윈도우11 0x800B0111 오류(사용자가 인증서를 신뢰할 수 없음으로 명시적으로 표시했습니다)의 원인과 해결 방법입니다. 신뢰할 수 없는 인증서 저장소 정리, 날짜와 시간 동기화, 인증서 목록 갱신을 단계별로 다룹니다.
설치하려는 파일의 서명 인증서나 그 상위 발급 인증서가 ‘신뢰할 수 없는 인증서’ 저장소에 등록돼 있는 경우, “설치 실패 사용자가 인증서를 신뢰할 수 없음으로 명시적으로 표시했습니다. (0x800B0111)”라는 메시지가 나타날 수 있습니다.
이 오류는 소프트웨어 설치뿐 아니라 Windows Update나 기능 추가 도중에도 나타납니다. 원인은 차단 목록에 잘못 들어간 인증서, 어긋난 시스템 시계, 오래된 인증서 목록 이렇게 3가지 원인으로 구분됩니다. 아래 진단 표에서 증상을 찾아 해결 방법을 적용합니다.
원인별 증상과 해결 경로
0x800B0111(인증서 신뢰 반환값 TRUST_E_EXPLICIT_DISTRUST)은 서명 검증이 인증서 자체의 결함이 아니라 ‘명시적 차단’ 때문에 실패했다는 뜻입니다. 세 가지 원인은 증상이 조금씩 다르므로 표에서 대조한 뒤 해당 섹션으로 진행합니다.
| 원인 | 증상 | 해결 |
|---|---|---|
| 서명 인증서가 차단 목록에 등록됨 | 특정 프로그램의 설치나 업데이트만 0x800B0111로 실패 | 신뢰할 수 없는 인증서 저장소에서 삭제 (1번) |
| 시스템 날짜, 시간, 시간대 어긋남 | 여러 서명 파일이 한꺼번에 거부됨 | 날짜와 시간 자동 동기화 (2번) |
| 인증서 차단 목록(CTL)이 손상되거나 구버전 | 최신 인증서로 서명된 파일까지 광범위하게 거부됨 | Windows Update로 목록 갱신 (3번) |
마이크로소프트의 인증서 및 신뢰 반환 값 문서는 이 코드를 “The certificate was explicitly marked as untrusted by the user”, 즉 사용자 또는 시스템 정책이 해당 인증서를 신뢰 대상에서 명시적으로 제외한 상태로 정의합니다.
따라서 해결의 핵심은 어떤 인증서가 왜 차단됐는지 원인을 찾고 인증서를 되살리는 데 있습니다.
1. 신뢰할 수 없는 인증서 저장소에서 0x800B0111 유발 인증서 삭제
이 오류의 직접 원인은 설치 대상의 서명 인증서가 차단 목록에 올라 있다는 것입니다. 그러니 인증서 관리자부터 확인합니다.

차단된 인증서를 확인하려면 실행 창(Win+R)에 certmgr.msc를 입력해 인증서 관리자를 엽니다.
관리자를 연 뒤 왼쪽 트리에서 신뢰할 수 없는 인증서 > 인증서를 선택합니다. 오른쪽 목록에 항목이 있으면 설치하려는 프로그램의 게시자와 이름이 겹치는 인증서를 찾습니다. 예를 들어 Microsoft가 서명한 설치 파일이 막혔다면 발급 대상에 Microsoft가 포함된 항목을 확인합니다.
주의: 신뢰할 수 없는 인증서 저장소는 악성 인증서를 막는 차단 목록입니다. 정체를 모르는 인증서는 그대로 둡니다. 차단 목록에 등록된 인증서를 하나씩 열어 서명을 확인해 설치하려는 게시자의 정상 인증서가 잘못 들어간 경우에만 해당 항목을 우클릭한 뒤 삭제를 선택합니다.
certmgr.msc는 현재 사용자 계정의 인증서만 보여줍니다. 계정을 바꿔도 오류가 계속되면 실행 창에 certlm.msc를 입력해 로컬 컴퓨터 저장소를 함께 확인합니다.
시스템 전역 차단 항목은 이쪽 신뢰할 수 없는 인증서 > 인증서에 있습니다. 삭제 후 PC를 재부팅하고 설치를 다시 실행합니다.
2. 날짜와 시간, 표준 시간대 자동 동기화로 설정
인증서 유효성은 시스템 시계를 기준으로 판정됩니다. 시계가 며칠만 어긋나도 인증서의 기능을 수행할 수 없습니다. 여러 프로그램에서 0x800B0111 오류가 동시에 발생한다면 시스템 시계를 먼저 점검합니다.

