mac连接企业级wi-fi时反复弹出“证书不受信任”警告,说明公司根证书未被系统级显式设为“始终信任”,需确认其已导入“系统”钥匙串、双击设置“始终信任”、cmd+q退出并重启钥匙串访问、终端执行sudo security trust-settings-export/import强制刷新信任策略。

Mac连接企业级Wi-Fi时反复弹出“证书不受信任”警告,说明系统未将公司签发的根证书纳入系统级信任链,每次EAP-TLS握手都会被macOS安全框架拦截——这并非网络故障,而是证书未显式设为“始终信任”导致的强制中断。
确认证书已正确导入系统钥匙串
打开「钥匙串访问」App(聚焦搜索后回车)→ 左侧边栏必须选中「系统」钥匙串(不是「登录」)→ 右上角搜索框输入证书名称,如“SCUEC_WLAN Root CA”或公司域名关键词 → 若无结果,证书根本未安装到系统级,后续所有操作无效。
若证书只出现在「登录」钥匙串中,请直接将其拖拽至「系统」钥匙串内;拖入时弹出密码框,【必须输入当前用户管理员密码】,否则导入失败且无提示。
双击设置“始终信任”并强制刷新生效
在「系统」钥匙串中找到目标根证书,双击打开 → 点击左下角「信任」三角箭头展开 → 在「使用此证书时」下拉菜单中选择「始终信任」→ 关闭窗口 → 输入管理员密码并点击「更新设置」。
【必须按 Cmd+Q 完全退出钥匙串访问 App,再重新打开】:仅点「更新设置」不会立即生效,界面仍显示“已标记为不受此账户信任”,这是 macOS GUI 缓存机制导致的典型假象。
终端强制重载系统信任策略(绕过GUI缓存)
第一步:打开「终端」→ 输入以下命令并回车:
sudo security trust-settings-export /tmp/trust.plist
第二步:继续输入:
sudo security trust-settings-import /tmp/trust.plist
第三步:输入管理员密码(屏幕无字符回显,输完直接回车)→ 命令执行完毕后无需重启,系统底层 Security.framework 会实时加载新信任配置。
该操作可解决 GUI 设置看似成功但实际未被网络进程识别的问题,尤其适用于 IT 部门推送的 .mobileconfig 描述文件中嵌入的私有根证书。
验证是否真正生效
重新连接企业 Wi-Fi,观察是否仍弹窗;若仍有提示,打开钥匙串访问 → 搜索相同证书 → 查看「信任」展开项中「使用此证书时」是否仍为「始终信任」→ 若已恢复为默认值,说明证书被其他策略覆盖,需检查是否有 MDM 管理配置冲突。











