Existem dois tipos de autoridades de certificação (AC): AC raiz e AC intermediária. Para que um certificado seja de confiança e para que seja estabelecida uma conexão segura, esse certificado deve ter sido emitido por uma AC inclusa no repositório de certificados confiáveis do dispositivo fazendo a conexão. Se o certificado não tiver sido emitido por uma AC de confiança, o dispositivo de conexão verificará se o certificado da AC emissora, por sua vez, foi emitido por outra AC de confiança, e assim por diante até que se encontre uma AC confiável. O repositório de certificados confiáveis de cada dispositivo na PKI deve conter as devidas cadeias de certificados para validação.