DigiCert G5 korssignering på Windows Server
DigiCert utfärdar från 15 oktober 2026 som standard alla nya offentliga TLS-certifikat från DigiCert TLS RSA4096 Root G5 och TLS ECC P384 Root G5. Klienter som saknar G5 kan bara validera via det korssignerade certifikatet upp till DigiCert Global Root G2. Windows Server skickar den kedjan först när G5 är satt ur drift lokalt.
Guiden gäller DigiCert, GeoTrust, Thawte och RapidSSL, och täcker IIS, Exchange, RD Gateway, AD FS, Web Application Proxy, SQL Server, NPS och LDAPS.
FairSSL stannar på G2
FairSSL:s CertCentral-konto är inställt på G2-hierarkin och vi stannar där så länge DigiCert tillåter det. DigiCert återkallade den 15 maj 2026 de icke-TLS mellanliggande certifikaten under Global Root G2 och G3, så båda rötterna är dedikerade till TLS och uppfyller Chromes krav. DigiCert uppger att kunder med kritiska beroenden av G2 och G3 ska kontakta sin account manager, och det är den vägen vi går.
DigiCert-certifikat beställda hos FairSSL kedjar därför upp till DigiCert Global Root G2 från 2013 och kräver inte den här guiden. Chrome Root Store stöder bara de två G5-rötterna från 15 september 2027. Läs guiden här om du har ett certifikat som redan kedjar upp till G5.
Pekar ditt certifikat på G5?
Öppna certifikatet och titta i Issuer-fältet, eller kör kommandot nedan. Namnet på det utfärdande mellanliggande certifikatet avgör.
Get-ChildItem Cert:\LocalMachine\My | Select-Object Subject, Issuer, Thumbprint | Utfärdande mellanliggande certifikat | Rot | Åtgärd |
|---|---|---|
| DigiCert Global G2 TLS RSA SHA256 2020 CA1 | DigiCert Global Root G2 | Ingen. Kedjan är kort och roten är från 2013. |
| RapidSSL Global TLS RSA4096 SHA256 2022 CA1 | DigiCert Global Root G2 | Ingen. |
| DigiCert G5 TLS RSA4096 SHA384 2021 CA1 | DigiCert TLS RSA4096 Root G5 | Följ den här guiden. |
| DigiCert G5 TLS ECC SHA384 2021 CA1 | DigiCert TLS ECC P384 Root G5 | Följ den här guiden, ECC-varianten. |
| GeoTrust, Thawte eller RapidSSL G5 TLS RSA4096 SHA384 2022 CA1 | DigiCert TLS RSA4096 Root G5 | Följ den här guiden. |
Om servern skickar den korta kedjan till G5 misslyckas dessa klienter:
- iOS före 18 och macOS före 15. G5 kom in i Apples lista i september 2024.
- Android 13 och äldre. G5 kom in i AOSP med Android 14 i oktober 2023.
- Java-installationer som inte fått uppdateringen från januari 2024 (8u401, 11.0.22, 17.0.10, 21.0.2).
- Inbyggd utrustning och maskiner utan internetåtkomst som inte kan hämta nya rötter.
På Linux lägger du bara det korssignerade certifikatet i kedjefilen efter det mellanliggande certifikatet och laddar om webbservern. Resten av guiden handlar om Windows, där Schannel bygger kedjan själv.
De två filer du behöver
Du behöver både det utfärdande mellanliggande certifikatet och det korssignerade certifikatet. Det mellanliggande binder ditt certifikat till G5, och korssigneringen binder G5 till DigiCert Global Root G2. Saknas den ena bryts kedjan.
1. Utfärdande G5-certifikat
Välj det som står i ditt certifikats Issuer-fält.
