Le 8 mars 2023 à 10h00 MST (17h00 UTC), DigiCert a mis à jour l'émission publique par défaut du certificat TLS/SSL vers nos hiérarchies de certificats racine publique de deuxième génération (G2) et d'autorité de certification intermédiaire (ICA).
Important: DigiCert mettra à jour cet article au fur et à mesure que de nouvelles informations seront disponibles. |
En 2025, Mozilla commencera à ne plus faire confiance aux anciens certificats racine DigiCert. Aux dates indiquées dans le tableau ci-dessous relatif à la perte de confiance des certificats Mozilla, Mozilla cessera également de faire confiance à vos certificats d'entité finale actifs: d'abord les certificats TLS/SSL, puis les certificats S/MIME.
DigiCert a planifié la migration vers les hiérarchies de certificats racine G2 afin de garantir que vos certificats existants ne soient pas affectés par la politique de non-confiance de Mozilla. Vos certificats TLS/SSL actifs, émis à partir de la hiérarchie G1, resteront fiables jusqu'à leur expiration.
| Génération | Certificat racine | Date de méfiance TLS 1 | Date de méfiance S/MIME 2 | |
| G1 | Baltimore CyberTrust Root | 15 avril 2025 Le certificat racine BaltimoreCyberTrust a expiré le 12 mai 2025. |
N/A Le certificat racine de BaltimoreCyberTrust a expiré le 12 mai 2025. |
|
| G1 | DigiCert Assured ID Autorité de certification racine | 15 avril 2026 | 15 avril 2029 | |
| G1 | DigiCert Global Root CA | 15 avril 2026 | 15 avril 2029 | |
| G1 | DigiCert High Assurance EV Root CA | 15 avril 2026 | 15 avril 2029 | |
| G2 | DigiCert Global Root G2 | 15 avril 2029 | 15 avril 2032 | |
| G5 | DigiCert TLS RSA4096 Root G5 | 15 janvier 2036 | Cette hiérarchie G5 n'émet pas de certificats S/MIME. | |
| 1. À la date de cessation de confiance, Mozilla et Google Chrome cesseront de faire confiance à vos certificats TLS actifs. 2. À la date de cessation de confiance, Mozilla cessera de faire confiance à vos certificats S/MIME actifs. |
||||
| Marque | Type de validation | Produit |
| DigiCert | OV |
|
| DigiCert | EV |
|
| GeoTrust | DV |
|
| GeoTrust | OV |
|
| GeoTrust | EV |
|
| RapidSSL | DV |
|
| Thawte | DV |
|
| Thawte | OV |
|
| Thawte | EV |
|
| Le chiffrement partout | DV |
|
| Marque de certificat | Certificat G1 ICA - en vigueur | Certificat racine G1 - actuel | Certificat G2 ICA - nouveau | Certificat racine G2 - nouveau |
| DigiCert | DigiCert TLS RSA SHA256 2020 CA1 | DigiCert Global Root CA | DigiCert Global G2 TLS RSA SHA256 2020 CA1 | DigiCert Global Root G2 (RSA) |
| DigiCert | DigiCert TLS Hybrid ECC SHA384 2020 CA1 | DigiCert Global Root CA | DigiCert Global G3 TLS ECC SHA384 2020 CA1 | DigiCert Global Root G3 (ECC) |
| DigiCert | Serveur d'autorité de certification DigiCert SHA2 à validation étendue | DigiCert High Assurance EV Root CA | DigiCert EV RSA CA G2 | DigiCert Global Root G2 |
| Thawte | Thawte RSA CA 2018 | DigiCert Global Root CA | Thawte TLS RSA CA G1 | DigiCert Global Root G2 |
| Thawte | Thawte EV RSA CA 2018 | DigiCert High Assurance EV Root CA | Thawte EV RSA CA G2 | DigiCert Global Root G2 |
| GeoTrust | GeoTrust RSA CA 2018 | DigiCert Global Root CA | GeoTrust TLS RSA CA G1 | DigiCert Global Root G2 |
| GeoTrust | GeoTrust EV RSA CA 2018 | DigiCert High Assurance EV Root CA | GeoTrust EV RSA CA G2 | DigiCert Global Root G2 |
| GeoTrust | GeoTrust Global TLS RSA4096 SHA256 2022 CA1 | DigiCert Global Root CA | GeoTrust TLS RSA CA G1 | DigiCert Global Root G2 |
| RapidSSL | RapidSSL Global TLS RSA4096 SHA256 2022 CA1 | DigiCert Global Root CA | RapidSSL TLS RSA CA G1 | DigiCert Global Root G2 |
| Le chiffrement partout | Chiffrement omniprésent DV TLS CA - G1 | DigiCert Global Root CA | Chiffrement omniprésent DV TLS CA - G2 | DigiCert Global Root G2 |
Certificats racine
Les certificats racine sont la pierre angulaire de la confiance dans les certificats publics. Les autorités de certification (AC) collaborent avec les systèmes d'exploitation, les navigateurs et d'autres applications pour que leurs certificats racine soient inclus dans les magasins de certificats de confiance, garantissant ainsi la fiabilité de vos certificats publics.
