必须将自签名根证书手动导入“受信任的根证书颁发机构”存储区,方法包括:一、mmc控制台导入;二、certmgr.msc图形导入;三、双击证书文件向导导入;四、certutil或powershell命令行导入。

要在Windows系统中让浏览器信任你自建的SSL根证书,必须把它手动导入到“受信任的根证书颁发机构”证书存储区,否则所有用它签发的HTTPS证书都会被拦截警告。
用MMC控制台导入根证书
第一步:按 Win + R 打开运行框,输入 mmc → 回车,启动 Microsoft 管理控制台。
第二步:点击顶部菜单栏的「文件」→「添加/删除管理单元」→ 在左侧列表中双击「证书」→ 弹出窗口中选择「计算机账户」→ 点击「下一步」→ 选中「本地计算机」→ 点击「完成」→ 再点「确定」。
第三步:在左侧树形菜单中展开「证书(本地计算机)」→ 展开「受信任的根证书颁发机构」→ 右键点击其下的「证书」文件夹 → 选择「所有任务」→「导入」。
第四步:在向导中点击「下一步」→ 点击「浏览」,定位并选中你的根证书文件(如 RootCA.crt 或 RootCA.pem)→ 确保文件类型是「所有文件 \*.\*」才能看到.crt/.pem后缀 → 点击「下一步」→ 选择「将所有的证书放入下列存储」→ 存储位置自动显示为「受信任的根证书颁发机构」→ 点击「下一步」→ 点击「完成」。
这一步完成后,证书就已写入系统级信任库。重启浏览器(包括Chrome、Edge、Firefox)才能生效,不重启的话仍会报“您的连接不是私密连接”。
用certmgr.msc快速导入(适合单次操作)
方法一:直接运行证书管理器
按 Win + R,输入 certmgr.msc → 回车 → 左侧展开「受信任的根证书颁发机构」→ 右键「证书」→「所有任务」→「导入」→ 后续步骤同上,选中你的 【RootCA.crt 文件】 即可。
方法二:双击证书文件安装(最简但有风险)
直接双击你的 RootCA.crt 文件 → 弹出证书对话框 → 点击「安装证书…」→ 选择「本地机器」→ 点击「下一步」→ 选择「将所有的证书放入下列存储」→ 点击「浏览」→ 选中「受信任的根证书颁发机构」→ 点击「确定」→「下一步」→「完成」。
注意:此方法在Windows 11 22H2+或启用了UAC高安全策略的系统中可能被拦截,提示“无法导入证书”,此时必须改用MMC方式。
验证是否导入成功
回到 certmgr.msc 或 mmc 控制台 → 展开「受信任的根证书颁发机构」→「证书」→ 在右侧列表中查找你的证书主题(如 CN=RootCA 或 CN=Dev Root CA)→ 双击打开 → 切换到「详细信息」选项卡 → 滚动到底部查看「增强型密钥用法」字段是否包含「证书请求代理」和「服务器身份验证」→ 若无,说明证书生成时未正确设置扩展字段,需重新签发。
导入完成。











