通过组策略将企业自签或私有CA的根证书(.cer格式,DER或Base64编码)导入域内计算机“受信任的根证书颁发机构”存储区,需新建GPO、正确链接至目标计算机所在OU,并执行gpupdate /force验证生效。
直接通过组策略将企业自签或私有ca的根证书推送到域内所有windows计算机,核心是把.cer文件导入“受信任的根证书颁发机构”计算机存储区,并确保gpo正确链接到含目标计算机的ou。
准备正确的证书文件
必须使用不含私钥的标准根证书,格式为.cer(DER编码优先,Base64编码也可用)。不能用.pfx、.crt或PEM原始文本直接部署。若只有PEM格式(以-----BEGIN CERTIFICATE-----开头),可用以下任一方式转换:
- OpenSSL命令:
openssl x509 -in root-ca.crt -outform der -out root-ca.cer - 记事本另存:复制PEM全文(含首尾标记和换行),用UTF-8编码保存为
root-ca.cer,确保文件扩展名确实是.cer
在组策略中导入证书
使用域管理员账号登录域控或已安装RSAT的管理机,打开组策略管理控制台(GPMC):
- 右键“组策略对象” → “新建”,命名如
Deploy-Root-CA - 右键新建GPO → “编辑”,进入组策略编辑器
- 路径:计算机配置 → 策略 → Windows设置 → 安全设置 → 公钥策略 → 受信任的根证书颁发机构
- 右侧空白处右键 → “导入” → 选择准备好的
root-ca.cer→ 完成向导
正确链接并应用GPO
该策略作用于计算机,必须链接到包含目标计算机的组织单位(OU),不是用户OU:
- 在GPMC左侧树中,定位到对应域名或具体OU(例如
Workstations) - 右键 → “链接现有GPO” → 选中刚创建的策略
- 确认链接状态为“已启用”,检查是否有“阻止继承”或安全筛选器限制策略生效
刷新与验证是否成功
策略默认每90分钟自动刷新,但可立即触发:
- 在任意域成员计算机上,以管理员身份运行:
gpupdate /force - 运行
certmgr.msc,切换到“受信任的根证书颁发机构” → “证书”节点,查找你的证书 - 访问使用该CA签发的内部HTTPS服务(如内部Web应用),确认浏览器不提示证书错误

















