menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

Mises à jour 2023 des certificats d'autorité de certification racine et intermédiaire DigiCert

Solution ID : INFO185
Last Modified : 08/05/2026

Description

Le 8 mars 2023 à 10h00 MST (17h00 UTC), DigiCert a mis à jour l'émission publique par défaut du certificat TLS/SSL vers nos hiérarchies de certificats racine publique de deuxième génération (G2) et d'autorité de certification intermédiaire (ICA).

Important:

DigiCert mettra à jour cet article au fur et à mesure que de nouvelles informations seront disponibles.


Pourquoi DigiCert va-t-il commencer à émettre des certificats TLS/SSL publics à partir de hiérarchies de certificats d'autorité de certification racine et intermédiaire G2?

En 2025, Mozilla commencera à ne plus faire confiance aux anciens certificats racine DigiCert. Aux dates indiquées dans le tableau ci-dessous relatif à la perte de confiance des certificats Mozilla, Mozilla cessera également de faire confiance à vos certificats d'entité finale actifs: d'abord les certificats TLS/SSL, puis les certificats S/MIME.

DigiCert a planifié la migration vers les hiérarchies de certificats racine G2 afin de garantir que vos certificats existants ne soient pas affectés par la politique de non-confiance de Mozilla. Vos certificats TLS/SSL actifs, émis à partir de la hiérarchie G1, resteront fiables jusqu'à leur expiration.

méfiance envers les certificats et dates

Génération Certificat racine Date de méfiance TLS 1 Date de méfiance S/MIME 2
G1 Baltimore CyberTrust Root 15 avril 2025

Le certificat racine BaltimoreCyberTrust a expiré le 12 mai 2025.
N/A

Le certificat racine de BaltimoreCyberTrust a expiré le 12 mai 2025.
G1 DigiCert Assured ID Autorité de certification racine 15 avril 2026 15 avril 2029
G1 DigiCert Global Root CA 15 avril 2026 15 avril 2029
G1 DigiCert High Assurance EV Root CA 15 avril 2026 15 avril 2029
G2 DigiCert Global Root G2 15 avril 2029 15 avril 2032
G5 DigiCert TLS RSA4096 Root G5 15 janvier 2036 Cette hiérarchie G5 n'émet pas de certificats S/MIME.
1. À la date de cessation de confiance, Mozilla et Google Chrome cesseront de faire confiance à vos certificats TLS actifs.
2. À la date de cessation de confiance, Mozilla cessera de faire confiance à vos certificats S/MIME actifs.


Marques DigiCert concernées

Marque Type de validation Produit
DigiCert OV
  • OV de base
  • Site sécurisé OV
  • Site sécurisé Pro SSL
  • Nuage
  • SSL standard
  • SSL multi-domaines
  • joker
  • Site sécurisé SSL
  • Site sécurisé SSL multi-domaines
  • Site sécurisé SSL générique
DigiCert EV
  • EV de base
  • Site sécurisé EV
  • Site sécurisé Pro EV SSL
  • SSL à validation étendue
  • SSL multi-domaines EV
  • Site sécurisé EV SSL
  • Site sécurisé EV SSL multi-domaines
GeoTrust DV
  • GeoTrust DV SSL
  • GeoTrust Cloud DV
  • Norme GeoTrust DV
  • GeoTrust Wildcard DV
GeoTrust OV
  • GeoTrust TrueBusiness ID OV
GeoTrust EV
  • GeoTrust TrueBusiness ID EV
RapidSSL DV
  • Norme RapidSSL DV
  • RapidSSL Wildcard DV
Thawte DV
  • Thawte SSL 123 DV
Thawte OV
  • Serveur Web Thawte SSL OV
Thawte EV
  • Serveur Web Thawte SSL EV
Le chiffrement partout DV
  • Chiffrement omniprésent DV


