升级 macOS 大版本前需主动导出钥匙串凭据:一、用“钥匙串访问”导出登录钥匙串为 .keychain-db 文件;二、用“密码”App 导出网站与 App 密码为 .csv;三、单独导出含私钥的证书为 .p12;四、同步钥匙串密码至新登录密码。

升级 macOS 大版本(如从 Sonoma 升到 Sequoia)前,钥匙串中的密码、Wi-Fi 凭据、开发证书等不会自动迁移或同步,尤其当新系统重置钥匙串访问逻辑、密码未同步或登录钥匙串损坏时,极易丢失。最稳妥的做法是主动导出全部凭据,而非依赖 iCloud 钥匙串(它不备份证书、本地 App 密码、部分 Wi-Fi 项,且首次启用需验证恢复密钥)。
一、用「钥匙串访问」导出登录钥匙串完整备份
这是最直接、覆盖最全的方式,能保存所有密码、证书、密钥及 ACL 权限信息(虽然权限本身无法还原,但条目内容可恢复):
- 打开「钥匙串访问」(Spotlight 搜索即可)
- 左侧边栏选中 “登录” 钥匙串(默认用户钥匙串)
- 菜单栏点击 文件 > 导出项目…
- 选择保存位置,文件名建议含日期(如
login-keychain-20260729) - 格式选 .keychain-db(macOS 10.15+ 默认格式)
- 系统会提示输入当前 Mac 登录密码 → 输入后完成导出
⚠️ 注意:该文件未加密,包含明文密码条目(仅受系统账户保护),请存于可信位置(如加密的外置盘或密码管理器附件区)
二、单独导出网站与 App 密码(更安全、更便携)
如果你主要关心网页和应用密码,且希望用密码管理器接管或跨平台查看:
- 打开「密码」App(macOS Ventura 及更新系统内置)
- 身份验证后,点击右上角 … > 导出密码
- 输入登录密码确认
- 生成一个
.csv文件(含网站、用户名、密码、备注字段)
✅ 优点:纯文本、无依赖、可导入 1Password / Bitwarden 等;
❌ 缺点:不包含证书、Wi-Fi 密码、SSH 密钥、本地 App 凭据(如数据库连接串)
三、手动备份关键证书与私钥(开发/企业用户必做)
.keychain-db 文件虽含证书,但某些 .p12 导入的开发证书可能因信任设置或私钥权限问题在升级后失效。建议单独归档:
- 在「钥匙串访问」中,筛选类别为 “我的证书”
- 找到带小箭头图标的证书(表示含私钥)
- 右键 → “导出…” → 保存为
.p12格式 - 设置强密码(务必记住!),文件命名清晰(如
ios-dev-cert-2026.p12) - 同样导出根/中间 CA 证书(
.cer格式),避免证书链断裂
四、检查并同步钥匙串密码(防升级后锁死)
升级后若弹窗总要输钥匙串密码,大概率是登录密码变更未同步至钥匙串:
- 必须在升级前,用旧密码打开「钥匙串访问」
- 右键左侧「登录」钥匙串 → “更改密码”
- “旧密码”填你当前的钥匙串密码(通常等于旧系统登录密码)
- “新密码”填你计划在新系统中使用的登录密码
- 完成后重启测试是否仍弹窗
如果已忘记旧钥匙串密码,只能删掉 login.keychain-db(见下文补救),所以导出必须在还能解锁时完成。
升级前花 5 分钟做完这四步,基本覆盖所有凭据风险。导出文件建议至少存两份:一份本地加密磁盘,一份离线 U 盘——毕竟钥匙串一旦清空,Wi-Fi 密码、Safari 自动填充、Xcode 签名证书全得重配,远比重装系统更耗时。


















