Cambio de CA raíz predeterminada desde octubre de 2026

(2 de octubre de 2026) A partir del 15 de octubre de 2026, DigiCert comenzará a emitir todos los certificados TLS públicos desde nuevos certificados raíz G5. Si instala la cadena completa de certificados, generalmente no necesita hacer nada. Pero verifique el almacén de confianza, el pinning y las integraciones automatizadas. Desde septiembre de 2027, Chrome dejará de confiar en los certificados de las raíces más antiguas G2 y G3.

DigiCert emite certificados TLS desde nuevas raíces G5 a partir del 15 de octubre de 2026

A partir del 15 de octubre de 2026, DigiCert emitirá por defecto todos los certificados TLS públicamente confiables desde las nuevas jerarquías raíz G5:

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

El cambio afecta a nuevos pedidos, renovaciones, reemisiones y duplicados, de todos los tipos de certificados (DV, OV, EV) bajo las marcas DigiCert, GeoTrust, Thawte, RapidSSL y Encryption Everywhere. Los certificados ya emitidos seguirán siendo válidos hasta el final de su validez.

Por qué se realiza el cambio

Google Chrome limita el número de raíces TLS activas de una autoridad certificadora a dos. A partir del 15 de septiembre de 2027, Chrome solo confiará en las raíces G5 de DigiCert. Chrome dejará de confiar en los certificados de las actuales raíces Global G2 y G3 a partir de esa fecha.

¿Me afecta?

Sí, el cambio afecta a todos los usuarios de certificados TLS públicos de DigiCert. Si siempre instala la cadena completa de certificados proporcionada por DigiCert (certificado de servidor, CA intermedia y posiblemente un root firmado cruzado), generalmente no necesita hacer nada.

Se requiere intervención en los siguientes casos:

  • Instala solo el certificado de servidor sin la cadena: Siempre instale la cadena completa.
  • Administra su propio almacén de confianza: Agregue el root G5 y los certificados intermedios.
  • Tiene confianza configurada específicamente en un certificado root o intermedio: Elimínelo.
  • Usa pinning de certificados root o intermedios: Elimine el pinning. Las autoridades certificadoras cambiarán regularmente los certificados intermedios, aproximadamente una vez al año desde octubre de 2027.
  • Clientes antiguos sin el root G5: Agregue un root firmado cruzado al servidor (G2 para RSA, G3 para ECC).
  • Automatización (API, ACME): Verifique si la integración no tiene configurada específicamente una CA intermedia. Sin configuración explícita, pasará automáticamente a G5.

Recomendamos utilizar el tiempo hasta el 15 de octubre para verificar sus servidores, dispositivos e integraciones. Estaremos encantados de ayudarle con la verificación o transición.

Recursos