8 mars 2023, ICA/Remplacements de racines

Marque de certificat Certificat G1 ICA - en vigueur Certificat racine G1 - actuel Certificat G2 ICA - nouveau Certificat racine G2 - nouveau
DigiCert DigiCert TLS RSA SHA256 2020 CA1 DigiCert Global Root CA DigiCert Global G2 TLS RSA SHA256 2020 CA1 DigiCert Global Root G2 (RSA)
DigiCert DigiCert TLS Hybrid ECC SHA384 2020 CA1 DigiCert Global Root CA DigiCert Global G3 TLS ECC SHA384 2020 CA1 DigiCert Global Root G3 (ECC)
DigiCert Serveur d'autorité de certification DigiCert SHA2 à validation étendue DigiCert High Assurance EV Root CA DigiCert EV RSA CA G2 DigiCert Global Root G2
Thawte Thawte RSA CA 2018 DigiCert Global Root CA Thawte TLS RSA CA G1 DigiCert Global Root G2
Thawte Thawte EV RSA CA 2018 DigiCert High Assurance EV Root CA Thawte EV RSA CA G2 DigiCert Global Root G2
GeoTrust GeoTrust RSA CA 2018 DigiCert Global Root CA GeoTrust TLS RSA CA G1 DigiCert Global Root G2
GeoTrust GeoTrust EV RSA CA 2018 DigiCert High Assurance EV Root CA GeoTrust EV RSA CA G2 DigiCert Global Root G2
GeoTrust GeoTrust Global TLS RSA4096 SHA256 2022 CA1 DigiCert Global Root CA GeoTrust TLS RSA CA G1 DigiCert Global Root G2
RapidSSL RapidSSL Global TLS RSA4096 SHA256 2022 CA1 DigiCert Global Root CA RapidSSL TLS RSA CA G1 DigiCert Global Root G2
Le chiffrement partout Chiffrement omniprésent DV TLS CA - G1 DigiCert Global Root CA Chiffrement omniprésent DV TLS CA - G2 DigiCert Global Root G2


À quoi servent les certificats racine et ICA?

Certificats racine

Les certificats racine sont la pierre angulaire de la confiance dans les certificats publics. Les autorités de certification (AC) collaborent avec les systèmes d'exploitation, les navigateurs et d'autres applications pour que leurs certificats racine soient inclus dans les magasins de certificats de confiance, garantissant ainsi la fiabilité de vos certificats publics.

Les autorités de certification utilisent des certificats racine publics pour émettre des certificats d'autorité de certification intermédiaires. Elles n'utilisent pas de certificats racine pour émettre vos certificats TLS publics.

certificats ICA

Les autorités de certification utilisent les certificats ICA pour émettre des certificats TLS et autres certificats numériques. Le certificat ICA relie également votre certificat TLS au certificat racine dans un magasin de certificats de confiance, permettant ainsi aux navigateurs et autres applications de lui faire confiance.

Pour plus d'informations sur les chaînes de certificats et leur fonctionnement, consultez la section « Fonctionnement des chaînes de certificats ».

Quel impact le changement de certificat racine et de certificat ICA a-t-il sur moi?

Passer à une hiérarchie de certificats différente ne nécessite généralement pas de travail supplémentaire, à condition d'installer systématiquement le certificat ICA fourni par DigiCert lors de l'installation de votre certificat TLS.

Suite à la modification des hiérarchies de certificats G2, aucune action n'est requise sauf si vous effectuez l'une des actions suivantes:

  • Certificats ICA/racine
  • Intégrer en dur l'acceptation des certificats ICA/racine
  • Exploiter un magasin de fiducie

Si vous effectuez l'une des actions ci-dessus, nous vous recommandons de mettre à jour votre environnement avant le 8 mars 2023. Cessez d'épingler ou de coder en dur l'acceptation des certificats racine ou ICA ou apportez les modifications nécessaires pour garantir que les certificats émis à partir de la hiérarchie de certificats G2 sont fiables (en d'autres termes, ils peuvent être chaînés jusqu'à leur certificat racine G2 de confiance).

Que se passe-t-il si je ne veux pas arrêter d'épingler ou de coder en dur la confiance du certificat?

DigiCert remplacera à terme les hiérarchies de certificats racine et ICA G2 par nos nouvelles hiérarchies de certificats racine et ICA G5 à usage unique.