Les autorités de certification utilisent des certificats racine publics pour émettre des certificats d'autorité de certification intermédiaires. Elles n'utilisent pas de certificats racine pour émettre vos certificats TLS publics.
certificats ICA
Les autorités de certification utilisent les certificats ICA pour émettre des certificats TLS et autres certificats numériques. Le certificat ICA relie également votre certificat TLS au certificat racine dans un magasin de certificats de confiance, permettant ainsi aux navigateurs et autres applications de lui faire confiance.
Pour plus d'informations sur les chaînes de certificats et leur fonctionnement, consultez la section « Fonctionnement des chaînes de certificats ».
Passer à une hiérarchie de certificats différente ne nécessite généralement pas de travail supplémentaire, à condition d'installer systématiquement le certificat ICA fourni par DigiCert lors de l'installation de votre certificat TLS.
Suite à la modification des hiérarchies de certificats G2, aucune action n'est requise sauf si vous effectuez l'une des actions suivantes:
Si vous effectuez l'une des actions ci-dessus, nous vous recommandons de mettre à jour votre environnement avant le 8 mars 2023. Cessez d'épingler ou de coder en dur l'acceptation des certificats racine ou ICA ou apportez les modifications nécessaires pour garantir que les certificats émis à partir de la hiérarchie de certificats G2 sont fiables (en d'autres termes, ils peuvent être chaînés jusqu'à leur certificat racine G2 de confiance).
Que se passe-t-il si je ne veux pas arrêter d'épingler ou de coder en dur la confiance du certificat?
DigiCert remplacera à terme les hiérarchies de certificats racine et ICA G2 par nos nouvelles hiérarchies de certificats racine et ICA G5 à usage unique.
Nous vous recommandons d'utiliser directement les nouvelles hiérarchies de certificats racine G5 et ICA dédiées de DigiCert pour l'émission de vos certificats TLS/SSL. Vous pourrez ainsi émettre des certificats à partir d'un certificat ICA G5. Les certificats racines G5 étant moins répandus que nos anciens certificats racines, vous devez ajouter un quatrième certificat à votre chaîne de certificats: un certificat racine à signature croisée, afin de garantir la fiabilité de vos certificats. Toutefois, cette configuration de votre environnement ne sera nécessaire qu'une seule fois.
Consultez notre article de la base de connaissances sur la mise à jour des certificats d'autorité de certification racine et intermédiaire DigiCert G5 pour plus d'informations.
Le passage aux certificats racine G2 et aux certificats ICA n'affecte pas vos certificats existants. DigiCert a planifié cette transition vers les hiérarchies de certificats racine G2 afin de garantir que vos certificats existants ne soient pas affectés par la politique de non-confiance de Mozilla. Les certificats TLS/SSL actifs émis à partir d'une hiérarchie G1 resteront fiables jusqu'à leur expiration.
Toutefois, les certificats nouvellement émis, renouvelés, réémis et les duplicatas émis après le 8 mars 2023 seront rattachés à la hiérarchie racine G2. Lors de l'installation de vos certificats, veillez à inclure le certificat ICA fourni par DigiCert.
Meilleure pratique: Installez le certificat ICA fourni par DigiCert.
Lors de l'installation d'un certificat, il est impératif d'inclure le certificat ICA fourni par DigiCert. DigiCert recommande systématiquement cette bonne pratique afin de garantir que votre certificat puisse être lié à son certificat racine et qu'il soit digne de confiance.
Si vous avez besoin de plus de temps pour vous préparer, envisagez d'utiliser le certificat d'autorité de certification racine à signature croisée, qui permet à vos certificats d'entité finale de se chaîner jusqu'à la racine G1.
Si cette solution de signature croisée ne fonctionne pas, veuillez contacter l'assistance DigiCert. Nous pouvons configurer votre compte afin que vous puissiez continuer à utiliser vos certificats racine et ICA de première génération.
Pour déterminer la durée de conservation de votre certificat racine actuel, n'oubliez pas que la désapprobation du certificat racine Mozilla/Chrome concerne également le certificat ICA et les certificats TLS/SSL liés à la racine G1. Pour que le certificat racine reste fiable, tous les certificats actifs, y compris les réémissions et les doublons, doivent être réémis à partir d'une hiérarchie de certificats racines G2 ou plus récente avant que le certificat racine ne soit considéré comme non fiable.
| Installez -vous le certificat d'autorité de certification à signature croisée sur un serveur Windows? Si vous installez le certificat d'autorité de certification racine à signature croisée sur un serveur Windows, consultez notre article de la base de connaissances: « Dépannage intermédiaire des certificats - Configuration d'un serveur Windows pour l'envoi d'un certificat à signature croisée ». |
Installez le certificat d'autorité de certification racine à signature croisée DigiCert G2
| DigiCert Global Root G2 |
