Перед выпуском удостоверяющий центр обязан убедиться, что заявитель контролирует домен: обычно он просит создать определённую DNS-запись, разместить файл на веб-сервере или ответить на письмо, отправленное на контактный адрес домена. Он также обязан проверить CAA-записи домена и отказать, если его там нет.
Удостоверяющие центры редко подписывают корневым ключом напрямую. Корневой ключ хранится офлайн и подписывает промежуточные сертификаты, а те, в свою очередь, подписывают сертификаты клиентов; это и есть цепочка, которую предъявляет сервер. Разработчики браузеров и операционных систем решают, какие корни включать, на основе аудитов и правил CA/Browser Forum, и они уже исключали центры, нарушавшие эти правила.
Каждый публично доверенный сертификат записывается в журналы Certificate Transparency, публичные и доступные только для добавления. Владельцы доменов могут следить за этими журналами, чтобы видеть каждый сертификат, выпущенный на их имена, включая те, которых они не заказывали.