Existen dos tipos de entes de certificación (CA), CA raíz y CA intermedio. A fin de que un certificado sea confiable y para que se establezca una conexión segura, ese certificado debe estar emitido por un CA incluido en el almacén de certificados de confianza del dispositivo al que se está conectando. Si el certificado no fue emitido por un CA de confianza, el dispositivo que se conecta controla para verificar si el certificado del CA emisor fue emitido por un CA de confianza, y así hasta que encuentra un CA de confianza. Para la validación, el almacén de certificados de confianza de cada dispositivo en la PKI debe contener las cadenas de certificados requeridos.