- DigiCert RSA: DigiCert G5 TLS RSA4096 SHA384 2021 CA1
- DigiCert ECC: DigiCert G5 TLS ECC SHA384 2021 CA1
- GeoTrust, Thawte, RapidSSL RSA: <varumarke> G5 TLS RSA4096 SHA384 2022 CA1
- GeoTrust, Thawte, RapidSSL ECC: <varumarke> G5 TLS ECC P-384 SHA384 2022 CA1
Filen ligger i det certifikatpaket du hämtar i FairSSL-kontrollpanelen och på DigiCerts lista över betrodda rötter och mellanliggande certifikat.
2. Korssignering mot den gamla roten
- RSA: TLS RSA4096 Root G5 signerat av DigiCert Global Root G2 (31 mars 2026 till 30 mars 2036)
DigiCertTLSRSA4096RootG5_under_DigiCertGlobalRootG2_2026.crt - ECC: TLS ECC P384 Root G5 signerat av DigiCert Global Root G3 (31 mars 2026 till 30 mars 2036)
Båda ligger på cacerts.digicert.com och länkas från DigiCerts rotlista under G5-korssigneringar. Kontrollera efter nedladdning att Subject är DigiCert TLS RSA4096 Root G5 och Issuer är DigiCert Global Root G2.
Använd inte den äldre korssigneringen under DigiCert Global Root CA från 2022. G1-rötterna togs bort från Mozilla och Chrome 15 april 2026.
Tillvägagångssätt på Windows Server
1. Öppna maskinens certifikatlager
Kör certlm.msc från en kommandotolk startad som administratör. Alternativt: Win+R, mmc, File → Add/Remove Snap-in, välj Certificates, Computer account, Local computer. Maskinlagret är det avgörande. Certifikat i användarlagret ingår inte i den kedja servern skickar.
2. Importera det utfärdande mellanliggande certifikatet
- Expandera Intermediate Certification Authorities och klicka på undermappen Certificates.
- Högerklicka → All Tasks → Import.
- Välj G5-filen. Byt filtyp till All Files (*.*) om filen inte syns.
- Bekräfta att lagret är Intermediate Certification Authorities → Finish.
3. Importera det korssignerade certifikatet
Upprepa steg 2 med DigiCertTLSRSA4096RootG5_under_DigiCertGlobalRootG2_2026.crt. Filen ska ligga i Intermediate Certification Authorities, inte i Trusted Root. Tekniskt sett är den ett mellanliggande certifikat, eftersom den är signerad av någon annan.
Kontrollera sedan att DigiCert Global Root G2 ligger i Trusted Root Certification Authorities. Utan den gamla roten kan servern inte bygga den långa kedjan. Roten finns i alla Windows-versioner som fortfarande underhålls.
4. Sätt G5-roten i karantän
Så länge DigiCert TLS RSA4096 Root G5 är aktiv i Trusted Root bygger Schannel den korta kedjan och skickar den. Det korssignerade certifikatet ligger då oanvänt i Intermediate-lagret.
Alternativ A: flytta roten till Disallowed-lagret
Högerklicka Untrusted Certificates → Certificates → All Tasks → Import och välj G5-rotfilen. Disallowed-lagret är det enda stället där den automatiska rotuppdateringen inte kan sätta tillbaka roten.
Alternativ B: inaktivera alla ändamål
Det är metoden i DigiCerts egen artikel om att inaktivera ett rotcertifikat på Windows (KB-artikel TL143). DigiCert betonar att roten ska inaktiveras och inte raderas, och att en omstart kan behövas.
- Gå till Trusted Root Certification Authorities → Certificates och leta upp DigiCert TLS RSA4096 Root G5.
- Dubbelklicka och bekräfta på fliken Details att Subject och Issuer är lika. Då är det roten och inte korssigneringen.
- Högerklicka → Properties → fliken General → Disable all purposes for this certificate → OK. Vissa källor skriver att det räcker att avmarkera Server Authentication ensamt under Enable only the following purposes. Det har vi inte bekräftat.
