menu menu
  • language
back icon Back
Choisissez votre langue
Type de contenu

Base de Connaissances

DigiCert fait évoluer les certificats racines polyvalents G2 et G3 vers des hiérarchies de certificats racines TLS dédiées

Solution ID : ALERT103
Last Modified : 08/03/2026

Exigences du Google Chrome Root Program

Le Google Chrome Root Program exige que les autorités de certification (CA) utilisent des hiérarchies de certificats racines TLS dédiées pour l’émission de certificats TLS publics. Afin de renforcer la confiance numérique et de se conformer aux exigences du Google Chrome Root Program, DigiCert fait évoluer ses certificats racines DigiCert Global Root G2 et DigiCert Global Root G3 vers des hiérarchies de certificats racines à usage unique, dédiées à l’émission de certificats TLS publics d’entité finale RSA et ECC. En savoir plus sur les exigences du Google Chrome Root Program.

Éléments abordés dans cet article

Que fait DigiCert pour faire évoluer ces certificats racines G2 et G3 vers des hiérarchies de certificats racines à usage unique?

DigiCert révoquera certains certificats ICA G2 et G3

Le 15 mai 2026, DigiCert révoquera certains certificats d’autorité de certification intermédiaire (ICA) G2 et G3. Nous ne révoquerons pas les certificats d’entité finale émis à partir de ces certificats ICA; ils resteront valides. Les mesures à prendre dépendent de l’utilisation que vous faites de ces certificats et de la nécessité de continuer à les utiliser. Vous trouverez plus de détails ci-dessous.

Si le certificat ICA figurant dans la chaîne de confiance d’un certificat d’entité finale est révoqué, ce certificat d’entité finale sera considéré comme non fiable ou invalide. Par exemple, si le certificat ICA ayant émis votre certificat TLS est révoqué, les navigateurs afficheront un avertissement indiquant que le certificat est « non approuvé » ou « invalide », empêchant ainsi vos clients d’accéder à votre site, car le certificat TLS ne sera plus chaîné à un certificat ICA valide.

Certificats ICA G2 et G3 qui seront révoqués et certificats d’entité finale concernés

Autorité de certification racine Type de certificat émis par l’ICA ICA révoquée le 15 mai 2026 Certificat ICA de remplacement
DigiCert Global Root G2 TLS public DigiCert Global CA G2

Remarque:
DigiCert doit révoquer ce certificat ICA, car il ne contient pas l’utilisation étendue de clé (EKU) Server Authentication exigée par Google Chrome.
DigiCert Global G2 TLS RSA SHA256 2020 CA1
S/MIME public DigiCert G2 SMIME RSA4096 SHA384 2024 CA1 DigiCert Assured ID SMIME RSA2048 SHA256 2021 CA1
DigiCert Global Root G3 Signature de code publique
  • DigiCert Global G3 Code Signing ECC SHA384 2021 CA1
  • DigiCert Global G3 Code Signing ECC P256 SHA384 2021 CA1
DigiCert Assured ID G3 CS ECC384 SHA384 2025 CA1  
  • DigiCert Global G3 Code Signing Europe ECC P-384 SHA384 2023 CA1
DigiCert Assured ID G3 EUR CS ECC384 SHA384 2025 CA1  

 

DigiCert révoquera certains certificats racines G5 contre-signés

Le 15 mai 2026, DigiCert révoquera également deux certificats racines G5 contre-signés. Les certificats d’entité finale dont la chaîne de confiance repose sur la racine G5 comme ancre de confiance resteront valides et approuvés jusqu’à leur expiration. Toutefois, si le chemin de confiance alternatif reposant sur la racine contre-signée est nécessaire, il cessera de fonctionner une fois la racine contre-signée révoquée.

Les certificats racines G5 de DigiCert sont plus récents et peuvent être moins largement disponibles que les certificats racines G2 et G3. Certains anciens systèmes d’exploitation peuvent ne pas inclure les certificats racines G5 dans leurs magasins de confiance. DigiCert recommande d’installer un certificat d’autorité de certification racine G5 contre-signé afin de garantir que vos certificats restent approuvés, même si le nouveau certificat racine G5 est absent du magasin de confiance requis.

Certificats racines G5 contre-signés qui seront révoqués et certificats d’entité finale concernés

Autorité de certification racine Certificat pouvant être concerné Certificat racine contre-signé révoqué le 15 mai 2026 Certificat racine contre-signé de remplacement
DigiCert Global Root G3 TLS public G3 Cross Signed DigiCert TLS ECC P384 Root G5

Remarque:
DigiCert doit révoquer ce certificat contre-signé, car il ne contient pas l’utilisation étendue de clé (EKU) Server Authentication exigée par Google Chrome.
DigiCert Global G3 contre-signé
DigiCert TLS ECC P384 Root G5

N° de série: 0D:F2:A8:1F:6B:BE:9A:48:DA:CF:F7:28:F6:7A:B1:FC  
Signature de code publique G3 Cross Signed DigiCert CS ECC P384 Root G5

Remarque: DigiCert doit révoquer ce certificat contre-signé afin de faire évoluer son certificat racine DigiCert Global Root G3 vers une hiérarchie de certificats racines à usage unique dédiée à l’émission de certificats TLS publics d’entité finale ECC.  
DigiCert Assured ID G3 contre-signé
DigiCert CS ECC P384 Root G5  

N° de série: 04:9F:BF:80:F4:34:98:D8:02:3D:8E:BC:85:E8:89:BF  
Remarque: Le 7 avril 2026, DigiCert a ajouté les nouveaux certificats racines contre-signés de remplacement à ce tableau.  

 

Que dois-je faire pour me préparer à la révocation des certificats ICA G2 et G3?

Utilisez-vous encore l’un des certificats ICA que DigiCert révoquera le 15 mai 2026, ou disposez-vous d’un certificat actif émis par ceux-ci?

  • Non, je n’utilise aucun de ces certificats ICA et je ne possède aucun certificat actif émis par ceux-ci.
    Aucune action n’est requise.
  • Oui, j’utilise encore un ou plusieurs de ces certificats ICA pour émettre des certificats, ou je possède encore des certificats actifs émis par ceux-ci.
    Une action est requise.

Action requise avant le 15 mai 2026

Si vous utilisez encore les certificats ICA que DigiCert révoquera, vous devez passer à un nouveau certificat ICA pour émettre vos certificats avant le 15 mai 2026. Il n’est pas possible d’émettre des certificats à partir d’un certificat ICA révoqué.

En ce qui concerne vos certificats actifs, vous devez réémettre ou renouveler les certificats TLS, de signature de code et S/MIME concernés à partir des nouveaux certificats ICA, s’ils sont toujours nécessaires. Les certificats d’entité finale émis à partir de certificats ICA révoqués risquent de ne plus fonctionner correctement et seront, dans la plupart des cas, considérés comme invalides ou non approuvés.

Une autre conséquence est que ces certificats perdent l’accès à la liste de révocation de certificats (CRL) et au protocole OCSP (Online Certificate Status Protocol). Si vous révoquez un certificat après la révocation de son certificat ICA, cette révocation ne sera plus enregistrée dans les CRL ou via OCSP, ce qui signifie que:

  • Vous ne pourrez plus déterminer si ces certificats ont été compromis.
  • Les logiciels de gestion de certificats conformes à la norme PKI RFC 5280 ne pourront plus valider le certificat et considéreront le certificat d’entité finale comme non approuvé.
     

Certificat ICA DigiCert Global CA G2 et certificats TLS émis par celui-ci

Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:

  1. Commencez à utiliser le certificat ICA de remplacement pour émettre des certificats TLS publics.
    Cessez d’utiliser ce certificat ICA Commencez à utiliser ce certificat ICA
    DigiCert Global CA G2 DigiCert Global G2 TLS RSA SHA256 2020 CA1
  2. Utilisez le nouveau certificat ICA pour réémettre les certificats TLS concernés et installez-les afin de remplacer les certificats affectés.

Certificat ICA DigiCert G2 SMIME RSA4096 SHA384 2024 CA1 et certificats S/MIME émis par celui-ci

Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:

  1. Commencez à utiliser le certificat ICA de remplacement pour émettre des certificats S/MIME publics.
    Cessez d’utiliser ce certificat ICA Commencez à utiliser ce certificat ICA

DigiCert G2 SMIME RSA4096 SHA384 2024 CA1 DigiCert Assured ID SMIME RSA2048 SHA256 2021 CA1

 

  • Utilisez le nouveau certificat ICA pour réémettre les certificats S/MIME concernés et installez-les afin de remplacer les certificats affectés.
     

Certificats ICA G3 de signature de code et certificats de signature de code émis par ceux-ci

Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:

  1. Assurez-vous que vos signatures ont été horodatées. Les signatures horodatées restent valides après la révocation du certificat ICA de signature de code.
  2. Resignez tous les fichiers qui ne sont pas horodatés, ainsi que tout autre type de fichier concerné, avant que les certificats ICA de signature de code ne soient révoqués.
  3. Commencez à utiliser les certificats ICA de remplacement pour émettre vos certificats publics de signature de code.
    Cessez d’utiliser ces certificats ICA Commencez à utiliser ces certificats ICA
    • DigiCert Global G3 Code Signing ECC SHA384 2021 CA1
    • DigiCert Global G3 Code Signing ECC P256 SHA384 2021 CA1
    DigiCert Assured ID G3 CS ECC384 SHA384 2025 CA1 
    DigiCert Global G3 Code Signing Europe ECC P-384 SHA384 2023 CA1 DigiCert Assured ID G3 EUR CS ECC384 SHA384 2025 CA1
  4. Réémettez les certificats concernés et signez de nouveau votre code si nécessaire.
    Resignez vos fichiers Java avant la révocation des certificats ICA de signature de code.

