Підбір сертификату |
Перехід на нові кореневі сертифікати та ротація проміжних сертифікатівЗміна №1: Перехід на нові кореневі сертифікати (15 жовтня 2026 р.) Починаючи з 15 жовтня 2026 року, усі нові публічні TLS-сертифікати (DV, OV та EV) для вебсайтів за замовчуванням будуть випускатися за ланцюжком, який веде до одного з двох нових коренів 5-го покоління (G5):
Чому це роблять? Google Chrome змінює правила своєї програми безпеки (Root Store) і вимагає від центрів сертифікації залишати вбудованими лише два активні TLS-корені. DigiCert оптимізує свою структуру під ці вимоги. Зміна №2: Щорічна ротація проміжних сертифікатів (з 15 жовтня 2027 р.) Щоб підготувати інфраструктуру до майбутніх вимог щодо скорочення терміну дії сертифікатів, з осені 2027 року DigiCert почне планову щорічну заміну своїх проміжних сертифікатів (ICA). Що робити Якщо у вас звичайні вебсайти (Apache, Nginx, IIS тощо) нічого робити не потрібно. Сертифікати, випущені до 15 жовтня 2026 року, продовжуватимуть працювати до закінчення свого терміну дії. Якщо ви використовуєте "Certificate Pinning" (жорстке прописування сертифікатів у коді) - терміново відмовтеся від цієї практики до жовтня 2026 року. Якщо ваш мобільний додаток або API жорстко перевіряє конкретний сертифікат, відбиток (fingerprint) чи проміжний CA DigiCert, після планового оновлення сертифіката додаток просто перестане підключатися до сервера. DigiCert наполегливо радить прибрати pinning, оскільки сертифікати тепер змінюватимуться частіше. Якщо у вас є специфічне ПЗ, IoT-пристрої або non-browser клієнти (наприклад, mTLS) - перевірте, чи довіряють ваші нестандартні клієнти (які не оновлюють сховище сертифікатів через ОС чи браузер) новим кореням G5. Для 95% адміністрованих сайтів цей перехід пройде непомітно і в автоматичному режимі. Головне завдання для ІТ-спеціалістів зараз — перевірити, чи немає десь у мобільних додатках чи внутрішніх сервісах "зашитих" вручну старих сертифікатів DigiCert (certificate pinning), та вчасно їх прибрати. |