GlobalSign och AlphaSSL korssignering på Windows Server
GlobalSign flyttade den 27 juli 2026 alla kund- och partnerprodukter till GlobalSign Root R46 (RSA) och Root E46 (ECC). Klienter som saknar den roten kan bara validera via det korssignerade certifikatet upp till GlobalSign Root CA - R3. Windows Server skickar den kedjan först när R46 är satt ur drift lokalt.
Guiden gäller AlphaSSL, DomainSSL, OrganizationSSL och ExtendedSSL, och täcker IIS, Exchange, RD Gateway, AD FS, Web Application Proxy, SQL Server, NPS och LDAPS.
Behöver du göra detta?
GlobalSign flyttade alla kund- och partnerprodukter den 27 juli 2026 och de återstående kontona den 13 september 2026. Utfärdning från R3 med 200 dagars giltighet upphörde senast 27 augusti 2026. Är ditt certifikat utfärdat innan ert konto flyttades kedjar det fortfarande upp till R3, R5 eller R6, och då behöver du inte göra något förrän nästa förnyelse.
Om servern skickar den korta kedjan till R46 misslyckas dessa klienter:
- iOS före 15 och macOS före 12. R46 kom in i Apples lista i september 2021.
- Android 13 och äldre. R46 kom in i AOSP med Android 14 i oktober 2023.
- Java-installationer som inte fått uppdateringen från juli 2024 (8u421, 11.0.24, 17.0.12, 21.0.4).
- Windows-maskiner utan utgående internetåtkomst som inte kan hämta nya rötter från Windows Update.
- Inbyggd utrustning, betalterminaler, skrivare och industriell utrustning med ett fast certifikatlager.
På Linux lägger du bara det korssignerade certifikatet i kedjefilen efter det mellanliggande certifikatet och laddar om webbservern. Resten av guiden handlar om Windows, där Schannel bygger kedjan själv.
De två filer du behöver
Du behöver både det utfärdande mellanliggande certifikatet och det korssignerade certifikatet. Det mellanliggande binder ditt certifikat till R46, och korssigneringen binder R46 till den gamla roten. Saknas den ena bryts kedjan.
1. Utfärdande GCC-certifikat
Välj det som motsvarar din produkt. Namnet står i ditt certifikats Issuer-fält. Alla är utfärdade 17 september 2025 och går ut 23 juni 2029.
- AlphaSSL: GlobalSign GCC R46 AlphaSSL CA 2025
- DomainSSL (DV): GlobalSign GCC R46 DV TLS CA 2025, eller E46 DV TLS CA 2025 för ECC
- OrganizationSSL (OV): GlobalSign GCC R46 OV TLS CA 2025, eller E46 OV TLS CA 2025
- ExtendedSSL (EV): GlobalSign GCC R46 EV TLS CA 2025, eller E46 EV TLS CA 2025
Filen ligger i det certifikatpaket du hämtar i FairSSL-kontrollpanelen och på GlobalSigns översikt över rötter och mellanliggande certifikat.
2. Korssignering mot den gamla roten
- RSA: R46 signerat av R3 (giltigt till 18 mars 2029). Den breda vägen, R3 är från 2009.
r3r46cross2019.crt - ECC: E46 signerat av R5 (giltigt till 19 januari 2038)
r5e46cross2019.crt - RSA: R46 signerat av R6 (giltigt till 10 december 2034). Kortare kedja, men R6 kom in först i Android 10 och iOS 15.
r6r46cross2019.crt
Officiell översikt: GlobalSign Cross Certificates. Kontrollera efter nedladdning att Subject är GlobalSign Root R46 och Issuer är GlobalSign Root CA - R3.
FairSSL levererar den långa kedjan som standard. Hämtar du certifikatpaketet i kontrollpanelen eller via vår ACME-server innehåller det redan både GCC-certifikatet och korssigneringen, och då kan du hoppa över nedladdningssteget.
Tillvägagångssätt på Windows Server
1. Öppna maskinens certifikatlager
Kör certlm.msc från en kommandotolk startad som administratör. Alternativt: Win+R, mmc, File → Add/Remove Snap-in, välj Certificates, Computer account, Local computer. Maskinlagret är det avgörande. Certifikat i användarlagret ingår inte i den kedja servern skickar.
2. Importera det utfärdande mellanliggande certifikatet
- Expandera Intermediate Certification Authorities och klicka på undermappen Certificates.
- Högerklicka → All Tasks → Import.
- Välj GCC-filen. Byt filtyp till All Files (*.*) om filen inte syns.
- Bekräfta att lagret är Intermediate Certification Authorities → Finish.
3. Importera det korssignerade certifikatet
Upprepa steg 2 med r3r46cross2019.crt. Filen ska ligga i Intermediate Certification Authorities, inte i Trusted Root. Tekniskt sett är den ett mellanliggande certifikat, eftersom den är signerad av någon annan.
Kontrollera sedan att GlobalSign Root CA - R3 ligger i Trusted Root Certification Authorities. Utan den gamla roten kan servern inte bygga den långa kedjan. Roten finns i alla Windows-versioner som fortfarande underhålls.
4. Sätt GlobalSign Root R46 i karantän
Så länge GlobalSign Root R46 är aktiv i Trusted Root bygger Schannel den korta kedjan och skickar den. Det korssignerade certifikatet ligger då oanvänt i Intermediate-lagret.
Alternativ A: flytta roten till Disallowed-lagret
Högerklicka Untrusted Certificates → Certificates → All Tasks → Import och välj R46-rotfilen. Disallowed-lagret är det enda stället där den automatiska rotuppdateringen inte kan sätta tillbaka roten.
Alternativ B: inaktivera alla ändamål
- Gå till Trusted Root Certification Authorities → Certificates och leta upp GlobalSign Root R46.
- Dubbelklicka och bekräfta på fliken Details att Subject och Issuer är lika. Då är det roten och inte korssigneringen.
- Högerklicka → Properties → fliken General → Disable all purposes for this certificate → OK. Vissa källor skriver att det räcker att avmarkera Server Authentication ensamt under Enable only the following purposes. Det har vi inte bekräftat.
- Ska kedjan hela vägen ner till R3 och servern även har R6 aktiv behandlas R6 på samma sätt.
Radera aldrig roten. Microsoft skriver i KB 2831004: "if the Turn off Automatic Root Certificates Update Group Policy setting is disabled or not configured on the server, the certificate ... you don't want to use may be enabled or installed when the next chain building occurs." En raderad rot hämtas igen från Windows Update vid nästa kedjebygge. Skillnaden mellan de två alternativen är hållbarhet: Disallowed-lagret kan den automatiska rotuppdateringen inte röra, medan ändamålsflaggorna i Trusted Root kan sättas tillbaka. Båda gäller bara den server du ändrar, och de träffar allt på den servern som annars skulle validera upp till just den roten. Har certifikatet en annan väg upp, till exempel genom korscertifikatet till den gamla roten, validerar det fortfarande.
5. Exportera PFX med kedja och bind om
Vissa tjänster håller kvar den kedja som låg i den PFX-fil certifikatet importerades från. Exportera certifikatet igen med hela kedjan och bind det till tjänsten på nytt.
$pw = Read-Host -AsSecureString "PFX-losenord"
Export-PfxCertificate -Cert Cert:\LocalMachine\My\<THUMBPRINT> `
-FilePath C:\temp\server-med-kedja.pfx -Password $pw -ChainOption BuildChain -ChainOption BuildChain bygger kedjan utifrån maskinens lager, alltså efter att roten satts i karantän. Importera PFX-filen igen och bind den till den tjänst som använder certifikatet.
6. Starta om
Kedjedata cachas i processen som byggde kedjan, och i lsass och HTTP.SYS. En fullständig omstart av Windows är det enda sättet att tömma allt. Att starta om den enskilda rollen når inte Schannels kedjecache, så tjänsten kan svara med den gamla kedjan efteråt och se ut som om ändringen inte fungerade. Planera ett omstartsfönster.
Ändringen gäller hela maskinen. Kör servern både Exchange och AD FS ändrar du kedjan för båda. Kör därför verifieringen mot varje enskild tjänst och port, inte bara mot port 443.
Verifiering
certutil -verify, certutil -verifystore och Test-Certificate visar serverns egen bild av kedjan. De säger ingenting om vad HTTP.SYS eller Schannel faktiskt skickar. Verifiera utifrån.
openssl s_client -connect din-doman.se:443 -servername din-doman.se -showcerts </dev/null \
| grep -E "^ *[0-9] s:|^ *i:"
Du ska se tre certifikat: ditt servercertifikat, GlobalSign GCC R46 ... CA 2025 och GlobalSign Root R46. Det sista certifikatets i:-rad ska visa GlobalSign Root CA - R3. Står R46 i både subject och issuer på sista länken skickar servern fortfarande den korta kedjan.
- FairSSL SSL Scanner visar hela den levererade kedjan och vilken rot den pekar på.
- Interna servrar utan åtkomst från internet: kör testssl.sh från en annan maskin i nätverket.
SSL Labs ensamt räcker inte. SSL Labs litar själv på GlobalSign Root R46 och ger A på den korta kedjan medan en Android 13-telefon misslyckas. Titta på kedjelistan i rapporten i stället för på betyget.
Kedjan via R3 är tillfällig
Chrome och Mozilla tar bort tilliten till GlobalSign Root CA - R3 den 15 april 2027, och till R5 den 15 april 2029. Själva korssigneringen är giltig längre, men efter borttagningen ger den ingenting i en uppdaterad webbläsare. Den hjälper bara de klienter som inte får uppdateringar och som just därför fortfarande har R3.
Behandla konfigurationen som en övergångslösning. Notera vilka klienter som kräver den och planera bytet av dem. Kan du bekräfta att ingen av era klienter är äldre än oktober 2023 kan du ta bort karantänen och låta kedjan vara kort.
Tillbaka till standard
Ta bort R46 från Untrusted Certificates, eller sätt tillbaka roten till Enable all purposes i Trusted Root, och starta om servern. Det korssignerade certifikatet kan ligga kvar i Intermediate-lagret, eftersom Schannel väljer den korta kedjan igen så snart roten är aktiv.
Relaterat innehåll
Sectigo korssignering
Samma metod med R46 signerat av USERTrust för PositiveSSL och InstantSSL.
DigiCert G5
Thawte, RapidSSL, GeoTrust och DigiCert när kedjan pekar på G5.
Korssignering allmänt
Bakgrunden till kedjeval på Windows och utrullning via GPO.
Kompatibilitet för rotcertifikat
Hur sköldarna på varje produkt beräknas.
Branschen byter rot
Datumen per CA och bakgrunden till alltihop.
Installationstjänst
Vi installerar korssigneringen och testar kedjan på era servrar. Fast pris per server.
Vanliga frågor om GlobalSign korssignering
Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.
Ska vi sätta upp den långa kedjan åt er?
Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.