Edge访问内部站点遇NET::ERR_CERT_AUTHORITY_INVALID的解决问询
解决内部站点证书错误的可行方案
先纠正之前的误区
你之前用的HSTSPolicyBypassList注册表项是用来绕过HSTS强制跳转规则的,和证书信任问题完全无关,所以配置后无效是正常的,不用再在这个方向浪费时间。
适合小型单人运维的解决方案
1. 启用Intranet站点证书豁免(最省心)
这是微软为内部场景设计的简化策略,直接让Edge信任所有内网站点的证书,无需逐个配置主机:
- GPO配置:找到「计算机配置/用户配置 > 管理模板 > Microsoft Edge > 安全」,启用「允许为Intranet站点使用无效证书」策略。
- 注册表配置:
- 机器级(所有用户生效):在
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Edge下新建DWORD值AllowInvalidCertificatesForIntranet,设置值为1。 - 用户级:在
HKEY_CURRENT_USER\Software\Policies\Microsoft\Edge下新建同样的DWORD值,值为1。
- 机器级(所有用户生效):在
- 配置完成后重启Edge,访问
edge://policy确认策略已加载,之后内网站点的证书错误会被自动忽略。
2. 精准添加特定主机的证书例外
如果不想豁免所有内网站点,只想针对ESXI、打印机这类特定设备,用证书自动选择策略:
- GPO配置:找到「计算机配置/用户配置 > 管理模板 > Microsoft Edge > 内容设置」,启用「自动选择要用于导航的证书」,并添加规则。
- 注册表配置(以机器级为例):在
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Edge\AutoSelectCertificateForUrls下新建字符串值(比如命名为1),内容为JSON规则:
可以添加多个字符串值(如{"pattern":"https://myesxiserver*","filter":{"ISSUER":{"CN":"myesxiserver"}}}2、3)来匹配不同设备,比如打印机的{"pattern":"https://printer*","filter":{"ISSUER":{"CN":"printer"}}}。 - 该规则会让Edge自动接受对应主机的自签名证书,不再弹出错误提示。
3. 针对内部IP的豁免规则
如果设备只有内部IP地址,可直接配置IP段的豁免:
在AutoSelectCertificateForUrls中添加如下规则(以192.168.1段为例):
{"pattern":"https://192.168.1.*","filter":{"ISSUER":{"CN":"*"}}}
这样该网段内所有设备的证书错误都会被忽略。
关键注意事项
- 优先使用机器级配置,这样所有登录设备的用户都会生效,无需逐个用户设置。
- 配置后必须重启Edge,或在
edge://policy页面点击「重新加载策略」确保生效。
内容的提问来源于stack exchange,提问作者Usermd181
相关产品推荐
相关产品推荐

