Гид по технологиям

Хранилище доверенных корневых сертификатов в Windows 10: как просмотреть и добавить

7 min read Windows Обновлено 16 Dec 2025
Доверенные корневые сертификаты в Windows 10
Доверенные корневые сертификаты в Windows 10

Что такое корневой сертификат

Корневой сертификат — это публичный сертификат удостоверяющего центра (CA). Браузер или система доверяют цепочке сертификатов, если корневой сертификат присутствует в системном хранилище и действителен. Если сертификат не доверенный, браузер покажет ошибку: “Проблема с сертификатом безопасности этого сайта” и может заблокировать соединение.

Коротко: корневой сертификат подтверждает, что сертификаты для сайтов и сервисов выданы надежным центром сертификации.

Кому это нужно и когда

  • Администраторам, внедряющим корпоративные прокси или внутренние CA.
  • Разработчикам и тестировщикам, работающим с самоподписанными сертификатами в локальной сети.
  • Профессионалам по безопасности, проверяющим доверенные цепочки.

Важно: добавляйте в доверенные только сертификаты из надежных источников. Неправильное добавление расширяет доверенную поверхность атак.

Где находится хранилище в Windows 10

Хранилище доверенных корневых сертификатов — это коллекция корневых сертификатов, которым ОС доверяет при проверке цифровых подписей и TLS/SSL‑соеднений.

Физически система хранит информацию в реестре и специализированных файлах, но для управления используйте графические оснастки или утилиты. Один из корневых ключей реестра, относящийся к сертификатам, находится по пути:

Computer\HKEY_LOCAL_MACHINE

(этот путь показывает верхний уровень реестра, где расположены ветки, связанные с безопасностью; для прямого редактирования реестра используйте regedit с осторожностью).

Важно

  • Всегда проверяйте источник корневого сертификата. Подписывать доверие должен только проверенный CA (GoDaddy, DigiCert, GlobalSign и т.п.).
  • Не устанавливайте корневые сертификаты, полученные по ненадежным каналам.

Способы добавить корневой сертификат в Windows 10

Ниже три основных метода: через Политику безопасности (secpol.msc), через Microsoft Management Console (mmc) и через командную строку (certutil). Для каждого метода приведены шаги, ключевые примечания и сценарии проверки.


Метод A — через Политику безопасности (secpol.msc)

Когда использовать: если нужно включить доверие для третьих сторон и корпоративных корневых CA глобально через политики.

  1. Скачайте корневой сертификат (.cer или .crt) от вашего CA и сохраните файл на диске.
  2. Нажмите клавишу Win + R, введите secpol.msc и нажмите Enter. (Важное примечание: редактор локальной политики безопасности отсутствует в издании Windows 10 Home.)

Окно локальной политики безопасности с параметрами цепочки сертификатов

  1. В оснастке откройте «Политики публичных ключей» (Public Key Policies) и выберите “Certificate Path Validation Settings” — откроется окно параметров.

Параметры проверки цепочки сертификатов в локальной политике

  1. На вкладке “Stores” отметьте “Define these policy settings” и затем включите обе представленные опции (Third‑Party Root CAs и Enterprise Root CAs).

Установка флажков для магазинов сертификатов в политике

  1. Нажмите Apply → OK, чтобы сохранить изменения.

  2. Нажмите Win + R, введите certmgr.msc и нажмите Enter — откроется окно управления сертификатами пользователя.

  3. В дереве слева выберите “Trusted Root Certification Authorities” → раздел “Certificates”. Правый клик → All Tasks → Import.

Импорт сертификата через certmgr.msc

  1. В мастере импорта выберите файл сертификата, затем опцию “Automatically select the certificate store based on the type of certificate” и завершите мастер.

  2. Откроется окно с сообщением об успешном импорте. Проверьте, что сертификат появился в списке.

Примечание: для глобального (системного) хранилища обычно используется оснастка MMC с правами администратора (см. Метод B).


