Il principio di base per l'autenticazione del certificato client è lo stesso della convalida del certificato del server.
Si presume che un'autorità di certificazione (CA) sia autorizzata a firmare i certificati per i client, pertanto la verifica che il certificato sia firmato da una CA attendibile conferma l'identità del cliente.
Poiché l'autenticazione di un client è solitamente responsabilità di un'entità privata (come una società), la maggior parte dell'autenticazione del certificato client opera con una CA "autofirmata". Il certificato CA viene quindi caricato nell'applicazione server e i certificati client sulle connessioni in entrata vengono confrontati con il certificato CA.