Хранилище доверенных корневых сертификатов в Windows 10: как просмотреть и добавить
Что такое корневой сертификат
Корневой сертификат — это публичный сертификат удостоверяющего центра (CA). Браузер или система доверяют цепочке сертификатов, если корневой сертификат присутствует в системном хранилище и действителен. Если сертификат не доверенный, браузер покажет ошибку: “Проблема с сертификатом безопасности этого сайта” и может заблокировать соединение.
Коротко: корневой сертификат подтверждает, что сертификаты для сайтов и сервисов выданы надежным центром сертификации.
Кому это нужно и когда
- Администраторам, внедряющим корпоративные прокси или внутренние CA.
- Разработчикам и тестировщикам, работающим с самоподписанными сертификатами в локальной сети.
- Профессионалам по безопасности, проверяющим доверенные цепочки.
Важно: добавляйте в доверенные только сертификаты из надежных источников. Неправильное добавление расширяет доверенную поверхность атак.
Где находится хранилище в Windows 10
Хранилище доверенных корневых сертификатов — это коллекция корневых сертификатов, которым ОС доверяет при проверке цифровых подписей и TLS/SSL‑соеднений.
Физически система хранит информацию в реестре и специализированных файлах, но для управления используйте графические оснастки или утилиты. Один из корневых ключей реестра, относящийся к сертификатам, находится по пути:
Computer\HKEY_LOCAL_MACHINE(этот путь показывает верхний уровень реестра, где расположены ветки, связанные с безопасностью; для прямого редактирования реестра используйте regedit с осторожностью).
Важно
- Всегда проверяйте источник корневого сертификата. Подписывать доверие должен только проверенный CA (GoDaddy, DigiCert, GlobalSign и т.п.).
- Не устанавливайте корневые сертификаты, полученные по ненадежным каналам.
Способы добавить корневой сертификат в Windows 10
Ниже три основных метода: через Политику безопасности (secpol.msc), через Microsoft Management Console (mmc) и через командную строку (certutil). Для каждого метода приведены шаги, ключевые примечания и сценарии проверки.
Метод A — через Политику безопасности (secpol.msc)
Когда использовать: если нужно включить доверие для третьих сторон и корпоративных корневых CA глобально через политики.
- Скачайте корневой сертификат (.cer или .crt) от вашего CA и сохраните файл на диске.
- Нажмите клавишу Win + R, введите
secpol.mscи нажмите Enter. (Важное примечание: редактор локальной политики безопасности отсутствует в издании Windows 10 Home.)

- В оснастке откройте «Политики публичных ключей» (Public Key Policies) и выберите “Certificate Path Validation Settings” — откроется окно параметров.

- На вкладке “Stores” отметьте “Define these policy settings” и затем включите обе представленные опции (Third‑Party Root CAs и Enterprise Root CAs).

Нажмите Apply → OK, чтобы сохранить изменения.
Нажмите Win + R, введите
certmgr.mscи нажмите Enter — откроется окно управления сертификатами пользователя.В дереве слева выберите “Trusted Root Certification Authorities” → раздел “Certificates”. Правый клик → All Tasks → Import.

В мастере импорта выберите файл сертификата, затем опцию “Automatically select the certificate store based on the type of certificate” и завершите мастер.
Откроется окно с сообщением об успешном импорте. Проверьте, что сертификат появился в списке.
Примечание: для глобального (системного) хранилища обычно используется оснастка MMC с правами администратора (см. Метод B).
Метод B — через Microsoft Management Console (MMC)
Когда использовать: если нужно управлять системным (computer account) хранилищем сертификатов, например, чтобы сертификат был доступен всем пользователям на машине.
- Нажмите Win + R, введите
mmcи нажмите Enter.

- В меню File → Add/Remove Snap‑ins выберите “Certificates” и нажмите Add.

В диалоге выберите “Computer account” → Local computer → Finish → OK.
Разверните узел Certificates (Local Computer) → Trusted Root Certification Authorities → Certificates. Правый клик → All Tasks → Import.

