答案是配置 insecure-registries 或添加可信根证书。前者通过编辑 /etc/docker/daemon.json 添加目标仓库地址(含端口),重启 docker 守护进程生效,适用于内网测试;后者将 pem 格式 ca 证书复制到 /etc/docker/certs.d/:/ca.crt 并重启服务,更安全,适合内网 ca 环境。

直接跳过 HTTPS 证书校验不推荐,但确有临时调试或内网测试场景需要。Docker 本身不提供全局“跳过证书验证”的开关,必须通过配置信任链或放宽安全策略来实现——本质是让 Docker daemon 认可目标仓库的证书,而非真正“跳过”验证。
配置 insecure-registries(最常用)
适用于私有仓库使用自签名证书、且无法立即部署可信证书的场景。该方式禁用指定地址的 TLS 证书校验,仅限 HTTP 或 HTTPS 但证书不可信的 registry。
- 编辑 /etc/docker/daemon.json(Linux/macOS Docker Desktop 需通过设置导入)
- 添加 insecure-registries 列表,例如:
{"insecure-registries": ["192.168.1.100:5000", "registry.local:443"]} - 保存后重启 Docker 守护进程:
sudo systemctl restart docker(Linux)或重启 Docker Desktop(macOS/Windows) - 注意:地址必须带端口,即使 HTTPS 默认 443 也要显式写上;不能写 https:// 前缀
为特定 registry 添加可信根证书
比 insecure-registries 更安全,适合内网 CA 签发的证书。Docker daemon 只读取 /etc/docker/certs.d/
- 将根证书(PEM 格式)复制为:
sudo mkdir -p /etc/docker/certs.d/registry.example.com:443/sudo cp root-ca.crt /etc/docker/certs.d/registry.example.com:443/ca.crt - 确保文件权限合理(如 644),文件名严格为 ca.crt
- 重启 docker 服务生效
- 验证:运行
curl -v https://registry.example.com:443/v2/应返回 200 或 401;再执行docker login registry.example.com:443
容器内访问外部 HTTPS 服务失败?补全系统证书
这不是拉取镜像的问题,而是容器运行时调用外部 API(如调用 HTTPS 接口)报 x509: certificate signed by unknown authority。常见于 Alpine 镜像。
- 在 Dockerfile 中安装 ca-certificates:
RUN apk --no-cache add ca-certificates && update-ca-certificates - 对于 Debian/Ubuntu 基础镜像:
RUN apt-get update && apt-get install -y ca-certificates && rm -rf /var/lib/apt/lists/* - 避免在运行中的容器里手动安装后不重启应用进程——证书加载通常在进程启动时完成
不建议的方式:改环境变量或跳过客户端校验
Docker CLI 不响应 HTTPS_PROXY_SKIP_VERIFY=1 或类似环境变量;docker pull 命令也无 --skip-tls-verify 参数。网上部分教程提到的 ENV HTTPS_PROXY_SKIP_VERIFY 1 在 Dockerfile 中仅对容器内进程有效,且前提是该进程自身支持该变量(如某些 Go 编写的工具),与 Docker daemon 的镜像拉取行为无关。











