Migration der Sectigo Public Root CAs – Was Sie 2025 und 2026 wissen müssen?

Sectigo Public Root CA

Im Jahr 2025 hat Sectigo einen der wichtigsten infrastrukturellen Prozesse innerhalb seines PKI-Ökosystems eingeleitet, nämlich die Migration der Zertifikatsausstellung auf neue, eigene Public Root Certification Authorities. Diese Änderung betrifft alle wesentlichen Produktlinien, darunter SSL/TLS-Zertifikate (DV, OV, EV) sowie S/MIME, und hat direkten Einfluss darauf, wie Vertrauensketten in Browsern, Betriebssystemen und Serverumgebungen aufgebaut werden.

Während die Migration für die meisten Endnutzer weitgehend unbemerkt bleibt, stellt sie aus Sicht von Administratoren, DevOps-Teams, Sicherheitsarchitekten und Hosting-Anbietern eine Änderung dar, die bei der Planung von Kompatibilität und Servicekontinuität bewusst berücksichtigt werden muss.

Kontext: Warum ist eine Root CA von operativer Bedeutung?

Eine Public Root CA bildet den höchsten Vertrauensanker im PKI-Modell. Jeder Browser und jedes Betriebssystem verwaltet einen eigenen Root Trust Store, der darüber entscheidet, ob ein bestimmtes Zertifikat als vertrauenswürdig eingestuft wird. Eine Änderung der Root CA ist daher keineswegs kosmetisch, sondern wirkt sich unmittelbar aus auf:

  • den Zertifikatsvalidierungsprozess auf der Client-Seite,
  • die Kompatibilität mit Legacy-Geräten,
  • das Verhalten von Anwendungen, die eigene TLS-Bibliotheken verwenden,
  • die Stabilität von Integrationen in geschlossenen Umgebungen (IoT, Embedded, OT).

Die Migration von Sectigo fügt sich in einen übergeordneten Trend zur Bereinigung und Vereinfachung von CA-Hierarchien ein, im Einklang mit den aktuellen Anforderungen der Vertrauensprogramme von Mozilla, Apple, Microsoft und Google sowie den Empfehlungen des CA/B Forums.

Was genau ändert Sectigo?

Bislang nutzte Sectigo historische und weit verbreitete Root CAs, darunter USERTrust, häufig in Kombination mit umfangreichem Cross-Signing. Die neue Strategie sieht vor:

  • den Übergang zu neuen, dedizierten Sectigo Public Root CAs,
  • die vollständige Aufnahme dieser Root CAs in die wichtigsten Trust Stores,
  • die Vereinfachung der Zertifizierungspfade,
  • die Reduzierung der langfristigen Abhängigkeit von älteren Legacy-Roots.

In der Praxis führt dies zu einer besser vorhersehbaren und kontrollierbaren Vertrauensumgebung, erfordert jedoch gleichzeitig eine Überprüfung der Kompatibilität auf Seiten der Zertifikatsnutzer.

Migrationszeitplan: wichtige Termine.

Sectigo führt die Änderungen schrittweise ein, abhängig vom Zertifikatstyp:

  • S/MIME ab dem 1. März 2025.
  • EV TLS ab dem 15. April 2025.
  • OV TLS ab dem 15. Mai 2025.
  • DV TLS ab dem 2. Juni 2025.

Nach diesen Terminen werden neu ausgestellte Zertifikate standardmäßig auf den neuen Root CAs basieren. Bestehende Zertifikate behalten ihre Gültigkeit bis zum Ablaufdatum.

Auswirkungen der Migration auf Produktionsumgebungen.

In modernen Systemen wie aktuellen Versionen von Windows, macOS, Linux, Android, iOS sowie in zeitgemäßen Browsern ist die Änderung in den meisten Fällen transparent. Probleme können jedoch in Umgebungen auftreten, die:

  • manuell verwaltete Trust Stores verwenden,
  • Certificate Pinning auf Root- oder Intermediate-Ebene implementieren,
  • ältere System-Images, Container oder Appliances nutzen,
  • TLS-Bibliotheken einsetzen, die sich nicht automatisch mit dem systemweiten Trust Store synchronisieren.

In solchen Fällen kann sich die Migration der Root CA durch TLS-Fehler, Probleme bei der Zertifikatsvalidierung oder unterbrochene API-Verbindungen bemerkbar machen.

