macOS 中管理根证书需通过“钥匙串访问”区分查看筛选、调整信任策略、重置信任库三类操作:系统根证书存于“系统”钥匙串,可筛选蓝色锁形根CA并查看默认信任;手动修改SSL信任选项需谨慎;重置后恢复出厂信任状态(如2025082000版);版本号可在truststore.html中确认。

在 macOS 中管理与重置受信任的根证书,核心是通过“钥匙串访问”控制证书存储、信任策略和系统信任库。操作需区分“查看/筛选根 CA”“修改单个证书信任设置”和“重置整个系统信任状态”三类场景,避免误删关键根证书或引发全局 HTTPS/邮件/网络认证异常。
查看并筛选系统预置的根证书颁发机构
macOS 的受信任根证书统一存放在“系统”钥匙串中,不可直接编辑,但可筛选识别:
- 打开“钥匙串访问”,左侧边栏选择系统(不是“登录”或“iCloud”)
- 顶部筛选框输入 Root CA 或 Certificate Authority,回车
- 图标为蓝色锁形的是根证书;名称含 ISRG Root X1、DST Root CA X3、Apple Root CA 等属于主流公共根证书
- 双击任一证书 → 切换到“信任”选项卡 → 查看当前策略是否为“使用系统默认值”(即默认受信)
手动调整特定根证书的信任策略
某些企业环境或测试场景需临时禁用或强制信任某根证书,但不建议对系统默认根证书做“永不信任”操作:
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 在“系统”钥匙串中找到目标根证书,双击打开
- 点击“信任”旁的三角展开箭头
- 在“安全套接字层 (SSL)”下拉菜单中,可选:使用系统默认设置(推荐)、始终信任(慎用)、永不信任(仅限调试)
- 修改后需输入管理员密码确认,重启相关 App(如 Safari、Mail)或终端服务才生效
重置系统证书信任库至出厂状态
当出现大面积证书错误(如浏览器频繁报“此网站使用了无效的安全证书”、ClashX 报 SecTrustSettingsCopyCertificates error: -25262)、或怀疑信任配置损坏时,可执行重置:
- 打开“钥匙串访问” → 菜单栏钥匙串访问 > 偏好设置
- 切换到“信任”选项卡 → 点击证书信任设置… 按钮
- 在弹出窗口中点击重置 → 输入管理员密码确认
- 重置后,所有自定义信任策略被清除,系统恢复为 macOS 自带根证书存储区(当前版本为 2025082000)的默认信任状态
- 注意:已手动导入并设为“始终信任”的中间证书或私有 CA 需重新导入并配置
验证当前根证书存储区版本
macOS 的可信根证书列表由 Apple 统一维护,版本更新随系统更新推送。确认版本有助于排查兼容性问题:
- 在访达中按 ⇧⌘G,输入路径:
/System/Library/Security/Certificates.bundle/Contents/Resources/truststore.html - 打开该 HTML 文件 → 右上角显示当前根证书存储区版本号(例如 2025082000)
- 该版本适用于 macOS 26 及更高系统,包含 ISRG、DigiCert、GlobalSign、Apple 自签等共约 200+ 根 CA

















