Cambio del Root CA predefinito da ottobre 2026
(2 ottobre 2026) Dal 15 ottobre 2026, DigiCert inizierà a rilasciare tutti i certificati TLS pubblici dai nuovi certificati root G5. Se installate la catena completa di certificati, in genere non dovete fare nulla. Tuttavia, verificate il trust store, il pinning e le integrazioni automatizzate. Da settembre 2027, Chrome smetterà di fidarsi dei certificati dai vecchi root G2 e G3.
DigiCert dal 15 ottobre 2026 rilascia certificati TLS dai nuovi root G5
Dal 15 ottobre 2026, DigiCert rilascerà per impostazione predefinita tutti i certificati TLS pubblicamente fidati dalle nuove gerarchie root G5:
- DigiCert TLS RSA4096 Root G5
- DigiCert TLS ECC P384 Root G5
Il cambiamento riguarda nuovi ordini, rinnovi, ripubblicazioni e duplicati, e tutti i tipi di certificati (DV, OV, EV) sotto i marchi DigiCert, GeoTrust, Thawte, RapidSSL e Encryption Everywhere. I certificati già emessi rimarranno validi fino alla scadenza.
Perché avviene il cambiamento
Google Chrome limita il numero di root TLS attivi di una singola autorità di certificazione a due. Dal 15 settembre 2027, Chrome si fiderà solo dei root G5 di DigiCert. Chrome smetterà di fidarsi dei certificati dai root esistenti Global G2 e G3 da questa data.
Mi riguarda?
Sì, il cambiamento riguarda tutti gli utenti dei certificati TLS pubblici di DigiCert. Se installate sempre la catena completa di certificati fornita da DigiCert (certificato del server, CA intermedia e eventualmente root cross-signed), di solito non dovete fare nulla.
Interventi sono necessari in questi casi:
- Installate solo il certificato del server senza catena: Installate sempre tutta la catena.
- Gestite un trust store personalizzato: Aggiungete i certificati root e intermedi G5.
- Avete la fiducia impostata su un determinato root o certificato intermedio: Rimuovetela.
- Usate il pinning dei certificati root o intermedi: Rimuovete il pinning. Le autorità di certificazione cambieranno regolarmente i certificati intermedi, da ottobre 2027 circa una volta all'anno.
- Clienti più vecchi senza un root G5: Aggiungete nella catena sul server il root cross-signed (G2 per RSA, G3 per ECC).
- Automazioni (API, ACME): Verificate se l'integrazione ha una CA intermedia preimpostata. Senza un'impostazione esplicita passerà automaticamente al G5.
Consigliamo di utilizzare il tempo fino al 15 ottobre per verificare i vostri server, dispositivi e integrazioni. Siamo lieti di aiutarvi con il controllo o la transizione.