Vor der Ausstellung muss eine CA validieren, dass der Antragsteller die Domain kontrolliert – üblicherweise über einen bestimmten DNS-Eintrag, eine Datei auf dem Webserver oder die Antwort auf eine E-Mail an einen Kontakt der Domain. Außerdem muss sie die CAA-Records der Domain prüfen und ablehnen, wenn sie dort nicht aufgeführt ist.
CAs signieren selten direkt mit ihrem Root-Schlüssel. Die Root wird offline gehalten und signiert Zwischenzertifikate, die wiederum Kundenzertifikate signieren; das ist die Kette, die ein Server ausliefert. Browser-Hersteller und Betriebssysteme entscheiden anhand von Audits und der Regeln des CA/Browser Forum, welche Roots sie aufnehmen, und haben CAs entfernt, die gegen diese Regeln verstoßen haben.
Jedes öffentlich vertrauenswürdige Zertifikat wird in Certificate-Transparency-Logs verzeichnet, die öffentlich sind und nur Ergänzungen zulassen. Domaininhaber können diese Logs beobachten, um Zertifikate zu sehen, die für ihre Namen ausgestellt wurden – auch solche, die sie nicht beantragt haben.