SSL-certifikater kan højst være gyldige i 199 dage. Fra 15. marts 2027 bliver grænsen 99 dage. Læs mere →

GlobalSign og AlphaSSL cross-sign på Windows Server

GlobalSign flyttede den 27. juli 2026 alle kunde- og partnerprodukter til GlobalSign Root R46 (RSA) og Root E46 (ECC). Klienter, der ikke har den rod, kan kun validere via det cross-signede certifikat op til GlobalSign Root CA - R3. Windows Server sender den kæde først, når R46 er sat ud af drift lokalt.

Vejledningen gælder AlphaSSL, DomainSSL, OrganizationSSL og ExtendedSSL, og dækker IIS, Exchange, RD Gateway, AD FS, Web Application Proxy, SQL Server, NPS og LDAPS.

Har du brug for det?

GlobalSign flyttede alle kunde- og partnerprodukter den 27. juli 2026 og de resterende konti den 13. september 2026. Udstedelse fra R3 med 200 dages gyldighed stoppede senest 27. august 2026. Er dit certifikat udstedt før din konto blev flyttet, kæder det stadig op til R3, R5 eller R6, og du skal ikke gøre noget før næste fornyelse.

Sender serveren den korte kæde til R46, fejler disse klienter:

  • iOS før 15 og macOS før 12. R46 kom i Apples liste i september 2021.
  • Android 13 og ældre. R46 kom i AOSP med Android 14 i oktober 2023.
  • Java-installationer, der ikke har fået opdateringen fra juli 2024 (8u421, 11.0.24, 17.0.12, 21.0.4).
  • Windows-maskiner uden udgående internetadgang, der ikke kan hente nye rødder fra Windows Update.
  • Embedded udstyr, betalingsterminaler, printere og industrielt udstyr med et fast certifikatlager.

På Linux tilføjer du blot det cross-signede certifikat til kædefilen efter intermediate og genindlæser webserveren. Resten af vejledningen handler om Windows, hvor Schannel selv bygger kæden.

De to filer, du skal bruge

Du skal bruge både det udstedende intermediate og cross-cert-filen. Intermediate binder dit certifikat til R46, og cross-cert binder R46 til den gamle rod. Mangler den ene, bryder kæden.

1. Udstedende GCC-intermediate

Vælg det, der svarer til dit produkt. Navnet står i dit certifikats Issuer-felt. Alle er udstedt 17. september 2025 og udløber 23. juni 2029.

  • AlphaSSL: GlobalSign GCC R46 AlphaSSL CA 2025
  • DomainSSL (DV): GlobalSign GCC R46 DV TLS CA 2025, eller E46 DV TLS CA 2025 til ECC
  • OrganizationSSL (OV): GlobalSign GCC R46 OV TLS CA 2025, eller E46 OV TLS CA 2025
  • ExtendedSSL (EV): GlobalSign GCC R46 EV TLS CA 2025, eller E46 EV TLS CA 2025

Filen ligger i den certifikatpakke, du henter i FairSSL-kontrolpanelet, og på GlobalSigns oversigt over rødder og intermediates.

2. Cross-cert mod den gamle rod

  • RSA: R46 signeret af R3 (gyldig til 18. marts 2029). Den brede vej, R3 er fra 2009.
    r3r46cross2019.crt
  • ECC: E46 signeret af R5 (gyldig til 19. januar 2038)
    r5e46cross2019.crt
  • RSA: R46 signeret af R6 (gyldig til 10. december 2034). Kortere kæde, men R6 kom først i Android 10 og iOS 15.
    r6r46cross2019.crt

Officiel oversigt: GlobalSign Cross Certificates. Kontrollér efter download, at Subject er GlobalSign Root R46 og Issuer er GlobalSign Root CA - R3.

FairSSL leverer den lange kæde som standard. Henter du certifikatpakken i kontrolpanelet eller via vores ACME-server, indeholder den allerede både GCC-intermediate og cross-cert-filen, og du kan springe download-trinnet over.

Fremgangsmåde på Windows Server

1. Åbn certifikatlageret for maskinen

Kør certlm.msc fra en kommandolinje startet som administrator. Alternativt: Win+R, mmc, File → Add/Remove Snap-in, vælg Certificates, Computer account, Local computer. Maskinlageret er det afgørende. Certifikater i brugerlageret indgår ikke i den kæde, serveren sender.

