
# 下载并安装根证书
根证书（Root Certificate）是由受信任的证书颁发机构（CA）签发的数字证书，它作为证书信任链的根节点，用于验证 CA（证书颁发机构）签发的所有下级证书（包括中间证书和服务器证书）的真实性，是客户端信任体系的基础。
- 无需手动配置根证书的场景：若用户通过JDK环境、主流浏览器（Google Chrome、Mozilla Firefox、Microsoft Edge等）或操作系统（Windows、macOS、Android和iOS移动平台等）访问您的web业务，则无需关注根证书，因为根证书已内置在其中，您只需在web服务器安装经CA签发的SSL证书，即可实现客户端与服务端的HTTPS通信。
- 需要手动安装根证书的场景：若用户通过Java等客户端访问您的web业务，由于客户端没有内置根证书，请下载根证书并手动安装到对应的客户端，保证客户端能够校验您web服务器的加密信息，否则可能导致连接失败或"不安全"等警告。例如，如果您的web服务器安装了GeoTrust EV型SSL证书，则对应的客户端需要安装GeoTrust EV型根证书，才能实现客户端与服务端的HTTPS通信。在客户端手动安装根证书的具体场景请参见[表1]。
在客户端安装根证书，可能会因为根证书过期失效或策略变更等原因导致出现不安全提示或访问失败。建议您下载根证书后将其安装到系统默认信任库，并使用该信任库进行客户端校验。
 表1客户端手动安装根证书场景 
| 客户端环境            | 场景说明                                                                   |
|:---|:---|
| Java客户端          | 证书信任依托独立的Java密钥库（cacerts），与系统信任库解耦。客户端需安装对应根证书，服务端才能完成SSL证书的可信校验。      |
| 物联网（IoT）设备与嵌入式系统 | IoT设备与嵌入式系统资源有限，设备内置可信根证书数量有限，需安装对应根证书实现HTTPS通信。                       |
| 移动应用             | 移动应用采用自定义信任库，未同步系统及浏览器全局可信根证书，仅在手动安装匹配根证书后，应用才可正常解析 HTTPS 服务证书并建立加密连接。 |
| 企业内网环境           | 企业内网采用私有CA签发证书，其根证书不在公共信任库信任范围内，安装配套根证书后才能正常访问HTTPS业务。                 |
| 旧版浏览器或操作系统       | Windows XP、Android 4.x等旧系统无内置新版根证书，手动安装根证书可完善证书信任链。                    |
| 特殊安全合规要求         | 部分行业依据行业合规标准及企业安全管控策略，需对可信证书颁发机构（CA）清单进行显性化白名单管控，自定义可信证书机构列表。          |
   
#### 约束条件
您的业务用户通过Java等客户端访问您的web业务。
#### 下载地址
目前仅支持下载部分品牌和证书类型的根证书，具体的下载地址如下 。
表2根证书下载地址 
| 证书品牌       | 根证书下载地址                                                                                                                  |
|:---|:---|
| DigiCert   | [DigiCert-DV-TLS-CA-G1](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/DigiCertDVTLSCAG1.rar)      |
| DigiCert   | [DigiCert-EV-root](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/DigiCertEVroot.rar)              |
| DigiCert   | [DigiCert-OV-DV-root](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/DigiCertOVDVroot.rar)         |
| DigiCert   | [DigiCert Global Root G2](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/DigiCertGlobalRootG2.rar) |
| DigiCert   | [DigiCert Global RootCA](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/DigiCertGlobalRootCA.zip)             |
| GeoTrust   | [GeoTrust-CN-RSA-CA-G1](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/GeoTrustCNRSACAG1.rar)      |
| GeoTrust   | [GeoTrust-EV-CN-RSA-G1](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/GeoTrustEVCNRSAG1.rar)      |
| GlobalSign | [GlobalSign-R3-root](https://res-static.hc-cdn.cn/cloudbu-site/china/zh-cn/ccm/Certificat/GlobalSignR3root.rar)          |
   
#### 安装根证书
**如下以 Windows 10操作系统为例介绍根证书的安装步骤，您在安装根证书时可以进行参考。**
1. 在Windows 10桌面，按Win+R，打开"运行"对话框后输入"mmc"。 
   图1运行对话框   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002494220444.png "点击放大")
   
   
2. 单击"确定"，进入Microsoft管理控制台 （MMC）。
3. 在控制台菜单栏，选择"文件 \> 添加/删除管理单元"。 
   图2添加/删除管理单元   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002494380438.png "点击放大")
   
   
4. 在添加或删除管理单元页面，从左侧"可用的管理单元"列表中选择"证书"，单击"添加"后单击"确定"。 
   图3添加证书   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002526460079.png "点击放大")
   
   
5. 在"证书管理单元"页面，选择"计算机账户"并单击"下一步"。
6. 在"选择计算机"页面，选择"本地计算机（运行此控制台的计算机）"并单击"完成"。
7. 在MMC控制台左侧导航栏，单击"证书（本地计算机）"，选择目标目录（如企业信任），右键单击鼠标，选择"所有任务 \> 导入"。 
   图4企业信任   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002526380119.png "点击放大")
   
   
8. 根据页面提示，完成证书导入。 
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002494220448.png "点击放大")
   
   
#### 安全风险须知
- 证书来源安全风险：根证书仅可通过官方、权威可信渠道获取。若安装来源不明、未经验证的根证书，极易引入恶意程序，诱发中间人攻击，对整机系统安全造成威胁。
- 证书部署误操作风险：证书导入存储目录错误、上传文件格式不符规范，可能会破坏系统信任链完整性，引发业务应用SSL/TLS连接异常、访问中断等故障。
 
#### 维护成本须知
- 根证书替换成本：根证书具备有效期限，证书到期、CA 更换根证书后，客户端需同步更新，维持信任链路正常。
- 老旧系统或应用升级成本：老旧系统、应用可能无法兼容新型根证书算法与规范，需升级版本实现适配。
- 根证书批量部署成本：异构设备或客户端规模较大时，单台手动安装根证书效率低、人为失误率高。可通过自动化脚本、设备配置管理工具实现批量部署与统一维护，降低人工运维成本。
 
#### 常见问题
**SSL证书到期是否需重新部署根证书说明**
- 场景一：无需手动重新部署 若SSL证书由公开可信CA签发，且对应根证书已预装在主流操作系统、浏览器信任库内。CA常规迭代更新根证书时，系统、浏览器会依托自带更新渠道自动同步根证书，此类客户端无需人工重新部署根证书。
  
- 场景二：必须手动重新部署 针对无内置可信根证书的终端环境（具体终端环境请参考[表1]），出现以下情形需手动重新部署根证书：
  - 新购SSL证书更换签发CA厂商或变更DV/OV/EV证书类型；
  
  - 原有根证书到期或CA 机构启用全新根证书体系。
   
 
