Changement du Root CA par défaut à partir d'octobre 2026

(2 octobre 2026) À partir du 15 octobre 2026, DigiCert commencera à émettre les certificats TLS publics à partir des nouveaux certificats racine G5. Si vous installez la chaîne de certificats, vous n’aurez généralement rien à faire. Mais vérifiez le magasin de confiance, le pinning et les intégrations automatisées. En septembre 2027, Chrome cessera de faire confiance aux certificats provenant des racines G2 et G3 plus anciennes.

DigiCert émettra des certificats TLS à partir des nouvelles racines G5 dès le 15 octobre 2026

À partir du 15 octobre 2026, par défaut, DigiCert émettra tous les certificats TLS publiquement de confiance à partir des nouvelles hiérarchies racine G5 :

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

Le changement concerne les nouvelles commandes, les renouvellements, les réémissions et les duplicatas, et tous les types de certificats (DV, OV, EV) sous les marques DigiCert, GeoTrust, Thawte, RapidSSL et Encryption Everywhere. Les certificats déjà émis restent valides jusqu'à la fin de leur validité.

Pourquoi le changement a lieu

Google Chrome limite le nombre de racines TLS actives d'une autorité de certification à deux. À partir du 15 septembre 2027, Chrome ne fera confiance qu'aux racines G5 de DigiCert. À partir de cette date, Chrome cessera de faire confiance aux certificats provenant des racines Global G2 et G3 existantes.

Suis-je concerné ?

Oui, le changement concerne tous les utilisateurs de certificats TLS publics de DigiCert. Si vous installez toujours la chaîne complète de certificats fournie par DigiCert (certificat de serveur, CA intermédiaire et éventuellement racine cross-signée), vous n'avez généralement rien à faire.

Une intervention est nécessaire dans les cas suivants :

  • Vous installez uniquement le certificat de serveur sans chaîne : Installez toujours la chaîne complète.
  • Vous gérez votre propre magasin de confiance : Ajoutez la racine G5 et les certificats intermédiaires.
  • Vous avez défini manuellement la confiance dans un certificat racine ou intermédiaire spécifique : Annulez cela.
  • Vous utilisez le pinning des certificats racine ou intermédiaires : Retirez le pinning. Les autorités de certification changeront régulièrement les certificats intermédiaires, à partir d'octobre 2027 environ une fois par an.
  • Clients plus anciens sans racine G5 : Ajoutez la racine cross-signée à la chaîne sur le serveur (G2 pour RSA, G3 pour ECC).
  • Automatisation (API, ACME) : Vérifiez si l'intégration n'est pas définie sur une CA intermédiaire spécifique de manière fixe. Sans réglage explicite, elle passera automatiquement à G5.

Nous vous recommandons d'utiliser le temps jusqu'au 15 octobre pour vérifier vos serveurs, appareils et intégrations. Nous serons heureux de vous aider lors du contrôle ou de la transition.

Ressources