pip проверяет TLS-сертификат каждого HTTPS-соединения, чтобы загрузка пакета не прошла через подмененный сервер, а корпоративный прокси требует доверенного CA в цепочке. Ошибка полезна.
Найдите причину цепочки
Сверьте системное время, имя хоста, перехват HTTPS прокси и корневой сертификат организации, затем получите CA bundle через утвержденный канал администратора.
Передайте доверенный CA
Параметр –cert или переменная PIP_CERT указывает PEM bundle, а современные версии pip также используют системное хранилище сертификатов вместе с certifi.
python -m pip install --cert company-ca.pem package_name
Не закрепляйте trusted-host как лечение
Эта настройка доверяет хосту без корректного HTTPS и снимает часть проверки, поэтому она маскирует ошибку цепочки вместо восстановления защищенного соединения.
Не скачивайте случайный сертификат из сообщения браузера, запросите утвержденный корневой CA и проверьте отпечаток до добавления в доверенный bundle сборки.
Источник пакета проверяется через pip config debug. Модель сертификатов описывает документация pip.