2. Importér det udstedende intermediate

  1. Udvid Intermediate Certification Authorities og klik på undermappen Certificates.
  2. Højreklik → All Tasks → Import.
  3. Vælg GCC-intermediate-filen. Skift filtypen til All Files (*.*), hvis filen ikke vises.
  4. Bekræft at lageret er Intermediate Certification AuthoritiesFinish.

3. Importér cross-cert-filen

Gentag trin 2 med r3r46cross2019.crt. Filen skal ligge i Intermediate Certification Authorities, ikke i Trusted Root. Den er teknisk set et intermediate, fordi den er signeret af en anden.

Kontrollér bagefter, at GlobalSign Root CA - R3 ligger i Trusted Root Certification Authorities. Uden den gamle rod kan serveren ikke bygge den lange kæde. Roden er med i alle vedligeholdte Windows-versioner.

4. Sæt GlobalSign Root R46 i karantæne

Så længe GlobalSign Root R46 er aktiv i Trusted Root, bygger Schannel den korte kæde og sender den. Cross-cert-filen ligger så ubrugt i Intermediate-lageret.

Mulighed A: flyt roden til Disallowed-lageret

Højreklik Untrusted CertificatesCertificatesAll Tasks → Import og vælg R46-rodfilen. Disallowed-lageret er det eneste sted, hvor den automatiske rodopdatering ikke kan sætte roden tilbage.

Mulighed B: deaktivér alle formål

  1. Gå til Trusted Root Certification Authorities → Certificates og find GlobalSign Root R46.
  2. Dobbeltklik og bekræft på fanen Details, at Subject og Issuer er ens. Så er det roden og ikke cross-cert-filen.
  3. Højreklik → Properties → fanen GeneralDisable all purposes for this certificateOK. Nogle kilder skriver, at det er nok at fjerne Server Authentication alene under Enable only the following purposes. Det har vi ikke bekræftet.
  4. Skal kæden hele vejen ned til R3, og har serveren også R6 aktiv, skal R6 behandles på samme måde.

Slet aldrig roden. Microsoft skriver i KB 2831004: "if the Turn off Automatic Root Certificates Update Group Policy setting is disabled or not configured on the server, the certificate ... you don't want to use may be enabled or installed when the next chain building occurs." En slettet rod bliver hentet igen fra Windows Update ved næste kædeopbygning. Forskellen mellem de to muligheder er holdbarhed: Disallowed-lageret kan den automatiske rodopdatering ikke røre, mens formålsflagene i Trusted Root kan blive sat tilbage. Begge dele gælder kun den server du ændrer, og de rammer alt på den server, der ellers ville validere op til netop den rod. Har certifikatet en anden vej op, for eksempel gennem cross-certifikatet til den gamle rod, validerer det stadig.

5. Eksportér PFX med kæde og bind om

Nogle tjenester holder fast i den kæde, der lå i den PFX-fil, certifikatet blev importeret fra. Eksportér certifikatet igen med hele kæden og bind det til tjenesten på ny.

$pw = Read-Host -AsSecureString "PFX-adgangskode"
Export-PfxCertificate -Cert Cert:\LocalMachine\My\<THUMBPRINT> `
  -FilePath C:\temp\server-med-kaede.pfx -Password $pw -ChainOption BuildChain

-ChainOption BuildChain bygger kæden ud fra maskinens lagre, altså efter at roden er sat i karantæne. Importér PFX-filen igen og bind den til den tjeneste, der bruger certifikatet.

6. Genstart

Kædedata caches i den proces, der byggede kæden, og i lsass og HTTP.SYS. En fuld genstart af Windows er den eneste måde at tømme det hele. At genstarte den enkelte rolle rammer ikke Schannels kæde-cache, så tjenesten kan svare med den gamle kæde bagefter og se ud, som om ændringen ikke virkede. Planlæg et genstartsvindue.

Ændringen gælder hele maskinen. Kører serveren både Exchange og AD FS, ændrer du kæden for begge. Kør derfor verifikationen mod hver enkelt tjeneste og port, ikke kun mod port 443.