Nous vous recommandons d'utiliser directement les nouvelles hiérarchies de certificats racine G5 et ICA dédiées de DigiCert pour l'émission de vos certificats TLS/SSL. Vous pourrez ainsi émettre des certificats à partir d'un certificat ICA G5. Les certificats racines G5 étant moins répandus que nos anciens certificats racines, vous devez ajouter un quatrième certificat à votre chaîne de certificats: un certificat racine à signature croisée, afin de garantir la fiabilité de vos certificats. Toutefois, cette configuration de votre environnement ne sera nécessaire qu'une seule fois.

Consultez notre article de la base de connaissances sur la mise à jour des certificats d'autorité de certification racine et intermédiaire DigiCert G5 pour plus d'informations.

Quel est l'impact du changement de certificat racine et de certificat ICA sur mes certificats existants?

Le passage aux certificats racine G2 et aux certificats ICA n'affecte pas vos certificats existants. DigiCert a planifié cette transition vers les hiérarchies de certificats racine G2 afin de garantir que vos certificats existants ne soient pas affectés par la politique de non-confiance de Mozilla. Les certificats TLS/SSL actifs émis à partir d'une hiérarchie G1 resteront fiables jusqu'à leur expiration.

Toutefois, les certificats nouvellement émis, renouvelés, réémis et les duplicatas émis après le 8 mars 2023 seront rattachés à la hiérarchie racine G2. Lors de l'installation de vos certificats, veillez à inclure le certificat ICA fourni par DigiCert.

Meilleure pratique: Installez le certificat ICA fourni par DigiCert.

Lors de l'installation d'un certificat, il est impératif d'inclure le certificat ICA fourni par DigiCert. DigiCert recommande systématiquement cette bonne pratique afin de garantir que votre certificat puisse être lié à son certificat racine et qu'il soit digne de confiance.

Et si j'ai besoin de plus de temps pour mettre à jour mon environnement?

Si vous avez besoin de plus de temps pour vous préparer, envisagez d'utiliser le certificat d'autorité de certification racine à signature croisée, qui permet à vos certificats d'entité finale de se chaîner jusqu'à la racine G1.

Si cette solution de signature croisée ne fonctionne pas, veuillez contacter l'assistance DigiCert. Nous pouvons configurer votre compte afin que vous puissiez continuer à utiliser vos certificats racine et ICA de première génération.

Pour déterminer la durée de conservation de votre certificat racine actuel, n'oubliez pas que la désapprobation du certificat racine Mozilla/Chrome concerne également le certificat ICA et les certificats TLS/SSL liés à la racine G1. Pour que le certificat racine reste fiable, tous les certificats actifs, y compris les réémissions et les doublons, doivent être réémis à partir d'une hiérarchie de certificats racines G2 ou plus récente avant que le certificat racine ne soit considéré comme non fiable.

Installez -vous le certificat d'autorité de certification à signature croisée sur un serveur Windows?

Si vous installez le certificat d'autorité de certification racine à signature croisée sur un serveur Windows, consultez notre article de la base de connaissances: « Dépannage intermédiaire des certificats - Configuration d'un serveur Windows pour l'envoi d'un certificat à signature croisée ».



Installez le certificat d'autorité de certification racine à signature croisée DigiCert G2

  1. Téléchargez le certificat d'autorité de certification racine à signature croisée.
    DigiCert Global Root G2
  2. Utilisez votre éditeur de texte (tel que Notepad ou TextEdit) pour ouvrir le fichier d'autorité de certification racine à signature croisée et copiez tout son contenu.
  3. Utilisez votre éditeur de texte pour ouvrir le fichier G1 Intermediate CA et collez le contenu du fichier Root CA signé à la fin du fichier G1 Intermediate CA.
  4. Enregistrez votre fichier CA intermédiaire G1 mis à jour.


  5. Vous êtes maintenant prêt à installer votre certificat TLS sur votre serveur, et votre certificat devrait être considéré comme fiable s'il ne trouve pas sa racine G1 dans un magasin de certificats de confiance requis

Did you find this page helpful?

Thank you for your feedback!