Otorite, sertifika düzenlemeden önce başvuru sahibinin alan adını denetlediğini doğrulamak zorundadır; bunu genellikle belirli bir DNS kaydı, web sunucusuna konan bir dosya ya da alan adının iletişim adresine gönderilen e-postaya verilen yanıtla yapar. Ayrıca alan adının CAA kayıtlarına bakmalı ve orada yer almıyorsa talebi reddetmelidir.
Otoriteler nadiren doğrudan kök anahtarla imzalar. Kök anahtar çevrim dışı tutulur ve ara sertifikaları imzalar; müşteri sertifikalarını ara sertifikalar imzalar. Sunucunun sunduğu zincir budur. Hangi köklerin dâhil edileceğine tarayıcı üreticileri ve işletim sistemleri, denetimlere ve CA/Browser Forum kurallarına göre karar verir; bu kuralları çiğneyen otoriteleri listeden çıkardıkları olmuştur.
Genel kabul gören her sertifika, herkese açık ve yalnızca ekleme yapılabilen Certificate Transparency günlüklerine kaydedilir. Alan adı sahipleri bu günlükleri izleyerek adlarına düzenlenen bütün sertifikaları, talep etmediklerini de görebilir.