Antes de emitir, una CA debe validar que el solicitante controla el dominio, normalmente pidiendo un registro DNS concreto, un archivo en el servidor web o una respuesta a un correo enviado a un contacto del dominio. También debe comprobar los registros CAA del dominio y negarse si no figura en ellos.
Las CA rara vez firman directamente con su clave raíz. La raíz se mantiene fuera de línea y firma certificados intermedios, que a su vez firman los certificados de los clientes; esa es la cadena que presenta un servidor. Los fabricantes de navegadores y de sistemas operativos deciden qué raíces incluyen, basándose en auditorías y en las normas del CA/Browser Forum, y han retirado CA que incumplieron esas normas.
Todo certificado de confianza pública queda anotado en los registros de Certificate Transparency, que son públicos y en los que solo se puede añadir. Los titulares de dominios pueden vigilar esos registros para ver todos los certificados emitidos para sus nombres, incluidos los que no pidieron.