Следуйте мастеру импорта, выбрав файл
.cerи указав, что сертификат следует поместить в хранилище “Trusted Root Certification Authorities”.После успешного импорта перезагрузите сервисы, которые используют сертификаты (например, браузер или web‑сервер), чтобы изменения вступили в силу.
Совет: если MMC не создаёт новый документ или не запускается, запустите консоль с правами администратора или проверьте целостность системных файлов (sfc /scannow).
Метод C — через командную строку (certutil)
Когда использовать: автоматизация, сценарии развёртывания и удалённая установка через сценарии.
Нажмите Win + R, введите
cmdи нажмите Ctrl + Shift + Enter, чтобы открыть командную строку с повышенными привилегиями.Выполните команду, подставив свой путь и имя файла:
certutil -addstore root C:\Users\Downloads\mycertificate.cerПримечания:
- Параметр
rootуказывает на хранилище Trusted Root Certification Authorities. - Для компьютерного хранилища (LocalMachine) при автоматизации можно использовать PowerShell с модулем PKI или групповые политики.
После выполнения certutil вы увидите подтверждение успешного добавления. Проверьте наличие сертификата в MMC.
Как проверить и отозвать сертификат
- Откройте MMC → Trusted Root Certification Authorities → Certificates и найдите запись по Subject или Thumbprint.
- Дважды кликните по сертификату, чтобы посмотреть данные: издатель, срок действия, отпечаток (SHA‑1/SHA‑256).
- Чтобы удалить сертификат: правый клик → Delete.
Если сертификат скомпрометирован или устарел — удалите его из системного хранилища и обновите доверие через политику.
Проверка работоспособности после установки
- Откройте браузер и перейдите на сайт, который использует цепочку с этим корневым CA.
- Убедитесь, что нет предупреждений о безопасности TLS/SSL.
- На сервере можно проверить цепочку через openssl:
openssl s_client -connect example.com:443 -showcerts(Отображаемые сертификаты должны оканчиваться сертификатом, выданным вашим корневым CA.)
Технические и операционные рекомендации (чек‑лист для админа)
- Перед установкой: проверьте подпись и источник файла сертификата.
- Для массовой установки: используйте групповую политику (GPO) или PowerShell с удалённым выполнением.
- Документируйте: кто, зачем и когда добавил сертификат в доверенные.
- Регулярно проверяйте срок действия корневых сертификатов.
- Минимизируйте количество доверенных корневых CA: чем меньше доверий — тем меньше риск.
Чек‑лист для быстрого применения:
- Получен файл от официального CA.
- Проверен SHA‑256 отпечаток.
- Импорт выполнен в правильное хранилище (пользователь/компьютер).
- Перезапущены клиентские приложения при необходимости.
- Обновлена документация и уведомлены заинтересованные стороны.
Когда этот подход не сработает — контрпримеры
- Несовместимость формата файла (например, .pfx вместо .cer). Решение: экспорт/конвертация с помощью certutil или openssl.
- Ограничения издания Windows (Home): secpol.msc может отсутствовать; используйте MMC или certutil.
- Политики домена (GPO) переопределяют локальные изменения: в таком случае изменений нужно вносить через GPO.
Безопасность и приватность
- Не добавляйте в доверенные корневые сертификаты от неизвестных третьих лиц.
- Учёт и аудитация: фиксируйте изменения в сертификатах для последующего расследования.
- GDPR/конфиденциальность: добавление корневого сертификата не должно использоваться для беззнакового перехвата пользовательских данных. Любое вмешательство в TLS трафик с целью декодирования требует соответствующих юридических оснований.
Роль‑ориентированные компактные чек‑листы
Администратору:
- Скачал и проверил сертификат.
- Импортировал в системное хранилище через MMC или certutil.
- Проверил работоспособность служб.
Пользователю:
- Передал запрос администратору с указанием файла и цели.
- Не устанавливали вручную корневые сертификаты без одобрения ИБ.
Инженеру‑разработчику:
- Для тестирования используйте локальные PEM/cer и временные CA.
- Не используйте тестовые корневые сертификаты в продакшне.
Быстрые сценарии автоматизации (образец PowerShell)
Пример установки сертификата в хранилище LocalMachine (запускать от администратора):
$certPath = 'C:\Users\Deploy\root-ca.cer'
Import-Certificate -FilePath $certPath -CertStoreLocation 'Cert:\LocalMachine\Root'Этот подход удобен для развёртывания через удалённые сессии или инструменты управления конфигурацией.
Визуальное дерево решений (mermaid)
flowchart TD
A[Нужно добавить корневой сертификат?] --> B{Файл получен от надёжного CA?}
B -- Нет --> Z[Остановить: проверить источник]
B -- Да --> C{Добавить для одного пользователя или для всей машины?}
C -- Пользователь --> D[Запустить certmgr.msc → Trusted Root → Import]
C -- Машина --> E[Запустить mmc → Certificates 'Computer' → Import]
E --> F{Нужна автоматизация?}
F -- Да --> G[Использовать certutil/PowerShell или GPO]
F -- Нет --> H[Проверить через браузер/openssl]
H --> I[Завершено]
G --> I
D --> IКритерии приёмки
- Сертификат отображается в разделе Trusted Root Certification Authorities в MMC.
- После перезапуска целевых приложений нет предупреждений о цепочке сертификатов.
- Документация обновлена, и отпечаток сертификата занесён в систему учёта.
Краткий глоссарий (1 строка каждая)
- CA: Центр сертификации, выдаёт сертификаты и подтверждает их подлинность.
- Корневой сертификат: верхняя точка доверенной цепочки сертификатов.
- MMC: Microsoft Management Console — инструмент для управления оснастками Windows.
- certutil: утилита Windows для работы с сертификатами и хранилищами.
Часто задаваемые вопросы
Как восстановить случайно удалённый корневой сертификат?
Если у вас есть экспортированная копия — импортируйте её обратно через MMC/PowerShell/certutil. Если копии нет, получите сертификат у издателя (CA) и импортируйте снова.
Можно ли добавить корневой сертификат для всех компьютеров в домене?
Да — используйте групповую политику (GPO): Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities.
Безопасно ли добавлять корневые сертификаты из браузера?
Непосредственно в браузере (например, Firefox) добавление сертификата может влиять только на браузер. Однако добавление в системное хранилище расширяет доверие на всю ОС, поэтому выполняйте это только при полной уверенности в источнике.
Резюме
Добавление корневого сертификата в Windows 10 — распространённая задача для администраторов и инженеров. Используйте MMC для системного хранилища, certmgr.msc для пользовательского профиля, а certutil или PowerShell для автоматизации. Всегда проверяйте источник сертификата, документируйте изменения и применяйте минимально необходимый набор доверий.
Если остались вопросы или нужна помощь с конкретным сценарием — опишите вашу задачу в комментарии, и мы поможем подобрать оптимальный алгоритм.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента