Le Google Chrome Root Program exige que les autorités de certification (CA) utilisent des hiérarchies de certificats racines TLS dédiées pour l’émission de certificats TLS publics. Afin de renforcer la confiance numérique et de se conformer aux exigences du Google Chrome Root Program, DigiCert fait évoluer ses certificats racines DigiCert Global Root G2 et DigiCert Global Root G3 vers des hiérarchies de certificats racines à usage unique, dédiées à l’émission de certificats TLS publics d’entité finale RSA et ECC. En savoir plus sur les exigences du Google Chrome Root Program.
Le 15 mai 2026, DigiCert révoquera certains certificats d’autorité de certification intermédiaire (ICA) G2 et G3. Nous ne révoquerons pas les certificats d’entité finale émis à partir de ces certificats ICA; ils resteront valides. Les mesures à prendre dépendent de l’utilisation que vous faites de ces certificats et de la nécessité de continuer à les utiliser. Vous trouverez plus de détails ci-dessous.
Si le certificat ICA figurant dans la chaîne de confiance d’un certificat d’entité finale est révoqué, ce certificat d’entité finale sera considéré comme non fiable ou invalide. Par exemple, si le certificat ICA ayant émis votre certificat TLS est révoqué, les navigateurs afficheront un avertissement indiquant que le certificat est « non approuvé » ou « invalide », empêchant ainsi vos clients d’accéder à votre site, car le certificat TLS ne sera plus chaîné à un certificat ICA valide.
| Autorité de certification racine | Type de certificat émis par l’ICA | ICA révoquée le 15 mai 2026 | Certificat ICA de remplacement |
| DigiCert Global Root G2 | TLS public | DigiCert Global CA G2 Remarque: DigiCert doit révoquer ce certificat ICA, car il ne contient pas l’utilisation étendue de clé (EKU) Server Authentication exigée par Google Chrome. |
DigiCert Global G2 TLS RSA SHA256 2020 CA1 |
| S/MIME public | DigiCert G2 SMIME RSA4096 SHA384 2024 CA1 | DigiCert Assured ID SMIME RSA2048 SHA256 2021 CA1 | |
| DigiCert Global Root G3 | Signature de code publique |
|
DigiCert Assured ID G3 CS ECC384 SHA384 2025 CA1 |
|
DigiCert Assured ID G3 EUR CS ECC384 SHA384 2025 CA1 |
Le 15 mai 2026, DigiCert révoquera également deux certificats racines G5 contre-signés. Les certificats d’entité finale dont la chaîne de confiance repose sur la racine G5 comme ancre de confiance resteront valides et approuvés jusqu’à leur expiration. Toutefois, si le chemin de confiance alternatif reposant sur la racine contre-signée est nécessaire, il cessera de fonctionner une fois la racine contre-signée révoquée.
Les certificats racines G5 de DigiCert sont plus récents et peuvent être moins largement disponibles que les certificats racines G2 et G3. Certains anciens systèmes d’exploitation peuvent ne pas inclure les certificats racines G5 dans leurs magasins de confiance. DigiCert recommande d’installer un certificat d’autorité de certification racine G5 contre-signé afin de garantir que vos certificats restent approuvés, même si le nouveau certificat racine G5 est absent du magasin de confiance requis.
Utilisez-vous encore l’un des certificats ICA que DigiCert révoquera le 15 mai 2026, ou disposez-vous d’un certificat actif émis par ceux-ci?
Si vous utilisez encore les certificats ICA que DigiCert révoquera, vous devez passer à un nouveau certificat ICA pour émettre vos certificats avant le 15 mai 2026. Il n’est pas possible d’émettre des certificats à partir d’un certificat ICA révoqué.
En ce qui concerne vos certificats actifs, vous devez réémettre ou renouveler les certificats TLS, de signature de code et S/MIME concernés à partir des nouveaux certificats ICA, s’ils sont toujours nécessaires. Les certificats d’entité finale émis à partir de certificats ICA révoqués risquent de ne plus fonctionner correctement et seront, dans la plupart des cas, considérés comme invalides ou non approuvés.
