You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker默认拉取官方Python镜像时出现x509证书未知权威机构签名错误的问题咨询

Docker默认拉取官方Python镜像时出现x509证书未知权威机构签名错误的问题咨询

嗨,我懂你现在的困惑——明明默认是从Docker官方仓库拉取镜像,怎么还会碰到x509证书错误呢?先把你遇到的命令和报错信息整理出来,方便分析问题:

执行的命令:

docker pull python:3

对应的输出:

3: Pulling from library/python

32fb02163b6b: Retrying in 1 second

167c7feebee8: Retrying in 1 second

d6dfff1f6f3d: Retrying in 1 second

e9cdcd4942eb: Waiting

ca3bce705f6c: Waiting

5e1c6c4f8bbf: Waiting

2da42ff3382c: Waiting

86f9457966ab: Waiting

896264e2a03c: Waiting

error pulling image configuration: download failed after attempts=6: x509: certificate signed by unknown authority

这种情况其实挺常见的,主要有这几个可能的原因:

  • 网络代理/防火墙拦截:如果你在公司内网或使用代理网络,这类设备通常会拦截HTTPS请求,并用自身的CA证书重新签名请求内容。而Docker默认不信任这种自定义CA证书,就会抛出证书验证错误。
  • 镜像源被篡改:有些系统会默认配置第三方镜像加速源,若这个源的证书配置有问题,或者你不小心修改了Docker的registry配置,就会导致实际请求的不是官方仓库,进而触发证书问题。
  • 根证书缺失:Docker依赖系统的根证书库验证官方仓库的证书,如果系统里缺失了Docker Hub所需的根CA证书,也会出现这个错误。

给你几个针对性的解决思路:

  1. 处理代理相关的证书问题

    • 先确认是否有代理在生效:执行echo $HTTP_PROXY $HTTPS_PROXY查看输出,如果有代理地址,那大概率是代理证书的问题。
    • 把代理的CA证书添加到Docker信任目录:Linux系统可以创建/etc/docker/certs.d/registry-1.docker.io/目录,将CA证书(通常是.crt格式)放入后重启Docker服务;Windows和Mac用户可以在Docker Desktop的设置中找到「Certificates」选项添加信任证书。
  2. 恢复Docker官方镜像源

    • 执行docker info查看Registry配置,确认是否为https://index.docker.io/v1/。若不是,修改Docker配置文件:
      • Linux:编辑/etc/docker/daemon.json
      • Windows/Mac:在Docker Desktop的「Docker Engine」设置中修改
        添加或调整内容为:
      {
        "registry-mirrors": ["https://index.docker.io/v1/"]
      }
      
    • 保存后重启Docker服务。
  3. 临时跳过证书验证(仅用于测试,不推荐生产环境)

    • 若只是想临时排查问题,可以在Docker配置中添加insecure-registries:
      {
        "insecure-registries": ["registry-1.docker.io"]
      }
      
    • 重启Docker后尝试拉取,但这个方法会关闭证书验证,有安全风险,测试完成后记得改回原配置。

备注:内容来源于stack exchange,提问作者Cake

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 10:09:08