You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

升级AWSCLIV2后Windows 10环境下aws-cli出现SSL证书验证失败问题

问题原因

这个问题本质是Windows版AWS CLI v2的证书信任逻辑和WSL2环境不一致导致的,具体原因如下:

  • AWS CLI v2的Windows安装包内置了独立的Python运行环境和CA根证书 bundle,默认不会读取Windows系统的证书存储。如果你的网络环境部署了SSL中间人代理、企业防火墙,这类设备会重写所有HTTPS流量的证书,你即便已经把代理的自签名根证书导入了Windows系统信任列表,AWS CLI也不会识别,就会触发证书验证失败报错。
  • 而WSL2环境的AWS CLI默认调用Linux系统的CA证书库,你大概率已经把代理根证书导入到了WSL的系统证书存储,或者WSL2的网络没有走Windows侧的SSL中间人代理,所以运行正常。
  • 少数情况是旧版AWS CLI的残留配置里指定了无效的ca_bundle路径,新版CLI读取配置时加载了错误的证书文件导致验证失败。
解决办法
  • 先执行以下临时命令验证是否为证书信任问题,该命令会跳过SSL证书校验,仅用于测试,不建议长期使用:
    aws s3 ls --no-verify-ssl
    如果执行后可以正常返回结果,即可确认是证书信任导致的问题,可选择以下任意一种方案永久解决:
  1. 导入自定义根证书配置
    首先从Windows系统证书管理器导出你需要信任的根CA证书(一般是企业代理/防火墙的自签名根证),导出格式选择Base64编码的X.509(.CER)格式,保存到本地路径例如C:\ssl\company-root.crt。
    之后可以二选一配置:
    • 全局配置AWS CLI信任该证书,执行命令:
      aws configure set ca_bundle C:\ssl\company-root.crt
      配置会自动写入用户目录下的.aws/config文件,对所有AWS CLI命令生效。
    • 新增Windows系统环境变量AWS_CA_BUNDLE,变量值填写证书的完整本地路径,配置完成后重启终端即可生效。
  2. 直接修改内置CA证书库
    把你导出的根证书内容追加到AWS CLI内置的CA证书文件末尾,默认路径为C:\Program Files\Amazon\AWSCLIV2\awscli\cacert.pem,修改完成后无需额外配置即可生效。
  3. 清理残留配置
    如果之前安装过旧版AWS CLI,先检查用户目录下.aws/config和.aws/credentials文件,删除无效的ca_bundle相关配置项即可。

内容的提问来源于stack exchange,提问作者forvaidya

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 14:24:04