Cross-Signing als Übergangsmechanismus.

Um das Risiko von Inkompatibilitäten zu reduzieren, setzt Sectigo auf Cross-Signing neuer Root CAs durch ältere, weit verbreitete Zertifizierungsstellen. Dieser Mechanismus ermöglicht die Akzeptanz von Zertifikaten sowohl in modernen als auch in älteren Umgebungen.

Cross-Signing sollte jedoch als temporäre Lösung betrachtet werden und nicht als langfristige Strategie. Ziel sollte es sein, Systeme zu aktualisieren und die Vertrauenskette zu vereinfachen.

Bedeutung der Migration im größeren PKI-Kontext.

Die von Sectigo eingeführten Änderungen entsprechen der generellen Entwicklungsrichtung des PKI-Ökosystems:

  • Verkürzung und Vereinfachung von Zertifizierungsketten,
  • Abbau historischer Kompromisse in der Kompatibilität,
  • Vorbereitung auf zukünftige Änderungen im TLS-Bereich, einschließlich Post-Quantum-Readiness,
  • zunehmende Bedeutung von Automatisierung und korrekter Verwaltung von Trust Stores.

Für Organisationen, die eine größere Anzahl von Zertifikaten verwalten, ist dies ein geeigneter Zeitpunkt, um eigene Prozesse rund um Installation, Monitoring und Erneuerung von Zertifikaten zu überprüfen.

FAQ: häufig gestellte Fragen zur Migration der Sectigo Root CA.

Muss ich bereits installierte Zertifikate austauschen?

Nein. Zertifikate, die vor den Migrationsdaten ausgestellt wurden, bleiben bis zu ihrem Ablaufdatum gültig. Die Migration betrifft ausschließlich neu ausgestellte Zertifikate sowie erneute Ausstellungen.

Hat die Migration Auswirkungen auf SEO oder das Google-Ranking?

Nein, nicht direkt. Solange das Zertifikat korrekt installiert ist und der Browser der neuen Root CA vertraut, hat die Migration keinen Einfluss auf SEO. Probleme können lediglich bei fehlerhafter TLS-Konfiguration auftreten, die zu Sicherheitswarnungen führt.

Können ältere Geräte das Vertrauen in Sectigo-Zertifikate verlieren?

Ja, in Ausnahmefällen. Dies betrifft vor allem sehr alte Systeme, Embedded-Geräte sowie Anwendungen mit eigenen, nicht aktualisierten Trust Stores. In solchen Umgebungen kann eine Aktualisierung oder manuelle Verwaltung der Zertifikatskette erforderlich sein.

Kann Certificate Pinning Probleme verursachen?

Ja. Pinning auf Root- oder Intermediate-Ebene kann nach der Migration zu Verbindungsfehlern führen. Sectigo rät ausdrücklich von diesem Ansatz ab und empfiehlt die Nutzung der standardkonformen PKI-Validierung.

Was ist mit Multi-Year-Zertifikaten?

Bei mehrjährigen Abonnements werden Zertifikate nach Erreichen der Migrationsdaten gemäß der neuen Root-CA-Hierarchie erneut ausgestellt.

Muss ich Änderungen am Server vornehmen?

In den meisten Fällen nein. Es ist jedoch sinnvoll zu überprüfen, ob der Server eine vollständige und korrekte Zertifikatskette ausliefert und keine manuell definierten, veralteten CA-Bundles verwendet.

Wie lässt sich die Sectigo Root CA Migration in konkrete Maßnahmen mit HEXSSL übersetzen?

Die Migration der Sectigo Public Root CAs ist ein guter Anlass, nicht nur sicherzustellen, dass ein Zertifikat funktioniert, sondern die gesamte TLS-Umgebung systematisch zu überprüfen. In der Praxis bedeutet dies die Kombination aus Analyse, Monitoring und automatisierter Diagnose. Genau hier fungiert HEXSSL als Kontrollschicht zwischen der Zertifizierungsstelle und der Produktionsumgebung.

Überprüfen Sie die tatsächliche Zertifikatskette Ihrer Domain.

Der erste Schritt sollte darin bestehen zu prüfen, welche Zertifikatskette der Server tatsächlich an den TLS-Client ausliefert und nicht nur, welches Zertifikat installiert wurde.