Une autre conséquence est que ces certificats perdent l’accès à la liste de révocation de certificats (CRL) et au protocole OCSP (Online Certificate Status Protocol). Si vous révoquez un certificat après la révocation de son certificat ICA, cette révocation ne sera plus enregistrée dans les CRL ou via OCSP, ce qui signifie que:
Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:
| Cessez d’utiliser ce certificat ICA | Commencez à utiliser ce certificat ICA |
| DigiCert Global CA G2 | DigiCert Global G2 TLS RSA SHA256 2020 CA1 |
Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:
| Cessez d’utiliser ce certificat ICA | Commencez à utiliser ce certificat ICA |
DigiCert G2 SMIME RSA4096 SHA384 2024 CA1 DigiCert Assured ID SMIME RSA2048 SHA256 2021 CA1
Avant le 15 mai 2026, effectuez les opérations suivantes, selon votre situation:
| Cessez d’utiliser ces certificats ICA | Commencez à utiliser ces certificats ICA |
|
DigiCert Assured ID G3 CS ECC384 SHA384 2025 CA1 |
| DigiCert Global G3 Code Signing Europe ECC P-384 SHA384 2023 CA1 | DigiCert Assured ID G3 EUR CS ECC384 SHA384 2025 CA1 |
| Resignez vos fichiers Java avant la révocation des certificats ICA de signature de code. Java vérifie la fiabilité des signatures de code en fonction de l’état du certificat, et non de sa date de révocation. Cela signifie que toutes les signatures Java deviennent invalides dès qu’un certificat ICA de signature de code est révoqué, quelle que soit la date de cette révocation. |
Incluez-vous l’un des certificats racines contre-signés que DigiCert révoquera le 15 mai 2026 dans les chaînes de confiance de vos certificats?
Si vous utilisez un ou les deux certificats racines contre-signés que DigiCert révoquera dans les chaînes de vos certificats d’entité finale, vous n’avez pas besoin de réémettre ces certificats. Il vous suffit de remplacer le certificat d’autorité de certification racine contre-signé dans chaque chaîne de confiance de certificats avant le 15 mai 2026.
| Remplacez ce certificat d’autorité de certification racine contre-signé | Par ce nouveau certificat d’autorité de certification racine contre-signé |
| DigiCert TLS ECC P384 Root G5 | DigiCert Global G3 contre-signé DigiCert TLS ECC P384 Root G5 N° de série: 0D:F2:A8:1F:6B:BE:9A:48:DA:CF:F7:28:F6:7A:B1:FC Vous pouvez télécharger le certificat racine contre-signé ici: Certificats racines G5 contre-signés. |
| Remarque: Le 7 avril 2026, DigiCert a ajouté le nouveau certificat racine contre-signé de remplacement à ce tableau. | |
Certificat DigiCert CS ECC P384 Root G5 contre-signé
| Remplacez ce certificat d’autorité de certification racine contre-signé | Par ce nouveau certificat d’autorité de certification racine contre-signé |
| DigiCert CS ECC P384 Root G5 | DigiCert Assured ID G3 contre-signé DigiCert CS ECC P384 Root G5 N° de série: 04:9F:BF:80:F4:34:98:D8:02:3D:8E:BC:85:E8:89:BF Vous pouvez télécharger le certificat racine contre-signé ici: Certificats racines G5 contre-signés. |
| Remarque: Le 7 avril 2026, DigiCert a ajouté le nouveau certificat racine contre-signé de remplacement à ce tableau. | |
Suivez ces instructions pour apprendre à remplacer un certificat racine contre-signé dans une chaîne de certificats.

Pour en savoir plus sur les autres exigences du Google Chrome Root Program et sur la manière dont DigiCert y répond, consultez Suppression progressive de l’EKU d’authentification du client des certificats TLS publics DigiCert.
Si vous avez des questions ou des préoccupations, contactez votre responsable de compte ou le support DigiCert.
i