Обновление доверенных корневых сертификатов в Windows 11: инструкция
Симптомы устаревания корневых сертификатов в Windows 11
При переходе на защищенные веб-сайты (HTTPS), установке драйверов или программ пользователи сталкиваются с предупреждениями: Этот веб-сайт не защищен (NET::ERR_CERT_AUTHORITY_INVALID), Сертификат безопасности этого веб-сайта был выпущен недоверенным центром или код ошибки CERT_E_UNTRUSTEDROOT (0x800B0109).
| Признак | Где отображается | Причина |
|---|---|---|
| 0x800B0109 | Установщик ПО / WUSA | Цепочка сертификатов обработана, но завершилась в корневом сертификате, которому нет доверия |
| Блокировка установки драйвера | Диспетчер устройств | Каталог безопасности подписан неизвестным вендором или Минцифры РФ без установленного корня |
| Недоверенный сайт в Edge / Chrome | Окно браузера | Отключена функция автоматического обновления корневых сертификатов AuthRoot |
Пошаговое обновление хранилища доверенных сертификатов Windows 11
- Принудительная генерация и установка полного актуального пула сертификатов Microsoft: запустите командную строку с правами администратора:
certutil -generateSSTFromWU roots.sstИмпортируйте полученный SST-контейнер со всеми мировыми центрами сертификации в хранилище системы через PowerShell:
$sst = (Get-ChildItem -Path ".\roots.sst"); $sst | Import-Certificate -CertStoreLocation Cert:\LocalMachine\Root - Проверка групповой политики автообновления сертификатов: нажмите
Win + R>gpedit.msc> перейдите по пути: Конфигурация компьютера > Административные шаблоны > Система > Управление связью через Интернет > Параметры связи через Интернет:- Найдите параметр «Отключить автоматическое обновление корневых сертификатов» (Turn off Automatic Root Certificates Update).
- Убедитесь, что он находится в состоянии «Отключено» (Disabled) или «Не задано» (Not Configured).
- Установка корневых сертификатов Национального удостоверяющего центра (НУЦ / Минцифры): для корректной работы российских государственных порталов и банков скачайте сертификаты
Russian Trusted Root CAи импортируйте их:certutil -addstore -f "Root" "russian_trusted_root_ca.cer"; certutil -addstore -f "CA" "russian_trusted_sub_ca.cer"
Безопасность: Никогда не импортируйте неизвестные файлы .cer / .crt в хранилище «Доверенные корневые центры сертификации» (LocalMachine\Root) по просьбе непроверенных программ. Владелец корневого сертификата получает возможность перехватывать и расшифровывать весь ваш зашифрованный HTTPS-трафик (атака Man-in-the-Middle).
Частые вопросы (FAQ)
Как Windows 11 обычно обновляет корневые сертификаты?
В Windows действует механизм динамического обновления (AuthRoot). Когда система сталкивается с незнакомым корневым сертификатом доверенного партнера Microsoft Root Certificate Program, она автоматически скачивает его из каталога Windows Update в фоновом режиме.
Почему автообновление сертификатов не работает в корпоративной сети?
В закрытых сегментах сетей межсетевые экраны блокируют обращения к узлам ctldl.windowsupdate.com. В таких случаях администраторы распространяют файл SST централизованно через WSUS или GPO.
Как просмотреть установленные корневые сертификаты на компьютере?
Нажмите Win + R, введите certlm.msc (хранилище сертификатов локального компьютера) и раскройте папку 'Доверенные корневые центры сертификации' -> 'Сертификаты'.
Чем отличается хранилище certmgr.msc от certlm.msc?
certmgr.msc открывает персональное хранилище текущего пользователя (CurrentUser), а certlm.msc управляет сертификатами всего компьютера (LocalMachine), действующими для всех служб и пользователей.