根本原因是系统缺少对应ca的受信任根证书,需先校准系统时间(偏差超3分钟必失败),再通过certmgr.msc或certutil导入digicert global root g2等最新根证书,并清除ssl状态缓存。

电脑频繁提示安全证书过期,多数情况不是网站证书真过期了,而是系统缺少对应CA的受信任根证书,尤其在Windows 7/8、老旧企业终端或断网环境中极易出现——当前时间为2026年9月24日,DigiCert Global Root G2、Sectigo AddTrust等新旧根证书并存,系统若未同步最新信任链,访问任何HTTPS网站都可能弹出NET::ERR_CERT_AUTHORITY_INVALID等错误。
先确认系统时间是否准确
右键任务栏右下角时间 → 选择“调整日期/时间” → 开启“自动设置时间”和“自动设置时区” → 点击“立即同步”。【时间偏差超过3分钟,所有SSL验证必然失败】
同步完成后,关闭所有浏览器和后台应用(特别是Chrome、Edge、百度浏览器进程),再重新打开网页测试。这一步能解决约70%的误报问题。
手动导入受信任根证书(图形界面法)
方法一:通过证书管理器导入单个.cer文件
1、按Win + R,输入certmgr.msc回车,打开证书管理器
2、左侧展开“受信任的根证书颁发机构” → 右键“证书” → “所有任务” → “导入”
3、向导中点击“浏览”,定位到你已下载的根证书文件(如DigiCert_Global_Root_G2.cer)
4、务必勾选“根据证书类型,自动选择证书存储”,并确认最终存储位置为“受信任的根证书颁发机构”
方法二:批量安装微软官方根证书包
1、从微软官网下载roots.sst文件(或运行certutil -generateSSTFromWU roots.sst生成)
2、双击roots.sst → 选择“受信任的根证书颁发机构”作为目标存储区 → 完成安装
该包包含截至2026年9月全部有效根证书,覆盖DigiCert、GlobalSign、Sectigo等主流CA
命令行强制导入(管理员权限)
第一步:以管理员身份运行PowerShell或cmd
第二步:执行导入指令
certutil -addstore "Root" C:\Downloads\DigiCert_Global_Root_G2.cer
第三步:验证是否成功
certutil -store "Root" | findstr "DigiCert"
若返回证书指纹与主题信息,说明已写入成功。【必须用管理员权限运行,否则写入会被系统拦截】
第四步:清除残留SSL状态缓存
按Win+R输入inetcpl.cpl → 切换到“内容”选项卡 → 点击“清除SSL状态” → 确认
重置整个根证书存储(仅当上述无效时使用)
① 以管理员身份运行cmd
② 执行:certmgr.msc /s /r "Trusted Root Certification Authorities"
③ 执行:certutil -syncWithWU
④ 重启电脑
该操作会清空当前用户及本地机器的根证书存储,并强制从Windows Update拉取最新可信根列表。适用于证书条目损坏、重复或策略冲突导致的信任链断裂场景。











