gpg密钥报错本质是包管理器无法验证docker源签名,非docker本身问题;ubuntu需将密钥存入/etc/apt/keyrings/并配置signed-by,centos应优先换用阿里云镜像源并导入对应gpg密钥。
安装 docker engine 时遇到 gpg 密钥报错,核心不是 docker 本身出问题,而是系统包管理器(apt 或 yum)无法验证 docker 软件源的签名。这类错误不会让 docker pull 直接失败,但会导致 apt update 或 yum install 卡住或跳过 docker 源,最终装不上或升级不了 docker engine。
Ubuntu/Debian:密钥路径和格式必须匹配新版 apt 要求
Ubuntu 22.04(Jammy)及之后版本已弃用 apt-key,强制要求密钥存放在 /etc/apt/keyrings/ 下,并在源配置中显式声明 signed-by。常见报错如 NO_PUBKEY 7EA0A9C3F273FCD8 或 GPG error: ... The following signatures couldn't be verified,说明密钥缺失、路径错误或未被引用。
- 创建标准密钥目录:
sudo mkdir -p /etc/apt/keyrings - 下载并转换密钥(推荐用阿里云镜像源,更稳定):
curl -fsSL https://mirrors.aliyun.com/docker-ce/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg - 更新源列表,确保
signed-by指向该文件:echo "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://mirrors.aliyun.com/docker-ce/linux/ubuntu $(. /etc/os-release && echo "$VERSION_CODENAME") stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null - 运行
sudo apt update,不再提示 GPG 错误即成功
CentOS/RHEL:优先换国内源,避免密钥下载失败
官方源 download.docker.com 在国内常因网络问题导致 GPG key retrieval failed 或 404,尤其在 CentOS 10 等新版本上尚未完全支持。此时手动导入密钥效果有限,换源才是关键。
- 添加阿里云 Docker CE 仓库:
sudo yum-config-manager --add-repo http://mirrors.aliyun.com/docker-ce/linux/centos/docker-ce.repo - 导入对应密钥(阿里源自带且同步):
sudo rpm --import https://mirrors.aliyun.com/docker-ce/linux/centos/gpg - 检查
/etc/yum.repos.d/docker-ce.repo中的gpgkey=行是否为:gpgkey=https://mirrors.aliyun.com/docker-ce/linux/centos/gpg - 执行
sudo yum makecache,无密钥相关报错即可继续安装
通用排查:确认是不是真由 GPG 引发
别一看到“GPG”就急着加密钥。先看报错原文,锁定真实原因:
-
NO_PUBKEY XXXXXXXX:缺公钥,按上述方法补 -
KEYEXPIRED或KEYREVOKED:密钥已过期或作废,必须更新密钥文件 -
GPG key retrieval failed: Cannot download https://...:网络不通或 URL 失效,换镜像源最有效 -
gpg: 找不到有效的 OpenPGP 数据:下载的 gpg 文件为空或损坏,检查 curl 是否被拦截,改用可信镜像源
不建议的操作:跳过 GPG 验证
临时用 apt-get update --allow-insecure-repositories 或 yum install --nogpgcheck 可绕过,但这等于关闭软件包完整性校验。生产环境绝对不要这么做——你无法分辨安装的是 Docker 还是伪装成 Docker 的恶意程序。











