需关闭应用安全管控或导入政务ca根证书:前者用root权限在安全中心启用“允许任意应用”,后者通过命令行或火狐esr图形界面导入证书,并为自研浏览器单独配置nss数据库,最后验证系统信任、浏览器访问及java应用生效。

在统信UOS政务内网环境中,因系统默认启用“仅允许签名应用”策略且不信任内部CA根证书,导致访问OA、公文交换平台、电子签章系统等出现“您的连接不是私密连接”警告,登录失败或功能异常。
关闭应用安全管控(快速解封,需root权限)
适用于已确认内网证书来源可信、且需立即解除拦截的应急场景。
点击启动器→搜索“安全中心”→打开安全中心→选择左侧“安全工具”→点击“应用安全”→点击右上角“允许任意应用”按钮→勾选全部声明条款→输入当前用户密码完成授权→系统自动关闭签名强制策略。
【必须使用root权限执行,普通用户点击按钮无响应】
导入企业根证书到系统级证书库
此方法不绕过安全策略,而是让政务内网CA根证书被系统全局信任,是符合等保要求的合规做法。
方法一:命令行导入(推荐批量部署)
将政务CA根证书文件(如gov-ca.crt)复制到/home目录下→打开终端执行:sudo cp gov-ca.crt /usr/share/ca-certificates/→执行sudo dpkg-reconfigure ca-certificates→在交互界面中用空格键勾选该证书→按Tab键切换至OK后回车→系统自动更新证书信任库。
方法二:图形界面导入(火狐ESR专用)
启动火狐ESR浏览器→点击右上角三条横线→首选项→隐私与安全→向下滚动至“证书”区域→点击“查看证书”→切换到“证书颁发机构”标签页→点击“导入”→定位并选中gov-ca.crt→在弹出的信任设置中必须勾选“网站标识”和“软件标识”两项→点击确定→完全关闭所有火狐窗口再重新打开。
为自研浏览器(org.deepin.browser)单独导入证书
政务系统常依赖UOS自研浏览器访问,而其证书库独立于系统,需单独注入。
一款AI工具,主要用于Monitor and clean up invalid Codex authentication files in CPA. Check quota status, disable files returning 401 errors, and perform dual verification before deletion.,适合需要提升相关任务效率的用户。
第一步:创建用户级NSS证书数据库(若不存在)mkdir -p /home/$USER/.pki/nssdb→certutil -N -d sql:/home/$USER/.pki/nssdb(首次运行会提示设空密码,直接回车)
第二步:导入政务CA根证书certutil -A -d sql:/home/$USER/.pki/nssdb -n "Government Root CA" -i /home/$USER/gov-ca.crt -t "CT,c,c"
第三步:导入网站服务器证书(如oa.gov.cn.crt,如有)certutil -A -d sql:/home/$USER/.pki/nssdb -n "OA Server Cert" -i /home/$USER/oa.gov.cn.crt -t ",,"
第四步:验证导入结果certutil -d sql:/home/$USER/.pki/nssdb -L | grep -i "government\|oa",若返回证书条目即表示成功。
验证证书是否生效
第一步:检查系统证书库是否注册成功
终端执行:trust list | grep -i "government\|gov-ca",若输出非空则说明系统级已信任。
第二步:测试HTTPS访问
在火狐ESR和自研浏览器中分别访问内网地址(如https://oa.gov.cn),不再出现红色警告页即表示生效。
第三步:检查Java Web Start类应用(如电子签章客户端)
执行:sudo /usr/lib/jvm/java-17-openjdk-amd64/bin/keytool -importcert -file /usr/share/ca-certificates/gov-ca.crt -keystore /usr/lib/jvm/java-17-openjdk-amd64/lib/security/cacerts -alias gov-ca→输入默认口令changeit→确认导入。










