银河麒麟https证书错误主因是缺失ca根证书,需手动导入国际(如digicert)、国产(如cfca/bjca)或私有ca证书至系统信任库或浏览器独立证书管理器,并执行update-ca-certificates更新,最后重启浏览器验证。

如果您在银河麒麟操作系统中使用浏览器访问HTTPS网站时提示“证书错误”“不安全连接”或“无法验证服务器身份”,则很可能是系统缺少对应CA的根证书,或浏览器未将该证书纳入信任链。以下是针对该问题的手动导入SSL安全证书与浏览器信任设置的多种操作方法:
一、手动导入根证书至系统CA信任库
该方法适用于所有基于Debian架构的麒麟OS版本(如V10 SP1/SP2),通过将证书文件复制到系统证书目录并更新信任索引,使所有系统级应用(包括浏览器、curl、wget等)均识别该证书。
1、获取目标根证书文件(.crt或.pem格式),例如从CA官网下载DigiCert Global Root G3.crt或CFCA_EV_ROOT.cer。
2、将证书文件拷贝至系统证书扩展目录:sudo cp /path/to/certificate.crt /usr/local/share/ca-certificates/。
3、执行证书更新命令:sudo update-ca-certificates,终端应返回“Updating certificates in /etc/ssl/certs... 1 added, 0 removed; done.”。
4、重启所有已运行的浏览器进程,确保新证书生效。
二、在奇安信可信浏览器中单独导入证书
该方法适用于仅需当前浏览器信任某证书,而不影响系统全局信任策略的场景,尤其适合测试环境或临时访问内部系统。
1、启动奇安信可信浏览器,点击右上角“更多”图标,选择“设置”。
2、在左侧菜单中点击“隐私与安全”,向下滚动至“管理证书”区域,点击“管理证书”按钮。
3、在弹出窗口中切换至“权威机构”选项卡,点击右下角“导入”按钮。
4、选择已下载的根证书文件(支持.cer、.crt、.pem格式),勾选“信任此证书用于标识网站”,点击“确定”完成导入。
5、关闭并重新打开浏览器,访问原目标网站验证证书错误是否消除。
三、在Firefox浏览器中导入证书(适用于Snap或离线安装版)
该方法适用于通过Snap安装或手动解压部署的Firefox浏览器,其证书管理独立于系统CA库,需在浏览器内部完成导入。
1、启动Firefox浏览器,在地址栏输入about:preferences#privacy并回车。
2、向下滚动至“证书”区域,点击“查看证书”按钮。
下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。
3、在新窗口中切换至“权威机构”选项卡,点击“导入”按钮。
4、定位并选择待导入的根证书文件,勾选全部三个信任用途(网站、电子邮件、软件签名),点击“确定”。
5、关闭所有Firefox窗口,重新启动后访问目标HTTPS站点确认连接状态。
四、为360安全浏览器配置可信证书路径
该方法适用于银河麒麟系统中预装或后期安装的360安全浏览器,其证书信任机制依赖于内置证书存储与本地策略文件协同工作。
1、启动360安全浏览器,在右上角点击“更多”→“设置”。
2、进入“安全与隐私”→“安全设置”,找到“网站云安全检测”并确保其处于开启状态。
3、点击“高级设置”→“证书管理”,选择“导入证书”并指定根证书文件路径。
4、在导入向导中选择“受信任的根证书颁发机构”,完成导入后点击“完成”。
5、重启浏览器,访问目标网站时若仍提示异常,可点击地址栏锁形图标→“证书信息”→“证书路径”,确认最上级颁发者已显示为“已启用”状态。
五、验证证书是否成功导入并被识别
该步骤用于交叉验证证书是否真正进入信任链,避免因路径错误、格式不兼容或权限不足导致导入失败但无明显报错。
1、在终端执行命令:openssl x509 -in /path/to/certificate.crt -text -noout | grep "Subject:",确认证书主体字段与预期一致。
2、检查系统信任库是否收录该证书:grep -r "Subject.*CN=" /etc/ssl/certs/ | grep -i "证书简称"(如"CFCA"或"DigiCert")。
3、使用curl命令验证HTTPS连接:curl -I https://target-site.com --cacert /path/to/certificate.crt,返回HTTP 200即表示证书可用。
4、在浏览器中访问目标网站,点击地址栏锁形图标→“连接安全”→“证书信息”,确认证书路径中所有节点均显示“已验证”且无红色警告图标。










