La CA raíz no se confía entre sí y en realidad no se habla entre sí. Cada raíz CA vive en su propio mundo, solo. La raíz CA no confía en nadie; Va al revés. Ahí también es donde se rompe la analogía del banco: los bancos tienen que hablar entre ellos, mientras que la CA raíz se ignora por completo.
Usted (o su sistema operativo o navegador) confía en una o varias CA raíz para afirmar cosas sobre identidades y claves públicas. Las distintas raíces no tienen que asumir o incluso ser conscientes de que están confiando en varias de ellas simultáneamente. Es tu problema, no el de ellos. En la práctica, su sistema operativo o proveedor de navegador ha elegido para usted en los que confiará en alrededor de cien CA raíz, que puede ver al inspeccionar los menús de configuración de su navegador.
La confianza cruzada entre CA es un evento raro, que generalmente ocurre en la naturaleza como consecuencia de las fusiones: dos empresas, cada una con su propia CA interna, deciden fusionarse en una sola entidad. Pero los sistemas de escritorio implementados en lo que antes era business A solo confían en rootA, mientras que los sistemas implementados de business B solo confían en rootB. La solución ideal sería modificar todos los sistemas para que todos confíen ambos rootA y rootB, pero eso es un trabajo arduo (dependiendo de cómo se administren las computadoras en la organización, pueden tiene que enviar administradores de sistemas delante de cada una de las miles de PC, para realizar las pocas operaciones necesarias) y puede llevar tiempo. Mientras tanto, se puede hacer algo a nivel de CA: hacer que rootA emita un certificado (un certificado intermedio CA ) para rootB (y viceversa). Esto significa que rootA afirma que quienquiera que confíe en rootA también puede confiar en lo que proviene de rootB (y viceversa).
Algunas personas han invertido mucho en pensar en una terminología para los diversos casos de confianza cruzada; Consulte RFC 5217 para ver (muchos) detalles. Sin embargo, insisto, esto no sucede a menudo en el "mundo real".