Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

CERT_E_UNTRUSTEDROOT Windows Server, AD и Роли

Обновление доверенных корневых сертификатов в Windows 11: инструкция

Обновлено: 11.09.2026 · Официальная документация ↗

Симптомы устаревания корневых сертификатов в Windows 11

При переходе на защищенные веб-сайты (HTTPS), установке драйверов или программ пользователи сталкиваются с предупреждениями: Этот веб-сайт не защищен (NET::ERR_CERT_AUTHORITY_INVALID), Сертификат безопасности этого веб-сайта был выпущен недоверенным центром или код ошибки CERT_E_UNTRUSTEDROOT (0x800B0109).

ПризнакГде отображаетсяПричина
0x800B0109Установщик ПО / WUSAЦепочка сертификатов обработана, но завершилась в корневом сертификате, которому нет доверия
Блокировка установки драйвераДиспетчер устройствКаталог безопасности подписан неизвестным вендором или Минцифры РФ без установленного корня
Недоверенный сайт в Edge / ChromeОкно браузераОтключена функция автоматического обновления корневых сертификатов AuthRoot

Пошаговое обновление хранилища доверенных сертификатов Windows 11

  1. Принудительная генерация и установка полного актуального пула сертификатов Microsoft: запустите командную строку с правами администратора:
    certutil -generateSSTFromWU roots.sst

    Импортируйте полученный SST-контейнер со всеми мировыми центрами сертификации в хранилище системы через PowerShell:

    $sst = (Get-ChildItem -Path ".\roots.sst"); $sst | Import-Certificate -CertStoreLocation Cert:\LocalMachine\Root

  2. Проверка групповой политики автообновления сертификатов: нажмите Win + R > gpedit.msc > перейдите по пути: Конфигурация компьютера > Административные шаблоны > Система > Управление связью через Интернет > Параметры связи через Интернет:
    • Найдите параметр «Отключить автоматическое обновление корневых сертификатов» (Turn off Automatic Root Certificates Update).
    • Убедитесь, что он находится в состоянии «Отключено» (Disabled) или «Не задано» (Not Configured).
  3. Установка корневых сертификатов Национального удостоверяющего центра (НУЦ / Минцифры): для корректной работы российских государственных порталов и банков скачайте сертификаты Russian Trusted Root CA и импортируйте их:
    certutil -addstore -f "Root" "russian_trusted_root_ca.cer"; certutil -addstore -f "CA" "russian_trusted_sub_ca.cer"

Безопасность: Никогда не импортируйте неизвестные файлы .cer / .crt в хранилище «Доверенные корневые центры сертификации» (LocalMachine\Root) по просьбе непроверенных программ. Владелец корневого сертификата получает возможность перехватывать и расшифровывать весь ваш зашифрованный HTTPS-трафик (атака Man-in-the-Middle).

💡 Практика специалистов: Практика ITSTM: При массовом обновлении сертификатов на закрытых серверах без выхода в сеть используйте скрипт экспорта: CertUtil -syncWithWU \\Server\Share\Roots. После этого клиенты можно настроить на получение обновлений корней с внутреннего файлового сервера через реестр (DirectoryUrl).

Частые вопросы (FAQ)

Как Windows 11 обычно обновляет корневые сертификаты?

В Windows действует механизм динамического обновления (AuthRoot). Когда система сталкивается с незнакомым корневым сертификатом доверенного партнера Microsoft Root Certificate Program, она автоматически скачивает его из каталога Windows Update в фоновом режиме.

Почему автообновление сертификатов не работает в корпоративной сети?

В закрытых сегментах сетей межсетевые экраны блокируют обращения к узлам ctldl.windowsupdate.com. В таких случаях администраторы распространяют файл SST централизованно через WSUS или GPO.

Как просмотреть установленные корневые сертификаты на компьютере?

Нажмите Win + R, введите certlm.msc (хранилище сертификатов локального компьютера) и раскройте папку 'Доверенные корневые центры сертификации' -> 'Сертификаты'.

Чем отличается хранилище certmgr.msc от certlm.msc?

certmgr.msc открывает персональное хранилище текущего пользователя (CurrentUser), а certlm.msc управляет сертификатами всего компьютера (LocalMachine), действующими для всех служб и пользователей.

Полезные материалы
Рекомендуем