Im Jahr 2025 hat Sectigo einen der wichtigsten infrastrukturellen Prozesse innerhalb seines PKI-Ökosystems eingeleitet, nämlich die Migration der Zertifikatsausstellung auf neue, eigene Public Root Certification Authorities. Diese Änderung betrifft alle wesentlichen Produktlinien, darunter SSL/TLS-Zertifikate (DV, OV, EV) sowie S/MIME, und hat direkten Einfluss darauf, wie Vertrauensketten in Browsern, Betriebssystemen und Serverumgebungen aufgebaut werden.
Während die Migration für die meisten Endnutzer weitgehend unbemerkt bleibt, stellt sie aus Sicht von Administratoren, DevOps-Teams, Sicherheitsarchitekten und Hosting-Anbietern eine Änderung dar, die bei der Planung von Kompatibilität und Servicekontinuität bewusst berücksichtigt werden muss.
Inhaltsverzeichnis
Eine Public Root CA bildet den höchsten Vertrauensanker im PKI-Modell. Jeder Browser und jedes Betriebssystem verwaltet einen eigenen Root Trust Store, der darüber entscheidet, ob ein bestimmtes Zertifikat als vertrauenswürdig eingestuft wird. Eine Änderung der Root CA ist daher keineswegs kosmetisch, sondern wirkt sich unmittelbar aus auf:
Die Migration von Sectigo fügt sich in einen übergeordneten Trend zur Bereinigung und Vereinfachung von CA-Hierarchien ein, im Einklang mit den aktuellen Anforderungen der Vertrauensprogramme von Mozilla, Apple, Microsoft und Google sowie den Empfehlungen des CA/B Forums.
Bislang nutzte Sectigo historische und weit verbreitete Root CAs, darunter USERTrust, häufig in Kombination mit umfangreichem Cross-Signing. Die neue Strategie sieht vor:
In der Praxis führt dies zu einer besser vorhersehbaren und kontrollierbaren Vertrauensumgebung, erfordert jedoch gleichzeitig eine Überprüfung der Kompatibilität auf Seiten der Zertifikatsnutzer.
Sectigo führt die Änderungen schrittweise ein, abhängig vom Zertifikatstyp:
Nach diesen Terminen werden neu ausgestellte Zertifikate standardmäßig auf den neuen Root CAs basieren. Bestehende Zertifikate behalten ihre Gültigkeit bis zum Ablaufdatum.
In modernen Systemen wie aktuellen Versionen von Windows, macOS, Linux, Android, iOS sowie in zeitgemäßen Browsern ist die Änderung in den meisten Fällen transparent. Probleme können jedoch in Umgebungen auftreten, die:
In solchen Fällen kann sich die Migration der Root CA durch TLS-Fehler, Probleme bei der Zertifikatsvalidierung oder unterbrochene API-Verbindungen bemerkbar machen.
Um das Risiko von Inkompatibilitäten zu reduzieren, setzt Sectigo auf Cross-Signing neuer Root CAs durch ältere, weit verbreitete Zertifizierungsstellen. Dieser Mechanismus ermöglicht die Akzeptanz von Zertifikaten sowohl in modernen als auch in älteren Umgebungen.
Cross-Signing sollte jedoch als temporäre Lösung betrachtet werden und nicht als langfristige Strategie. Ziel sollte es sein, Systeme zu aktualisieren und die Vertrauenskette zu vereinfachen.
Die von Sectigo eingeführten Änderungen entsprechen der generellen Entwicklungsrichtung des PKI-Ökosystems:
Für Organisationen, die eine größere Anzahl von Zertifikaten verwalten, ist dies ein geeigneter Zeitpunkt, um eigene Prozesse rund um Installation, Monitoring und Erneuerung von Zertifikaten zu überprüfen.
Nein. Zertifikate, die vor den Migrationsdaten ausgestellt wurden, bleiben bis zu ihrem Ablaufdatum gültig. Die Migration betrifft ausschließlich neu ausgestellte Zertifikate sowie erneute Ausstellungen.
Nein, nicht direkt. Solange das Zertifikat korrekt installiert ist und der Browser der neuen Root CA vertraut, hat die Migration keinen Einfluss auf SEO. Probleme können lediglich bei fehlerhafter TLS-Konfiguration auftreten, die zu Sicherheitswarnungen führt.
