Die Root CA bildet die oberste Vertrauensinstanz einer hierarchischen PKI. Ihr Zertifikat ist selbstsigniert und dient als Vertrauensanker für die darunterliegenden Zertifizierungsstellen.
Da der private Schlüssel der Root CA besonders schützenswert ist, wird sie bei hohen Sicherheitsanforderungen häufig offline betrieben und nur für wenige, kontrollierte Vorgänge aktiviert.