You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在MacOS的Keychain Access中导入ED25519根CA证书?

解决ED25519根证书导入Keychain Access失败(错误码-25257)的问题

你用RSA算法生成根证书的命令可正常工作:

openssl req  -newkey rsa:2048 -nodes -x509 -days 365 -out root.crt -keyout root.key 

但换成ED25519算法生成证书时:

openssl req  -newkey ed25519 -nodes -x509 -days 365 -out root.crt -keyout root.key

将root.crt导入Keychain Access会报错-25257(格式未知),不过通过OpenSSL验证证书本身是有效的:

openssl verify -CAfile <(cat root.crt inter.crt) server.crt client.crt
server.crt: OK
client.crt: OK

以下是可行的解决方法:

方案1:转换为PKCS#12格式导入

Keychain Access对PKCS#12格式的兼容性更强,将证书和密钥打包成.p12文件后再导入:

openssl pkcs12 -export -in root.crt -inkey root.key -out root.p12

执行命令后设置导出密码,之后双击root.p12文件,按Keychain引导完成导入即可。

方案2:重新生成ED25519证书(分步操作)

直接用req命令一键生成的证书可能存在格式兼容性问题,分步生成密钥和证书试试:

  1. 单独生成ED25519密钥:
openssl genpkey -algorithm ED25519 -out root.key
  1. 基于生成的密钥创建根证书:
openssl req -x509 -new -nodes -key root.key -days 365 -out root.crt

用新生成的root.crt尝试导入Keychain。

补充提示

  • 错误码-25257是因为Keychain无法识别ED25519的签名算法格式,确保你的macOS版本在10.15及以上,旧系统对ED25519支持有限。
  • 导入成功后,若需要调整证书信任级别,可在Keychain Access中找到证书,右键选择「显示简介」,在「信任」标签页修改对应设置。

内容的提问来源于stack exchange,提问作者sonion

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 07:31:02