Recientemente instalé mi propia CA e importé el certificado de CA a dispositivos de toda la empresa. Luego implementé certificados en nuestros diversos servidores, etc. Todos con firmas SHA-1 (el valor predeterminado en la herramienta que estaba usando: XCA).
Hoy descubrí la advertencia SHA-1 en Chrome al navegar por cualquiera de nuestros servidores. Ups. ¿Puedo simplemente emitir certificados SHA-2 a nuestros servidores y Chrome estará contento? ¿O algún certificado de la cadena (incluida la CA raíz) que use SHA-1 hará que aparezca la advertencia?
Si es así, ¿asumo que tengo que crear un nuevo certificado raíz y distribuirlo también?
La siguiente pregunta es ¿cuál es el mejor algoritmo de firma para usar? ¿Debo ir directamente al SHA-512 para evitar encontrar un problema similar en el próximo año? o utilizar SHA-256 para la compatibilidad? (No sé si algunos navegadores tienen problemas con los valores hash más grandes).