Radera aldrig roten. Microsoft skriver i KB 2831004: "if the Turn off Automatic Root Certificates Update Group Policy setting is disabled or not configured on the server, the certificate ... you don't want to use may be enabled or installed when the next chain building occurs." En raderad rot hämtas igen från Windows Update vid nästa kedjebygge. Skillnaden mellan de två alternativen är hållbarhet: Disallowed-lagret kan den automatiska rotuppdateringen inte röra, medan ändamålsflaggorna i Trusted Root kan sättas tillbaka. Båda gäller bara den server du ändrar, och de träffar allt på den servern som annars skulle validera upp till just den roten. Har certifikatet en annan väg upp, till exempel genom korscertifikatet till den gamla roten, validerar det fortfarande.
5. Exportera PFX med kedja och bind om
Vissa tjänster håller kvar den kedja som låg i den PFX-fil certifikatet importerades från. Exportera certifikatet igen med hela kedjan och bind det till tjänsten på nytt.
$pw = Read-Host -AsSecureString "PFX-losenord"
Export-PfxCertificate -Cert Cert:\LocalMachine\My\<THUMBPRINT> `
-FilePath C:\temp\server-med-kedja.pfx -Password $pw -ChainOption BuildChain -ChainOption BuildChain bygger kedjan utifrån maskinens lager, alltså efter att roten satts i karantän. Importera PFX-filen igen och bind den till den tjänst som använder certifikatet.
6. Starta om
Kedjedata cachas i processen som byggde kedjan, och i lsass och HTTP.SYS. En fullständig omstart av Windows är det enda sättet att tömma allt. Att starta om den enskilda rollen når inte Schannels kedjecache, så tjänsten kan svara med den gamla kedjan efteråt och se ut som om ändringen inte fungerade. Planera ett omstartsfönster.
Ändringen gäller hela maskinen. Kör servern både IIS och SQL Server ändrar du kedjan för båda. Kör därför verifieringen mot varje enskild tjänst och port, inte bara mot port 443.
Verifiering
certutil -verify, certutil -verifystore och Test-Certificate visar serverns egen bild av kedjan. De säger ingenting om vad HTTP.SYS eller Schannel faktiskt skickar. Verifiera utifrån.
openssl s_client -connect din-doman.se:443 -servername din-doman.se -showcerts </dev/null \
| grep -E "^ *[0-9] s:|^ *i:"
Du ska se tre certifikat: ditt servercertifikat, G5-certifikatet och DigiCert TLS RSA4096 Root G5. Det sista certifikatets i:-rad ska visa DigiCert Global Root G2. Står G5 i både subject och issuer på sista länken skickar servern fortfarande den korta kedjan.
- FairSSL SSL Scanner visar hela den levererade kedjan och vilken rot den pekar på.
- Interna servrar utan åtkomst från internet: kör testssl.sh från en annan maskin i nätverket.
SSL Labs ensamt räcker inte. SSL Labs litar själv på G5 och ger A på den korta kedjan medan en Android 13-telefon misslyckas. Titta på kedjelistan i rapporten i stället för på betyget.
Tillbaka till standard
Ta bort G5-roten från Untrusted Certificates, eller sätt tillbaka den till Enable all purposes i Trusted Root, och starta om servern. Det korssignerade certifikatet kan ligga kvar i Intermediate-lagret, eftersom Schannel väljer den korta kedjan igen så snart roten är aktiv.
Relaterat innehåll
Sectigo korssignering
R46 signerat av USERTrust för PositiveSSL, EssentialSSL och InstantSSL.
GlobalSign och AlphaSSL
R46 signerat av R3 och E46 signerat av R5 efter bytet 27 juli 2026.
Korssignering allmänt
Bakgrunden till kedjeval på Windows och utrullning via GPO.
Kompatibilitet för rotcertifikat
Hur sköldarna på varje produkt beräknas.
Branschen byter rot
Datumen per CA och bakgrunden till alltihop.
Installationstjänst
Vi installerar korssigneringen och testar kedjan på era servrar. Fast pris per server.
Vanliga frågor om DigiCert G5
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
Osäker på vilken rot ert certifikat pekar på?
Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.