Google Chrome verschärft die Anforderungen an Zertifizierungsstellen im Chrome Root Store. Ab dem 15. September 2027 dürfen dort grundsätzlich nur noch maximal zwei selbstsignierte Root-CA-Zertifikate je CA-Betreiber enthalten sein.
Mehrere Zertifizierungsstellen bereiten sich bereits auf die neuen Anforderungen vor oder haben ihre TLS-Hierarchien bereits umgestellt. Besonders konkret sind aktuell die anstehenden Änderungen bei DigiCert.
Zertifizierungsstellen mit mehr als zwei Root-Zertifikaten mussten Google bereits einen Konsolidierungsplan vorlegen. Bis September 2027 müssen zusätzliche Root-Hierarchien schrittweise aus der aktiven TLS-Nutzung genommen werden.
DigiCert stellt ab dem 15. Oktober 2026 die standardmäßige Ausstellung öffentlicher TLS-Zertifikate auf zwei neue G5-Hierarchien um:
- DigiCert TLS RSA 4096 Root G5
- DigiCert TLS ECC P384 Root G5
Die Umstellung betrifft auch Zertifikate der Marken GeoTrust, Thawte und RapidSSL.
Auch andere Zertifizierungsstellen passen ihre Infrastruktur bereits an. GlobalSign setzt künftig auf die TLS-Roots R46 und E46, Sectigo verwendet für öffentliche TLS-Zertifikate ebenfalls neue RSA- und ECC-Hierarchien.
Die Änderungen sind Teil einer umfassenderen Modernisierung der öffentlichen PKI und neuer Anforderungen der Browserhersteller an Root-Zertifikate.
Für die meisten Anwender entstehen keine unmittelbaren Auswirkungen. Aktuelle Browser und Betriebssysteme erhalten die neuen Root-Zertifikate über ihre regulären Trust Stores.
Bei der Neuausstellung, Verlängerung oder erneuten Ausstellung eines Zertifikats kann sich jedoch die verwendete Zertifikatskette ändern. Probleme können insbesondere bei Systemen auftreten, die fest auf bestimmte Root- oder Intermediate-Zertifikate konfiguriert sind.
In der Regel besteht derzeit kein Handlungsbedarf.
Eine Überprüfung empfehlen wir insbesondere, wenn Sie eigene Trust Stores, Certificate Pinning, manuell hinterlegte CA-Zertifikate oder ältere Appliances und Anwendungen einsetzen.
DigiCert-Kunden sollten insbesondere den 15. Oktober 2026 beachten: Ab diesem Zeitpunkt werden neue, verlängerte und erneut ausgestellte TLS-Zertifikate standardmäßig über die neuen G5-Hierarchien ausgestellt.
Bei Fragen zur verwendeten Zertifikatskette oder zur Kompatibilität Ihrer Systeme unterstützt Sie unser Support-Team gerne via Telefon, Mail oder den Chat auf unserer Website.