    Java vérifie la fiabilité des signatures de code en fonction de l’état du certificat, et non de sa date de révocation. Cela signifie que toutes les signatures Java deviennent invalides dès qu’un certificat ICA de signature de code est révoqué, quelle que soit la date de cette révocation.


Que dois-je faire pour me préparer à la révocation des certificats racines G5 contre-signés?

Incluez-vous l’un des certificats racines contre-signés que DigiCert révoquera le 15 mai 2026 dans les chaînes de confiance de vos certificats?

  • Non, je n’inclus aucun de ces certificats racines contre-signés dans la chaîne de confiance de mes certificats.
    Aucune action n’est requise.
  • Oui, j’inclus un ou les deux certificats racines contre-signés dans les chaînes de confiance de mes certificats.
    Une action est requise.
     

Action requise avant le 15 mai 2026

Si vous utilisez un ou les deux certificats racines contre-signés que DigiCert révoquera dans les chaînes de vos certificats d’entité finale, vous n’avez pas besoin de réémettre ces certificats. Il vous suffit de remplacer le certificat d’autorité de certification racine contre-signé dans chaque chaîne de confiance de certificats avant le 15 mai 2026.
 

Certificat DigiCert TLS ECC P384 Root G5 contre-signé

  1. Téléchargez une copie du nouveau certificat racine contre-signé et ajoutez-la à chaque chaîne de confiance de certificats.
    Remplacez ce certificat d’autorité de certification racine contre-signé Par ce nouveau certificat d’autorité de certification racine contre-signé
    DigiCert TLS ECC P384 Root G5 DigiCert Global G3 contre-signé
    DigiCert TLS ECC P384 Root G5

    N° de série: 0D:F2:A8:1F:6B:BE:9A:48:DA:CF:F7:28:F6:7A:B1:FC  

    Vous pouvez télécharger le certificat racine contre-signé ici: Certificats racines G5 contre-signés.  
    Remarque: Le 7 avril 2026, DigiCert a ajouté le nouveau certificat racine contre-signé de remplacement à ce tableau.  
  2. Ouvrez le fichier de l’autorité de certification intermédiaire G5 utilisé par votre certificat TLS, supprimez l’ancien certificat racine contre-signé, puis ajoutez le nouveau.

 

Certificat DigiCert CS ECC P384 Root G5 contre-signé

  1. Téléchargez une copie du nouveau certificat racine contre-signé et ajoutez-la à chaque chaîne de confiance de certificats.  
    Remplacez ce certificat d’autorité de certification racine contre-signé Par ce nouveau certificat d’autorité de certification racine contre-signé
    DigiCert CS ECC P384 Root G5 DigiCert Assured ID G3 contre-signé
    DigiCert CS ECC P384 Root G5

    N° de série: 04:9F:BF:80:F4:34:98:D8:02:3D:8E:BC:85:E8:89:BF  

    Vous pouvez télécharger le certificat racine contre-signé ici: Certificats racines G5 contre-signés.  
    Remarque: Le 7 avril 2026, DigiCert a ajouté le nouveau certificat racine contre-signé de remplacement à ce tableau.  
  2. Ouvrez le fichier de l’autorité de certification intermédiaire G5 utilisé par votre certificat de signature de code, supprimez l’ancien certificat racine contre-signé, puis ajoutez le nouveau.


Remplacer un certificat d’autorité de certification racine contre-signé

Suivez ces instructions pour apprendre à remplacer un certificat racine contre-signé dans une chaîne de certificats.

  1. Ouvrez le nouveau fichier de certificat de l’autorité de certification racine contre-signée dans votre éditeur de texte (par exemple, le Bloc-notes).
  2. Dans votre éditeur, copiez l’intégralité du contenu du fichier.
  3. Ouvrez le fichier de l’autorité de certification intermédiaire G5 du certificat dans votre éditeur de texte.
  4. Supprimez l’ancien certificat racine contre-signé situé à la fin du fichier de l’autorité de certification intermédiaire G5.
  5. Collez le contenu du nouveau fichier de certificat racine contre-signé à la fin du fichier de l’autorité de certification intermédiaire G5.
  6. Enregistrez votre fichier de l’autorité de certification intermédiaire G5 mis à jour.


  7. Le certificat installé sur votre serveur continuera désormais à être approuvé, même s’il ne trouve pas son nouveau certificat racine G5 dans un magasin de confiance requis.
     

Ressources supplémentaires

Pour en savoir plus sur les autres exigences du Google Chrome Root Program et sur la manière dont DigiCert y répond, consultez Suppression progressive de l’EKU d’authentification du client des certificats TLS publics DigiCert.

Besoin d’aide?

Si vous avez des questions ou des préoccupations, contactez votre responsable de compte ou le support DigiCert.

i

Did you find this page helpful?

Thank you for your feedback!