Метод B — через Microsoft Management Console (MMC)

Когда использовать: если нужно управлять системным (computer account) хранилищем сертификатов, например, чтобы сертификат был доступен всем пользователям на машине.

  1. Нажмите Win + R, введите mmc и нажмите Enter.

Запуск Microsoft Management Console через Run

  1. В меню File → Add/Remove Snap‑ins выберите “Certificates” и нажмите Add.

Добавление снап‑ина Certificates в MMC

  1. В диалоге выберите “Computer account” → Local computer → Finish → OK.

  2. Разверните узел Certificates (Local Computer) → Trusted Root Certification Authorities → Certificates. Правый клик → All Tasks → Import.

Список Trusted Root Certification Authorities в MMC

  1. Следуйте мастеру импорта, выбрав файл .cer и указав, что сертификат следует поместить в хранилище “Trusted Root Certification Authorities”.

  2. После успешного импорта перезагрузите сервисы, которые используют сертификаты (например, браузер или web‑сервер), чтобы изменения вступили в силу.

Совет: если MMC не создаёт новый документ или не запускается, запустите консоль с правами администратора или проверьте целостность системных файлов (sfc /scannow).


Метод C — через командную строку (certutil)

Когда использовать: автоматизация, сценарии развёртывания и удалённая установка через сценарии.

  1. Нажмите Win + R, введите cmd и нажмите Ctrl + Shift + Enter, чтобы открыть командную строку с повышенными привилегиями.

  2. Выполните команду, подставив свой путь и имя файла:

certutil -addstore root C:\Users\Downloads\mycertificate.cer

Примечания:

  • Параметр root указывает на хранилище Trusted Root Certification Authorities.
  • Для компьютерного хранилища (LocalMachine) при автоматизации можно использовать PowerShell с модулем PKI или групповые политики.

После выполнения certutil вы увидите подтверждение успешного добавления. Проверьте наличие сертификата в MMC.


Как проверить и отозвать сертификат

  • Откройте MMC → Trusted Root Certification Authorities → Certificates и найдите запись по Subject или Thumbprint.
  • Дважды кликните по сертификату, чтобы посмотреть данные: издатель, срок действия, отпечаток (SHA‑1/SHA‑256).
  • Чтобы удалить сертификат: правый клик → Delete.

Если сертификат скомпрометирован или устарел — удалите его из системного хранилища и обновите доверие через политику.


Проверка работоспособности после установки

  1. Откройте браузер и перейдите на сайт, который использует цепочку с этим корневым CA.
  2. Убедитесь, что нет предупреждений о безопасности TLS/SSL.
  3. На сервере можно проверить цепочку через openssl:
openssl s_client -connect example.com:443 -showcerts

(Отображаемые сертификаты должны оканчиваться сертификатом, выданным вашим корневым CA.)


Технические и операционные рекомендации (чек‑лист для админа)

  • Перед установкой: проверьте подпись и источник файла сертификата.
  • Для массовой установки: используйте групповую политику (GPO) или PowerShell с удалённым выполнением.
  • Документируйте: кто, зачем и когда добавил сертификат в доверенные.
  • Регулярно проверяйте срок действия корневых сертификатов.
  • Минимизируйте количество доверенных корневых CA: чем меньше доверий — тем меньше риск.

Чек‑лист для быстрого применения:

  • Получен файл от официального CA.
  • Проверен SHA‑256 отпечаток.
  • Импорт выполнен в правильное хранилище (пользователь/компьютер).
  • Перезапущены клиентские приложения при необходимости.
  • Обновлена документация и уведомлены заинтересованные стороны.

Когда этот подход не сработает — контрпримеры

  • Несовместимость формата файла (например, .pfx вместо .cer). Решение: экспорт/конвертация с помощью certutil или openssl.
  • Ограничения издания Windows (Home): secpol.msc может отсутствовать; используйте MMC или certutil.
  • Политики домена (GPO) переопределяют локальные изменения: в таком случае изменений нужно вносить через GPO.