Ja, in Ausnahmefällen. Dies betrifft vor allem sehr alte Systeme, Embedded-Geräte sowie Anwendungen mit eigenen, nicht aktualisierten Trust Stores. In solchen Umgebungen kann eine Aktualisierung oder manuelle Verwaltung der Zertifikatskette erforderlich sein.
Ja. Pinning auf Root- oder Intermediate-Ebene kann nach der Migration zu Verbindungsfehlern führen. Sectigo rät ausdrücklich von diesem Ansatz ab und empfiehlt die Nutzung der standardkonformen PKI-Validierung.
Bei mehrjährigen Abonnements werden Zertifikate nach Erreichen der Migrationsdaten gemäß der neuen Root-CA-Hierarchie erneut ausgestellt.
In den meisten Fällen nein. Es ist jedoch sinnvoll zu überprüfen, ob der Server eine vollständige und korrekte Zertifikatskette ausliefert und keine manuell definierten, veralteten CA-Bundles verwendet.
Die Migration der Sectigo Public Root CAs ist ein guter Anlass, nicht nur sicherzustellen, dass ein Zertifikat funktioniert, sondern die gesamte TLS-Umgebung systematisch zu überprüfen. In der Praxis bedeutet dies die Kombination aus Analyse, Monitoring und automatisierter Diagnose. Genau hier fungiert HEXSSL als Kontrollschicht zwischen der Zertifizierungsstelle und der Produktionsumgebung.
Der erste Schritt sollte darin bestehen zu prüfen, welche Zertifikatskette der Server tatsächlich an den TLS-Client ausliefert und nicht nur, welches Zertifikat installiert wurde.
➡ Nutzen Sie den SSL Checker, um:
Dies ist der grundlegende Referenzpunkt vor weiteren Änderungen.
Während der Sectigo-Migration können Zertifikate insbesondere im Rahmen mehrjähriger Abonnements oder automatischer Erneuerungen unter der neuen Hierarchie erneut ausgestellt werden. Ohne Monitoring bleiben solche Änderungen häufig unbemerkt, bis Probleme auftreten.
➡ Aktivieren Sie die kontinuierliche Überwachung mit dem SSL Monitor, um:
Monitoring ist insbesondere in produktiven und Multi-Domain-Umgebungen entscheidend.
Wenn Sie eine größere Anzahl von Domains, APIs oder Testumgebungen verwalten, ist eine manuelle Überprüfung nicht skalierbar. Die Migration der Root CA sollte als infrastrukturelle Änderung betrachtet werden und nicht als einmaliger Vorfall.
➡ Nutzen Sie HEXSSL-CLI, um:
Dieser Ansatz minimiert das Risiko von Fehlern nach der Bereitstellung neuer Zertifikate.
Die Migration der Sectigo Public Root CAs legt häufig fehlende zentrale Transparenz offen: Zertifikate sind verteilt, Dokumentationen veraltet und Zuständigkeiten unklar.
HEXSSL ermöglicht es:
Dies ist besonders wichtig für Organisationen, die Zertifikate als kritische Infrastruktur betrachten und nicht als einmaligen Einkauf.
Die Migration der Sectigo Public Root CAs ist eine grundlegende, aber vorhersehbare und gut geplante Änderung. Für moderne Umgebungen wird sie nahezu unsichtbar sein, während sie für Legacy-Systeme als Auslöser notwendiger Aktualisierungen dienen kann. Aus Sicht der Sicherheit und der langfristigen Stabilität des PKI-Ökosystems ist dies ein Schritt in die richtige Richtung. Die Migration selbst stellt keine Bedrohung dar. Sie ist jedoch der Moment, in dem Unzulänglichkeiten in der TLS-Konfiguration und im PKI-Management sichtbar werden. Anstatt erst nach dem Auftreten von Problemen zu reagieren, lohnt es sich, diese Phase zu nutzen, um die Kontrolle über Zertifikate zu stärken.
➡ Prüfen Sie Ihre Domain jetzt mit dem SSL Checker.
➡ Aktivieren Sie das Monitoring mit dem SSL Monitor.
➡ Automatisieren Sie Audits mit HEXSSL-CLI.
Dieser Ansatz ermöglicht es, die Sectigo Root CA Migration vorhersehbar, kontrolliert und im Einklang mit aktuellen Sicherheitsstandards umzusetzen. Haben Sie Fragen zur Migration? Wir laden Sie ein, Kontakt mit uns aufzunehmen.
Weitere Informationen zur geplanten Migration: Sectigo Public Root CAs Migration.