Verifikation

certutil -verify, certutil -verifystore og Test-Certificate viser serverens egen opfattelse af kæden. De siger intet om, hvad HTTP.SYS eller Schannel rent faktisk sender. Verificér udefra.

openssl s_client -connect dit-domaene.dk:443 -servername dit-domaene.dk -showcerts </dev/null \
  | grep -E "^ *[0-9] s:|^ *i:"

Du skal se tre certifikater: dit servercertifikat, GlobalSign GCC R46 ... CA 2025 og GlobalSign Root R46. Det sidste certifikats i:-linje skal vise GlobalSign Root CA - R3. Står der R46 i både subject og issuer på sidste led, sender serveren stadig den korte kæde.

  • FairSSL SSL Scanner viser hele den udleverede kæde og hvilken rod den peger på.
  • Interne servere uden adgang fra internettet: kør testssl.sh fra en anden maskine på netværket.

SSL Labs alene er ikke nok. SSL Labs stoler selv på GlobalSign Root R46 og giver A på den korte kæde, mens en Android 13-telefon fejler. Kig på kædelisten i rapporten i stedet for karakteren.

Kæden via R3 er midlertidig

Chrome og Mozilla fjerner tilliden til GlobalSign Root CA - R3 den 15. april 2027, og til R5 den 15. april 2029. Selve cross-cert-filen er gyldig længere, men efter fjernelsen giver den intet i en opdateret browser. Den hjælper kun de klienter, der ikke får opdateringer, og som netop derfor stadig har R3.

Behandl opsætningen som en overgangsordning. Notér hvilke klienter der kræver den, og planlæg udskiftningen af dem. Kan du bekræfte at ingen af jeres klienter er ældre end oktober 2023, kan du fjerne karantænen og lade kæden være kort.

Tilbage til standard

Fjern R46 fra Untrusted Certificates, eller sæt roden tilbage til Enable all purposes i Trusted Root, og genstart serveren. Cross-cert-filen kan blive liggende i Intermediate-lageret, for Schannel vælger igen den korte kæde, så snart roden er aktiv.

Ofte stillede spørgsmål om GlobalSign cross-sign

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

AlphaSSL, DomainSSL, OrganizationSSL og ExtendedSSL. GlobalSign flyttede alle kunde- og partnerprodukter til R46 (RSA) og E46 (ECC) den 27. juli 2026, og de resterende konti den 13. september 2026. Certifikater udstedt før jeres konto blev flyttet, kæder stadig op til R3, R5 eller R6 og kræver ingenting.
R3 er fra 2009 og sidder i stort set alt udstyr produceret siden. R6 er fra 2014 og kom først i Android 10 og iOS 15, altså på næsten samme tidspunkt som R46 selv. Vil du dække de ældste klienter, er R3 den brede rod. Ved du at ingen af jeres klienter er ældre end 2019, er r6r46cross2019.crt et kortere alternativ.
Cross-cert-filen R46-by-R3 er gyldig til 18. marts 2029, men Chrome og Mozilla fjerner tilliden til GlobalSign Root CA - R3 allerede 15. april 2027. Efter den dato hjælper kæden stadig ældre klienter, der ikke får opdateringer, men den giver intet i en opdateret browser. Behandl opsætningen som midlertidig.
Nej. Windows henter selv rodcertifikater fra Windows Update under kædeopbygning, og en slettet rod bliver installeret igen. Importér roden til Untrusted Certificates, eller deaktiver alle formål på den. Kun Disallowed-lageret overlever den automatiske rodopdatering. Formålsflagene sidder på certifikatet i Trusted Root, og KB 2831004 siger at roden kan blive slået til igen ved næste kædeopbygning.
Kun for den algoritme du udsteder fra. RSA-certifikater kræver R46-by-R3 (r3r46cross2019.crt). ECDSA-certifikater kræver E46-by-R5 (r5e46cross2019.crt). Åbn certifikatet i MMC og se under Details på Public key, hvis du er i tvivl.
Nej, ikke før det fornys. Certifikatet kæder op til den rod, det blev udstedt under, og bliver ved med at virke til det udløber. Ved næste fornyelse kommer det fra R46, og så gælder denne vejledning.

Skal vi sætte den lange kæde op for jer?

Opret en gratis konto og bestil dit første certifikat. Et DV-certifikat udstedes på under 2 minutter.