Безопасность и приватность

  • Не добавляйте в доверенные корневые сертификаты от неизвестных третьих лиц.
  • Учёт и аудитация: фиксируйте изменения в сертификатах для последующего расследования.
  • GDPR/конфиденциальность: добавление корневого сертификата не должно использоваться для беззнакового перехвата пользовательских данных. Любое вмешательство в TLS трафик с целью декодирования требует соответствующих юридических оснований.

Роль‑ориентированные компактные чек‑листы

Администратору:

  • Скачал и проверил сертификат.
  • Импортировал в системное хранилище через MMC или certutil.
  • Проверил работоспособность служб.

Пользователю:

  • Передал запрос администратору с указанием файла и цели.
  • Не устанавливали вручную корневые сертификаты без одобрения ИБ.

Инженеру‑разработчику:

  • Для тестирования используйте локальные PEM/cer и временные CA.
  • Не используйте тестовые корневые сертификаты в продакшне.

Быстрые сценарии автоматизации (образец PowerShell)

Пример установки сертификата в хранилище LocalMachine (запускать от администратора):

$certPath = 'C:\Users\Deploy\root-ca.cer'
Import-Certificate -FilePath $certPath -CertStoreLocation 'Cert:\LocalMachine\Root'

Этот подход удобен для развёртывания через удалённые сессии или инструменты управления конфигурацией.


Визуальное дерево решений (mermaid)

flowchart TD
  A[Нужно добавить корневой сертификат?] --> B{Файл получен от надёжного CA?}
  B -- Нет --> Z[Остановить: проверить источник]
  B -- Да --> C{Добавить для одного пользователя или для всей машины?}
  C -- Пользователь --> D[Запустить certmgr.msc → Trusted Root → Import]
  C -- Машина --> E[Запустить mmc → Certificates 'Computer' → Import]
  E --> F{Нужна автоматизация?}
  F -- Да --> G[Использовать certutil/PowerShell или GPO]
  F -- Нет --> H[Проверить через браузер/openssl]
  H --> I[Завершено]
  G --> I
  D --> I

Критерии приёмки

  • Сертификат отображается в разделе Trusted Root Certification Authorities в MMC.
  • После перезапуска целевых приложений нет предупреждений о цепочке сертификатов.
  • Документация обновлена, и отпечаток сертификата занесён в систему учёта.

Краткий глоссарий (1 строка каждая)

  • CA: Центр сертификации, выдаёт сертификаты и подтверждает их подлинность.
  • Корневой сертификат: верхняя точка доверенной цепочки сертификатов.
  • MMC: Microsoft Management Console — инструмент для управления оснастками Windows.
  • certutil: утилита Windows для работы с сертификатами и хранилищами.

Часто задаваемые вопросы

Как восстановить случайно удалённый корневой сертификат?

Если у вас есть экспортированная копия — импортируйте её обратно через MMC/PowerShell/certutil. Если копии нет, получите сертификат у издателя (CA) и импортируйте снова.

Можно ли добавить корневой сертификат для всех компьютеров в домене?

Да — используйте групповую политику (GPO): Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Trusted Root Certification Authorities.

Безопасно ли добавлять корневые сертификаты из браузера?

Непосредственно в браузере (например, Firefox) добавление сертификата может влиять только на браузер. Однако добавление в системное хранилище расширяет доверие на всю ОС, поэтому выполняйте это только при полной уверенности в источнике.


Резюме

Добавление корневого сертификата в Windows 10 — распространённая задача для администраторов и инженеров. Используйте MMC для системного хранилища, certmgr.msc для пользовательского профиля, а certutil или PowerShell для автоматизации. Всегда проверяйте источник сертификата, документируйте изменения и применяйте минимально необходимый набор доверий.

Если остались вопросы или нужна помощь с конкретным сценарием — опишите вашу задачу в комментарии, и мы поможем подобрать оптимальный алгоритм.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро