pip проверяет TLS-сертификат каждого HTTPS-соединения, чтобы загрузка пакета не прошла через подмененный сервер, а корпоративный прокси требует доверенного CA в цепочке. Ошибка полезна.

Найдите причину цепочки

Сверьте системное время, имя хоста, перехват HTTPS прокси и корневой сертификат организации, затем получите CA bundle через утвержденный канал администратора.

Передайте доверенный CA

Параметр –cert или переменная PIP_CERT указывает PEM bundle, а современные версии pip также используют системное хранилище сертификатов вместе с certifi.

python -m pip install --cert company-ca.pem package_name

Не закрепляйте trusted-host как лечение

Эта настройка доверяет хосту без корректного HTTPS и снимает часть проверки, поэтому она маскирует ошибку цепочки вместо восстановления защищенного соединения.

Не скачивайте случайный сертификат из сообщения браузера, запросите утвержденный корневой CA и проверьте отпечаток до добавления в доверенный bundle сборки.

Источник пакета проверяется через pip config debug. Модель сертификатов описывает документация pip.