➡ Nutzen Sie den SSL Checker, um:

  • die vollständige Zertifikatskette anzuzeigen (Leaf, Intermediate, Root),
  • zu prüfen, ob die Domain bereits die neue Sectigo-Hierarchie verwendet,
  • Probleme zu erkennen, die erst nach der Root-CA-Migration sichtbar werden.

Dies ist der grundlegende Referenzpunkt vor weiteren Änderungen.

Überwachen Sie Änderungen bei Issuern und erneute Zertifikatsausstellungen.

Während der Sectigo-Migration können Zertifikate insbesondere im Rahmen mehrjähriger Abonnements oder automatischer Erneuerungen unter der neuen Hierarchie erneut ausgestellt werden. Ohne Monitoring bleiben solche Änderungen häufig unbemerkt, bis Probleme auftreten.

➡ Aktivieren Sie die kontinuierliche Überwachung mit dem SSL Monitor, um:

  • Benachrichtigungen über Änderungen beim Issuer zu erhalten,
  • die Konsistenz der TLS-Konfiguration über mehrere Domains hinweg sicherzustellen,
  • schnell auf unerwartete Änderungen in der Vertrauenskette zu reagieren.

Monitoring ist insbesondere in produktiven und Multi-Domain-Umgebungen entscheidend.

Automatisieren Sie die Diagnose in technischen Umgebungen.

Wenn Sie eine größere Anzahl von Domains, APIs oder Testumgebungen verwalten, ist eine manuelle Überprüfung nicht skalierbar. Die Migration der Root CA sollte als infrastrukturelle Änderung betrachtet werden und nicht als einmaliger Vorfall.

➡ Nutzen Sie HEXSSL-CLI, um:

  • automatisierte HTTPS- und HSTS-Tests durchzuführen,
  • mehrere Domains in einem Durchlauf zu auditieren,
  • TLS-Prüfungen in CI/CD-Pipelines zu integrieren,
  • Unterschiede zwischen Test- und Produktionsumgebungen zu erkennen.

Dieser Ansatz minimiert das Risiko von Fehlern nach der Bereitstellung neuer Zertifikate.

Ordnen Sie das Zertifikatsmanagement an einer zentralen Stelle.

Die Migration der Sectigo Public Root CAs legt häufig fehlende zentrale Transparenz offen: Zertifikate sind verteilt, Dokumentationen veraltet und Zuständigkeiten unklar.

HEXSSL ermöglicht es:

  • das Zertifikatsportfolio zentral zu verwalten,
  • die Historie von Änderungen in der CA-Hierarchie zu analysieren,
  • sich auf Sicherheits- und Compliance-Audits vorzubereiten,
  • eine konsistente TLS-Strategie aufzubauen, statt auf Vorfälle zu reagieren.

Dies ist besonders wichtig für Organisationen, die Zertifikate als kritische Infrastruktur betrachten und nicht als einmaligen Einkauf.

Die Migration der Sectigo Public Root CAs ist eine grundlegende, aber vorhersehbare und gut geplante Änderung. Für moderne Umgebungen wird sie nahezu unsichtbar sein, während sie für Legacy-Systeme als Auslöser notwendiger Aktualisierungen dienen kann. Aus Sicht der Sicherheit und der langfristigen Stabilität des PKI-Ökosystems ist dies ein Schritt in die richtige Richtung. Die Migration selbst stellt keine Bedrohung dar. Sie ist jedoch der Moment, in dem Unzulänglichkeiten in der TLS-Konfiguration und im PKI-Management sichtbar werden. Anstatt erst nach dem Auftreten von Problemen zu reagieren, lohnt es sich, diese Phase zu nutzen, um die Kontrolle über Zertifikate zu stärken.

➡ Prüfen Sie Ihre Domain jetzt mit dem SSL Checker.
➡ Aktivieren Sie das Monitoring mit dem SSL Monitor.
➡ Automatisieren Sie Audits mit HEXSSL-CLI.

Dieser Ansatz ermöglicht es, die Sectigo Root CA Migration vorhersehbar, kontrolliert und im Einklang mit aktuellen Sicherheitsstandards umzusetzen. Haben Sie Fragen zur Migration? Wir laden Sie ein, Kontakt mit uns aufzunehmen.

Weitere Informationen zur geplanten Migration: Sectigo Public Root CAs Migration.