Fiecare autoritate de certificare (CA) are propriul certificat root — un certificat self-signed care identifică emitentul. Din motive de securitate, CA-urile folosesc și certificate intermediare. Secvența de certificate (root + intermediare) se numește lanț („chain”), fiecare certificat fiind semnat de următorul.
Certificatele „single root” sunt semnate direct de certificatul root al autorității, în timp ce cele „chained” folosesc unul sau mai multe certificate intermediare. Practic, toate certificatele moderne sunt „chained” — de aceea, la instalare, trebuie să incluzi și certificatele intermediare (bundle-ul) furnizate de autoritatea de certificare.