需操作
| 如果您的TLS证书过期, | 需要采取行动 |
| 2026年4月15日之后 | 请在截止日期前使用 DigiCert G2 或 G3 根证书体系重新颁发或续订您的 TLS 证书,以避免浏览器发出“不受信任”的警告。 |
| 2026年4月15日之前 | 无需立即采取任何措施。您的下次续订将自动升级到受支持的 G2 或 G3 层级结构。您将无法再使用 G1 根层级结构续订证书。 |
原文:https://knowledge.digicert.com/alerts/digicert-root-strategy-aligning-with-industry-standards