Além de adicioná-los à loja local em 'Editores Confiáveis' e 'Autoridades de Certificação Raiz Confiáveis', você precisa editar a Diretiva de Grupo, localmente ou no nível do domínio, para permitir a confiança.
Para atualizações do SCUP / WSUS usando um certificado de assinatura de código, usei um GPO para "Permitir atualizações assinadas de um local do serviço de atualização da Microsoft na intranet" em / Modelos Administrativos / Componentes do Windows / Windows Update.
Para instalações de aplicativos, ele estará em um lugar diferente. Parece que pode ser Configuração do Computador \ Configurações do Windows \ Configurações de Segurança \ Políticas de Chave Pública \ Configurações de Validação do Caminho do Certificado.
Dê uma olhada: link