使用自签名证书部署Azure DevOps Server后内网客户端访问出现连接不安全警告的解决方法咨询
使用自签名证书部署Azure DevOps Server后内网客户端访问出现连接不安全警告的解决方法咨询
我之前在部署Azure DevOps Server时,在网站设置环节选择了<generate new self-signed certificate>选项生成自签名证书,安装完成后在服务器本机访问站点完全正常,但内网其他电脑打开DevOps站点时,都会弹出「你的此站点连接无效」的安全警告。我已经对照微软官方的Azure DevOps Server HTTPS配置文档检查过配置,确认是正确的,想请教大家怎么解决这个警告问题?
常见的解决思路和方法:
手动将自签名证书导入内网客户端的受信任根证书库
自签名证书本质上没有被任何公共可信CA背书,所以内网客户端会默认判定它不安全。你需要先从Azure DevOps服务器上导出这个证书,再在每台内网客户端上把它导入到「本地计算机」的「受信任的根证书颁发机构」存储区,这样客户端系统就会认可证书的合法性,不会再弹出警告。具体操作(以Windows系统为例):
- 在DevOps服务器上,按下
Win+R输入certlm.msc打开「本地计算机证书管理器」; - 找到对应DevOps站点的自签名证书(一般在「个人」>「证书」目录下),右键选择「所有任务」>「导出」;
- 按照导出向导选择格式,若仅给客户端验证用,选CER格式即可,将证书保存到内网共享文件夹或移动存储;
- 在客户端电脑上,同样打开
certlm.msc,展开「受信任的根证书颁发机构」>「证书」,右键选择「所有任务」>「导入」; - 按照向导完成证书导入后,重启浏览器再访问站点即可。
- 在DevOps服务器上,按下
改用内网企业CA颁发的证书(推荐用于正式环境)
如果你的内网有自己的企业CA服务器,建议直接用内网CA颁发的SSL证书替换自签名证书。这类证书会被所有加入域的内网客户端自动信任,不需要手动逐台导入,体验更稳定。替换步骤大致如下:
- 向内网CA申请符合要求的SSL证书,确保证书的DNS名称和DevOps服务器的内网域名完全一致;
- 打开Azure DevOps Server管理控制台,进入网站设置界面,更换为新的CA颁发证书;
- 重启Azure DevOps相关服务后,客户端访问时就不会再出现安全警告。
临时绕过警告(仅适用于测试场景)
如果只是临时测试,不想折腾证书配置,可以在浏览器的警告页面点击「高级」,然后选择「继续访问此网站(不安全)」,浏览器会暂时信任该证书。但这种方法每次更换浏览器或清除缓存后都需要重复操作,且存在安全风险,不建议在正式使用环境中采用。
备注:内容来源于stack exchange,提问作者Jackdaw
相关产品推荐
相关产品推荐

