必须将证书导入“受信任的根证书颁发机构”存储区才能消除警告:先确认来源并解压获取.cer/.crt/.p7b文件,或从.exe数字签名导出;双击安装时务必选“本地计算机”和“受信任的根证书颁发机构”;IT批量部署可用PowerShell命令Import-Certificate导入。

当你在Windows 10中运行银行控件、税务UKey驱动或内部OA系统插件时,弹出“由于无法验证发行者,所以Windows已经阻止此软件”警告,本质是系统未将该软件的数字证书纳入信任链——必须手动将其导入“受信任的根证书颁发机构”存储区,才能彻底消除弹窗。
确认证书文件来源并解压
从软件安装包、官网下载页或IT部门提供的压缩包中,找到扩展名为 .cer、.crt 或 .p7b 的证书文件。若为ZIP/RAR包,右键→“全部解压”,确保证书文件处于可直接双击的状态。不要打开.exe安装器后才去找证书,那通常已嵌入临时路径,极难定位。
若只有 .exe 但无独立证书文件,需先用资源管理器右键→“属性”→“数字签名”选项卡→点击签名→“详细信息”→“查看证书”→“复制到文件”向导导出为BASE64编码的.cer文件。
双击安装证书到本地计算机
直接双击上一步获得的 .cer 文件。
在弹出的“证书”窗口中,点击“安装证书…”按钮 → 弹出向导 → 选择“本地计算机” → 点击“下一步” → 选择“将所有的证书放入下列存储” → 点击“浏览…” → 勾选【受信任的根证书颁发机构】 → 确定 → 下一步 → 完成。
此时会弹出安全警告:“您正试图安装一个来自未知发布者的证书……”,这是正常提示,只要确认该证书确实来自你信任的单位(如国家税务总局、某银行科技部),就点“是”。跳过这步会导致证书仅存于当前用户上下文,对系统级服务无效。
命令行批量导入(适用于IT批量部署)
以管理员身份运行PowerShell。
执行命令:Import-Certificate -FilePath "C:\path\to\root.cer" -CertStoreLocation Cert:\LocalMachine\Root。
注意路径中的 Cert:\LocalMachine\Root 不可写成 Cert:\CurrentUser\Root 或 Cert:\LocalMachine\TrustedPublisher——前者只影响当前用户,后者用于代码签名发布者信任,不解决“无法验证发行者”弹窗。
执行后无任何输出即表示成功。可立即验证:运行 certmgr.msc → 展开“受信任的根证书颁发机构”→“证书”,在右侧列表中查找该证书的颁发者名称,确认存在且状态为“启用”。
验证是否生效
关闭所有浏览器和相关软件进程(特别是IE、Edge IE模式、360安全浏览器等基于Trident内核的程序)。
重新运行原先报错的程序或访问触发弹窗的网页地址。
若仍弹出警告,说明证书未正确安装或不是真正被引用的那张——回到第2步,检查证书详细信息里的“使用者”与“颁发者”字段,确认与软件数字签名中显示的一致。

















