docker trust sign

docker trust sign

docker trust sign은 태그에 서명을 추가해 서명된 저장소를 만드는 명령이에요.

출처: 문서

본문

docker trust sign은 서명된 저장소를 만들기 위해 태그에 서명을 추가해요.

docker trust sign IMAGE:TAG

지원하는 옵션은 다음과 같아요.

옵션 기본값 설명
--local 로컬로 태그된 이미지에 서명해요.

저장소 관리자로서 태그 서명

$ docker trust sign example/trust-demo:v2

Signing and pushing trust metadata for example/trust-demo:v2
The push refers to a repository [docker.io/example/trust-demo]
eed4e566104a: Layer already exists
...
v2: digest: sha256:8f6f460abf0436922df7eb06d28b3cdf733d2cac1a185456c26debbff0839c56 size: 1787
Signing and pushing trust metadata
Enter passphrase for repository key with ID 36d4c36:
Successfully signed docker.io/example/trust-demo:v2

docker trust inspect --pretty로 새 서명을 확인할 수 있어요.

SIGNED TAG          DIGEST                                                             SIGNERS
v1                  c24134c079c35e698060beabe110bb83ab285d0d978de7d92fed2c8c83570a41   (Repo Admin)
v2                  8f6f460abf0436922df7eb06d28b3cdf733d2cac1a185456c26debbff0839c56   (Repo Admin)

signer로서 태그 서명

저장소 관리자가 아닌 signer가 서명하는 경우에는 델리게이션 키(delegation key) 패스프레이즈를 입력해요.

$ docker trust sign example/trust-demo:v1

Signing and pushing trust metadata for example/trust-demo:v1
...
Enter passphrase for delegation key with ID 27d42a8:
Successfully signed docker.io/example/trust-demo:v1

docker trust inspect --pretty에 새 서명이 signer 이름과 함께 나타나요.

SIGNED TAG          DIGEST                                                             SIGNERS
v1                  74d4bfa917d55d53c7df3d2ab20a8d926874d61c3da5ef6de15dd2654fc467c4   alice

더 알아보기