Cambio en el CA raíz predeterminado a partir de octubre de 2026
(2 de octubre de 2026) A partir del 15 de octubre de 2026, DigiCert comenzará a emitir todos los certificados TLS públicos desde los nuevos certificados raíz G5. Si instala la cadena completa de certificados, generalmente no tiene que hacer nada. Sin embargo, revise el almacén de confianza, pinning e integraciones automatizadas. A partir de septiembre de 2027, Chrome dejará de confiar en certificados de las raíces G2 y G3 más antiguas.
DigiCert emite certificados TLS desde nuevas raíces G5 a partir del 15 de octubre de 2026
A partir del 15 de octubre de 2026, DigiCert emitirá por defecto todos los certificados TLS públicamente confiables desde las nuevas jerarquías raíz G5:
- DigiCert TLS RSA4096 Root G5
- DigiCert TLS ECC P384 Root G5
El cambio afecta a nuevos pedidos, renovaciones, reemisiones y duplicados, y a todos los tipos de certificados (DV, OV, EV) bajo las marcas DigiCert, GeoTrust, Thawte, RapidSSL y Encryption Everywhere. Los certificados ya emitidos siguen siendo válidos hasta el final de su validez.
Razones del cambio
Google Chrome limita el número de raíces TLS activas de una autoridad certificadora a dos. A partir del 15 de septiembre de 2027, Chrome solo confiará en las raíces G5 de DigiCert. Chrome dejará de confiar en los certificados de las actuales raíces Global G2 y G3 a partir de esa fecha.
¿Me afecta?
Sí, el cambio afecta a todos los usuarios de certificados TLS públicos de DigiCert. Si siempre instala la cadena completa de certificados proporcionada por DigiCert (certificado del servidor, CA intermedia y raíz cruzada, si aplica), generalmente no tiene que hacer nada.
Se requiere intervención en los siguientes casos:
- Instala solo el certificado del servidor sin la cadena: Siempre instale la cadena completa.
- Gestiona su propio almacén de confianza: Agregue las raíces y los certificados intermedios G5.
- Tiene confianza específica en un certificado raíz o intermedio: Elimínela.
- Usa pinning en certificados raíz o intermedios: Elimine el pinning. Las autoridades certificadoras cambiarán los certificados intermedios regularmente, a partir de octubre de 2027 aproximadamente una vez al año.
- Clientes antiguos sin raíz G5: En la cadena en el servidor, agregue la raíz cruzada (G2 para RSA, G3 para ECC).
- Automatización (API, ACME): Verifique si la integración tiene un CA intermedio específico configurado. Sin una configuración explícita, cambiará automáticamente a G5.
Recomendamos utilizar el tiempo hasta el 15 de octubre para verificar sus servidores, dispositivos e integraciones. Estaremos encantados de ayudarlo con la verificación o transición.