날짜와 시간을 자동으로 맞추려면 설정 > 시간 및 언어 > 날짜 및 시간에 진입합니다.
이 화면에서 자동으로 시간 설정과 표준 시간대를 자동으로 설정을 모두 켭니다. 이어서 추가 설정 항목의 지금 동기화를 눌러 시간 서버와 강제로 맞춥니다.
동기화 버튼이 반응하지 않으면 관리자 권한 명령 프롬프트에서 시간 서비스를 직접 재시작합니다.
net stop w32time
net start w32time
w32tm /resync
w32tm /resync 명령은 시간 서비스를 표준 시간 서버와 즉시 동기화합니다. 실행 후 시계가 현재 시각과 일치하는지 확인하고 0x800B0111 오류가 발생했던 설치를 재시도합니다.
3. Windows Update에서 루트 및 불허 인증서 목록 갱신
인증서 차단 목록(신뢰할 수 없는 CTL)이 손상되거나 오래되면 이미 정정된 항목이 남아 정상 인증서까지 막습니다. 목록을 최신으로 갱신하려면 관리자 권한 명령 프롬프트에서 마이크로소프트 서버의 인증서를 내려받습니다.
certutil -generateSSTFromWU C:\roots.sst
이 명령은 최신 루트 인증서를 모아 C:\roots.sst 파일로 만듭니다. 생성된 파일을 더블클릭하면 인증서 목록이 열리고 항목을 선택해 신뢰할 수 있는 저장소로 가져올 수 있습니다. 개별 인증서 파일이 필요하면 아래 명령으로 폴더에 나눠 받습니다.
certutil -syncWithWU C:\certs
마이크로소프트의 certutil 명령 구문에 따르면 두 명령은 Windows Update 배포본을 기준으로 로컬 인증서 상태를 맞춥니다. 윈도우는 자동 루트 인증서 업데이트 기능으로 차단 목록도 주기적으로 업데이트합니다. 다만 이 기능이 정책으로 꺼져 있으면 오래된 항목이 계속 남습니다.

인증서 자동 갱신이 막혀 있는지 확인하려면 레지스트리 편집기(regedit)에서 아래 경로로 이동합니다.
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\SystemCertificates\AuthRoot
DisableRootAutoUpdate 값이 1이면 자동 갱신이 꺼진 상태이므로 0으로 바꾸거나 삭제 후 재부팅합니다. 값이 없으면 자동 갱신은 이미 작동 중이므로 그대로 둡니다.
마치며
0x800B0111은 인증서가 손상돼서가 아니라 신뢰 대상에서 명시적으로 빠졌기 때문에 뜨는 코드입니다.
특정 프로그램만 막힌다면 신뢰할 수 없는 인증서 저장소에서 해당 게시자의 항목을 지우는 1번이 가장 빠릅니다. 여러 파일이 함께 거부되면 시계와 인증서 목록 문제일 확률이 높습니다.
차단 목록 전체를 비우는 방식은 악성 인증서 방어선을 무너뜨리므로 설치 대상과 직접 겹치는 항목만 골라 삭제합니다.
FAQ
신뢰할 수 없는 인증서 저장소를 통째로 비워도 되나요?
비우면 안 됩니다. 이 저장소는 차단 목록으로 알려진 악성 인증서와 폐기된 인증서를 걸러 중간자 공격을 막습니다. 전체 삭제 시 위험한 인증서까지 신뢰 대상이 되므로 설치하려는 게시자와 이름이 겹치는 정상 항목만 개별 삭제합니다.
SSMS 같은 특정 프로그램에서만 0x800B0111 오류가 뜨는데 시스템 전체 문제인가요?
서명 인증서가 여러 마이크로소프트 제품에 공유되므로 한 인증서가 차단되면 그 인증서로 서명한 제품군만 골라 실패합니다. 시스템 전반의 결함은 아닙니다. 해당 인증서를 차단 목록에서 지우면 같은 서명을 쓰는 다른 패키지 설치도 함께 문제가 해결됩니다.
회사 PC에서 0x800B0111 오류가 발생하면 어떻게 하나요?
사내 환경에서는 IT 부서가 그룹 정책으로 특정 인증서를 차단 목록에 배포했을 수 있습니다. 이때 개인이 삭제해도 정책 적용 시 다시 등록되므로 인증서 이름을 확인해 관리자에게 차단 해제를 요청합니다.



