Перехід на нові кореневі сертифікати та ротація проміжних сертифікатів

Зміна №1: Перехід на нові кореневі сертифікати (15 жовтня 2026 р.)

Починаючи з 15 жовтня 2026 року, усі нові публічні TLS-сертифікати (DV, OV та EV) для вебсайтів за замовчуванням будуть випускатися за ланцюжком, який веде до одного з двох нових коренів 5-го покоління (G5): 

  • DigiCert TLS RSA4096 Root G5
  • DigiCert TLS ECC P384 Root G5

Чому це роблять?

Google Chrome змінює правила своєї програми безпеки (Root Store) і вимагає від центрів сертифікації залишати вбудованими лише два активні TLS-корені. DigiCert оптимізує свою структуру під ці вимоги.

Зміна №2: Щорічна ротація проміжних сертифікатів (з 15 жовтня 2027 р.)

Щоб підготувати інфраструктуру до майбутніх вимог щодо скорочення терміну дії сертифікатів, з осені 2027 року DigiCert почне планову щорічну заміну своїх проміжних сертифікатів (ICA).

Що робити

Якщо у вас звичайні вебсайти (Apache, Nginx, IIS тощо) нічого робити не потрібно. Сертифікати, випущені до 15 жовтня 2026 року, продовжуватимуть працювати до закінчення свого терміну дії. 
Нові сертифікати після цієї дати отримають новий ланцюжок автоматично. Оскільки нові корені G5 мають перехресний підпис (cross-signed) від старого перевіреного кореня DigiCert Global G2, сумісність із застарілими пристроями та браузерами збережеться.

Якщо ви використовуєте "Certificate Pinning" (жорстке прописування сертифікатів у коді) - терміново відмовтеся від цієї практики до жовтня 2026 року.

Якщо ваш мобільний додаток або API жорстко перевіряє конкретний сертифікат, відбиток (fingerprint) чи проміжний CA DigiCert, після планового оновлення сертифіката додаток просто перестане підключатися до сервера. DigiCert наполегливо радить прибрати pinning, оскільки сертифікати тепер змінюватимуться частіше.

Якщо у вас є специфічне ПЗ, IoT-пристрої або non-browser клієнти (наприклад, mTLS) - перевірте, чи довіряють ваші нестандартні клієнти (які не оновлюють сховище сертифікатів через ОС чи браузер) новим кореням G5.  
Для таких закритих систем DigiCert рекомендує розглянути перехід на приватні сертифікати (Private CA) або інші типи сертифікатів, які не залежать від публічних браузерних вимог.

Для 95% адміністрованих сайтів цей перехід пройде непомітно і в автоматичному режимі. Головне завдання для ІТ-спеціалістів зараз — перевірити, чи немає десь у мобільних додатках чи внутрішніх сервісах "зашитих" вручну старих сертифікатів DigiCert (certificate pinning), та вчасно їх прибрати.