Avant d'émettre, une AC doit valider que le demandeur contrôle le domaine, typiquement en demandant un enregistrement DNS précis, un fichier sur le serveur web ou une réponse à un e-mail envoyé à un contact du domaine. Elle doit aussi vérifier les enregistrements CAA du domaine et refuser si elle n'y figure pas.
Les AC signent rarement directement avec leur clé racine. La racine est conservée hors ligne et signe des certificats intermédiaires, qui signent à leur tour les certificats des clients ; c'est la chaîne que présente un serveur. Les éditeurs de navigateurs et de systèmes d'exploitation décident quelles racines ils incluent, sur la base d'audits et des règles du CA/Browser Forum, et ils ont déjà retiré des AC qui avaient enfreint ces règles.
Chaque certificat publiquement reconnu est consigné dans les journaux Certificate Transparency, qui sont publics et en ajout seul. Les titulaires de domaines peuvent surveiller ces journaux pour voir chaque certificat émis pour leurs noms, y compris ceux qu'ils n'ont pas demandés.