当前位置: 首页 > news >正文

Spring Boot 2.7 项目用内置 Tomcat 配置 SSL 证书,yml 文件怎么写?

Spring Boot 2.7 内置 Tomcat 支持通过 application.yml 直接配置 SSL,适合单机部署或内网测试场景,生产环境通常建议由 Nginx 或负载均衡器卸载 SSL。

先说结论:配置项集中在 server.ssl 前缀,需确保证书格式兼容且路径可访问。

  • 适合:单机部署、开发测试环境或无需外部负载均衡的简单生产场景
  • 先准备:获取合法的证书文件(JKS 或 PKCS12 格式)并确认密码
  • 验收:通过 HTTPS 端口访问服务,确认握手成功且无报错

配置示例

直接在 application.yml 中添加以下配置片段,注意替换文件路径和密码。生产环境建议使用环境变量注入密码:

server:port: 8443ssl:key-store: classpath:cert.p12key-store-password: ${SSL_KEY_STORE_PASSWORD:your_password}key-store-type: PKCS12enabled: true

原理简述

Spring Boot 启动时会自动检测 classpath 下的嵌入式 Servlet 容器依赖,默认包含 Tomcat。框架通过 Binder 机制将 yml 中的 server.ssl 属性绑定到 Tomcat 的 Connector 配置上,无需手动编写 Tomcat 的 server.xml。

证书准备与转换

1. 生成自签名证书(测试用):使用 JDK 自带 keytool 生成 PKCS12 格式证书。

keytool -genkey -alias tomcat -storetype PKCS12 -keyalg RSA -keysize 2048 -keystore keystore.p12 -validity 3650

2. 转换现有证书:若已有 CRT 和 KEY 文件,使用 OpenSSL 转换为 PKCS12 格式。

openssl pkcs12 -export -in cert.crt -inkey key.key -out keystore.p12 -name tomcat

3. 放置文件:将证书文件放入 src/main/resources 目录,这样可以使用 classpath: 前缀引用;若放在服务器特定目录,需使用绝对路径。

安全配置建议

配置文件中明文存储密码存在安全风险,建议采用以下方案:

  • 环境变量注入:在 yml 中使用 ${VAR_NAME} 占位,启动时通过环境变量传递密码。
  • 配置中心加密:若使用 Nacos 或 Apollo 等配置中心,利用其加密插件管理敏感信息。
  • 权限控制:确保证书文件仅应用运行用户可读,避免权限过大。

验证方法

使用 curl 命令测试端口连通性和 SSL 握手:

curl -k https://localhost:8443/actuator/health

或在浏览器访问 https://IP:端口,检查地址栏是否有锁形标志。若配置了 HTTP 自动跳转,访问 http 端口应自动重定向到 https。

常见坑

1. 路径错误:classpath: 只能读取打包后的 resources 内容,外部文件需写绝对路径。Linux 下注意文件权限。

2. 端口权限:若配置 server.port 为 443,Linux 非 root 用户可能无法绑定,建议改用 8443 并通过防火墙转发。

3. 密码混淆:key-store-password 是密钥库密码,若证书有单独的 key 密码,可能还需配置 key-password。

4. 格式不兼容:Spring Boot 2.7 默认偏好 PKCS12,若使用 JKS 需显式指定 key-store-type: JKS。

参考来源

Spring Boot Reference Documentation - Web Servers - SSL

URL: https://docs.spring.io/spring-boot/docs/2.7.x/reference/htmlsingle/#web.servlet.embedded-container

原文链接:https://www.zjcp.cc/ask/11731.html

http://www.jsqmd.com/news/862671/

相关文章:

  • RK3588多摄调试避坑实录:当5M和2M摄像头共用ISP时,为什么系统APK打不开?
  • 2026最新诚信优选 大同市云冈区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • Autosar诊断开发避坑指南:CANFD升级后ECU不响应?可能是你的CANTP帧头格式搞错了!
  • 警惕AI领域虚构技术名词:Mythos等未证实概念辨析
  • 从论文AI率96%降至0?维普AIGC检测红黑榜实测,2026年5月最新
  • 工业防爆监控选型参考:辽宁及周边企业技术能力梳理
  • 微服务监控:Prometheus与Grafana实战
  • 2026最新诚信优选 大同市云州区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 为什么你的盐印相总像P图?:Midjourney v6.2最新盐印相渲染漏洞(已验证387组测试图)及绕过方案
  • 告别“炼丹”:手把手用PyTorch实现PPO算法训练CartPole平衡杆(附完整代码与调参心得)
  • 深度学习工程化实战:从论文思想到可部署代码的七步法
  • 万兆NAS如何实现海量素材秒传?HLC-6009迷你存储实战解析
  • 2026最新诚信优选 邯郸市丛台区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 手把手教你用高云FPGA的Video Frame Buffer IP搞定OV7725摄像头到HDMI显示(附源码)
  • 智慧防疫终端实战:从数字哨兵系统设计到落地运维全解析
  • RTKLIB PPP解算结果怎么验证?用Notepad++对比SNX周解文件实战
  • 别再傻傻只用insmod了!Linux驱动加载,用modprobe才是真省心(附依赖问题解决全流程)
  • 前端架构模式:选择适合你的架构风格
  • 5月最新10款降AI率工具实测:谁能上岸,谁是坑?知网避坑指南
  • 2026最新诚信优选 邯郸市肥乡区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 手把手教你配置DRV8301的SPI寄存器:从电流采样增益到过流保护,一篇搞定
  • 告别灰度传感器:用OpenMV和Python给STM32小车装上‘眼睛’,实现多颜色赛道识别
  • 别再只用Selenium了!手把手教你用Python+UIAutomation+Unittest搭建Windows应用自动化测试框架
  • 自动化运维:Ansible与基础设施即代码
  • 2026最新诚信优选 邯郸市峰峰矿区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 从炼丹到工程:聊聊PyTorch学习率衰减那些容易被忽略的细节(LambdaLR/ReduceLROnPlateau)
  • 大模型4-bit量化实战:精度、速度与部署的工程平衡
  • EPLAN设备导航器显示太简单?三步教你自定义显示功能文本和备注
  • Logistic Regression实战指南:Python构建可解释二分类模型
  • 不止于箱线图:用TCGA泛癌配对样本数据,画出更高级的基因表达点线图(附完整R代码)