Docker Content Trust (DCT) ensures that only signed images are pulled and run. When DCT is enabled, Docker verifies image signatures before pull.
Enable and disable DCT
export DOCKER_CONTENT_TRUST=1
export DOCKER_CONTENT_TRUST=0
Persistent enforcement
Configure the Docker daemon in /etc/docker/daemon.json:
{
"content-trust": {
"mode": "enforced"
}
}
docker trust key
Generate a key:
docker trust key generate <NAME>
Import a key:
docker trust key load <PEM> --name <NAME>
docker trust signer / sign
Manage signers and sign images. See docker trust signer --help and docker trust sign --help.
Andrew Dorokhov