DigiCert G5 Root 인증서 등록 가이드
G5 Root 인증서 적용 안내
DigiCert는 2026년 10월 15일부터 Public TLS 인증서의 기본 발급 체계를 G2/G3에서 G5로 전환할 예정입니다.
2026년 10월 15일부터 G5 기반 발급 체계로 전환이 시작되지만, 기존 G2/G3 인증서는 일정 기간 계속 사용할 수 있으므로
해당 일자까지 즉시 교체할 필요는 없습니다.
다만 Chrome에서는 2027년 9월 15일부터 DigiCert G2/G3 계열 인증서에 대한 정책이 변경되어, G5 기반 인증서 체계로 전환될
예정입니다. 이에 따라 안정적인 서비스 운영을 위해 2027년 9월 15일 이전까지 G5 Root 인증서를 신뢰할 수 있는 환경인지 사전에
점검하고, 누락된 경우 등록해야 합니다.
적용 대상은 배치, API 호출, 백엔드 연동 등 서버 간 통신(Server-to-Server) 환경을 운영하는 가맹점 및 기관입니다.
해당 환경에서는 사용 중인 TrustStore에 G5 Root 인증서가 등록되어 있는지 직접 확인해 주세요.
특히 Java, Linux OS, Windows Server 등의 환경은 인증서가 자동으로 갱신되지 않을 수 있으므로 사전 확인을 권장합니다.
아래 순서와 같이 사전 확인을 진행하세요.
1. 현재 TrustStore 조회
사용 중인 환경에 맞는 명령어를 실행한 뒤, 아래 식별 정보를 기준으로 DigiCert TLS RSA4096 Root G5 인증서가
TrustStore에 등록되어 있는지 확인하세요. 조회 결과가 정상적으로 출력되면 인증서가 이미 TrustStore에 반영된 상태이므로,
2~3번은 건너뛰고 4. 접속 테스트 및 검증으로 이동합니다.
📄CA 인증서 식별 정보
| 항목 유형 | trustedCertEntry |
|---|---|
| 일련 번호 | 8f9b478a8fa7eda6a333789de7ccf8a |
| 소유자 | CN=DigiCert TLS RSA4096 Root G5, O="DigiCert, Inc.", C=US |
| 발행자 | CN=DigiCert TLS RSA4096 Root G5, O="DigiCert, Inc.", C=US |
| 유효기간 | 2021-01-15 ~ 2046-01-15 (KST) |
| 별칭 예시 | cn_digicert_tls_rsa4096_root_g5,o_digicert__inc,c_us [jdk] |
| MD5 | A7:88:49:DC:5D:7C:75:8C:8C:DE:39:98:56:B3:AA:D0:B2:A5:71:35 |
| SHA1 | 37:1A:00:DC:05:33:B3:72:1A:7E:EB:40:E8:41:9E:70:79:9D:2B:0A:0F:2C:1D:80:69:31:65:F7:CE:C4:AD:75 |
JAVA 환경
keytool -list -keystore "$JAVA_HOME/lib/security/cacerts" -storepass changeit -v | grep -i -E "digicert.*g5|rsa4096" -A 5 -B 2
Linux OS 공통 신뢰 저장소 조회
cURL, Python, PHP, Node.js 등 OS의 공인 CA 저장소를 사용하는 경우
trust list | grep -i "DigiCert TLS RSA4096 Root G5" -A 5
Windows Server
# 주체(Subject) 이름으로 검색
Get-ChildItem -Path Cert:\LocalMachine\Root | Where-Object { $_.Subject -like "*DigiCert TLS RSA4096 Root G5*" } | Format-List Subject, Thumbprint, NotAfter2. DigiCert TLS RSA4096 Root G5 인증서 다운로드
인증서가 누락된 경우에만 DigiCert 공식 홈페이지에서 Root G5 인증서를 다운로드합니다.
공식 다운로드: DigiCert Trusted Root Authority Certificates
다운로드 대상: DigiCert TLS RSA4096 Root G5 (PEM 또는 CRT 형식)
직접 다운로드 (cURL / Wget) :
curl -o DigiCertTLSRSA4096RootG5.crt.pem https://cacerts.digicert.com/DigiCertTLSRSA4096RootG5.crt.pem
3. TrustStore에 인증서 등록
JAVA 환경
# 1. cacerts 위치 확인 ($JAVA_HOME/lib/security/cacerts 또는 jre/lib/security/cacerts) cd $JAVA_HOME/lib/security # 2. DigiCert G5 Root 인증서 임포트 (기본 비밀번호: changeit) keytool -importcert -trustcacerts \ -alias digicerttlsrootg5 \ -file /path/to/DigiCertTLSRSA4096RootG5.crt.pem \ -keystore cacerts \ -storepass changeit # 3. 등록 확인 메시지 ("Trust this certificate? [no]:")에서 "yes" 입력 # 4. 등록 여부 검증 keytool -list -keystore cacerts -storepass changeit -alias digicerttlsrootg5
Linux OS 공통 신뢰 저장소 등록
# RHEL / CentOS / Rocky Linux / Oracle Linux sudo cp DigiCertTLSRSA4096RootG5.crt.pem /etc/pki/ca-trust/source/anchors/ sudo update-ca-trust extract # Ubuntu / Debian sudo cp DigiCertTLSRSA4096RootG5.crt.pem /usr/local/share/ca-certificates/DigiCertTLSRSA4096RootG5.crt sudo update-ca-certificates
Windows Server
Import-Certificate -FilePath "C:\path\to\DigiCertTLSRSA4096RootG5.crt" -CertStoreLocation Cert:\LocalMachine\Root
4. 접속 테스트 및 검증
해당 CA 루트 체인만 사용하는 DigiCert 공식 데모 서버로 SSL/TLS 핸드셰이크 테스트를 수행합니다.
# 해당 CA 인증서만 사용하는 데모 페이지 접속 여부 체크
openssl s_client -connect digicert-tls-rsa4096-root-g5.chain-demos.digicert.com:443 \
-servername digicert-tls-rsa4096-root-g5.chain-demos.digicert.com검증 확인 포인트
1. 출력 결과 중 Verify return code: 0 (ok)가 표시되는지 확인합니다.
2. Java 애플리케이션의 경우 등록 완료 후 WAS(Tomcat 등) 또는 애플리케이션 프로세스를 재기동해야 갱신된 cacerts가 메모리에 반영됩니다.
참고사항
DigiCert의 Root CA 전환 배경과 자주 묻는 질문에 대한 내용은 DigiCert 공식 안내 페이지를 참고하세요.
DigiCert 공식 안내 : DigiCert Root Strategy: Aligning with Industry Standards