当前位置: 首页 > news >正文

Spring Boot 2.7 项目用内置 Tomcat 配置 SSL 证书,yml 文件怎么写?

Spring Boot 2.7 内置 Tomcat 支持通过 application.yml 直接配置 SSL,适合单机部署或内网测试场景,生产环境通常建议由 Nginx 或负载均衡器卸载 SSL。

先说结论:配置项集中在 server.ssl 前缀,需确保证书格式兼容且路径可访问。

  • 适合:单机部署、开发测试环境或无需外部负载均衡的简单生产场景
  • 先准备:获取合法的证书文件(JKS 或 PKCS12 格式)并确认密码
  • 验收:通过 HTTPS 端口访问服务,确认握手成功且无报错

配置示例

直接在 application.yml 中添加以下配置片段,注意替换文件路径和密码。生产环境建议使用环境变量注入密码:

server:port: 8443ssl:key-store: classpath:cert.p12key-store-password: ${SSL_KEY_STORE_PASSWORD:your_password}key-store-type: PKCS12enabled: true

原理简述

Spring Boot 启动时会自动检测 classpath 下的嵌入式 Servlet 容器依赖,默认包含 Tomcat。框架通过 Binder 机制将 yml 中的 server.ssl 属性绑定到 Tomcat 的 Connector 配置上,无需手动编写 Tomcat 的 server.xml。

证书准备与转换

1. 生成自签名证书(测试用):使用 JDK 自带 keytool 生成 PKCS12 格式证书。

keytool -genkey -alias tomcat -storetype PKCS12 -keyalg RSA -keysize 2048 -keystore keystore.p12 -validity 3650

2. 转换现有证书:若已有 CRT 和 KEY 文件,使用 OpenSSL 转换为 PKCS12 格式。

openssl pkcs12 -export -in cert.crt -inkey key.key -out keystore.p12 -name tomcat

3. 放置文件:将证书文件放入 src/main/resources 目录,这样可以使用 classpath: 前缀引用;若放在服务器特定目录,需使用绝对路径。

安全配置建议

配置文件中明文存储密码存在安全风险,建议采用以下方案:

  • 环境变量注入:在 yml 中使用 ${VAR_NAME} 占位,启动时通过环境变量传递密码。
  • 配置中心加密:若使用 Nacos 或 Apollo 等配置中心,利用其加密插件管理敏感信息。
  • 权限控制:确保证书文件仅应用运行用户可读,避免权限过大。

验证方法

使用 curl 命令测试端口连通性和 SSL 握手:

curl -k https://localhost:8443/actuator/health

或在浏览器访问 https://IP:端口,检查地址栏是否有锁形标志。若配置了 HTTP 自动跳转,访问 http 端口应自动重定向到 https。

常见坑

1. 路径错误:classpath: 只能读取打包后的 resources 内容,外部文件需写绝对路径。Linux 下注意文件权限。

2. 端口权限:若配置 server.port 为 443,Linux 非 root 用户可能无法绑定,建议改用 8443 并通过防火墙转发。

3. 密码混淆:key-store-password 是密钥库密码,若证书有单独的 key 密码,可能还需配置 key-password。

4. 格式不兼容:Spring Boot 2.7 默认偏好 PKCS12,若使用 JKS 需显式指定 key-store-type: JKS。

参考来源

Spring Boot Reference Documentation - Web Servers - SSL

URL: https://docs.spring.io/spring-boot/docs/2.7.x/reference/htmlsingle/#web.servlet.embedded-container

原文链接:https://www.zjcp.cc/ask/11731.html

http://www.gsyq.cn/news/1343450.html

相关文章:

  • FinalBurn Neo:一场跨越时空的街机游戏考古之旅
  • 意法半导体STM32F407VET6现货
  • 工业防爆监控选型参考:辽宁及周边企业技术能力梳理
  • 告别“炼丹”:手把手用PyTorch实现PPO算法训练CartPole平衡杆(附完整代码与调参心得)
  • 计算机二级 WPS 文字题:样式调整考点 详细解析
  • ARMv8 AArch32虚拟内存系统与异常处理机制详解
  • 2026最新诚信优选 邯郸市肥乡区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 别再死记公式了!用Python手把手实现粒子群算法(PSO)优化函数寻优
  • 自动化运维:Ansible与基础设施即代码
  • CW-DAPLINK调试器开箱体验:从拆包到点亮第一个LED灯的全过程
  • AI驱动数字孪生:从静态镜像到自主决策的工业智能体
  • STM32 USB开发避坑指南:手把手教你读懂并配置端点描述符(附完整代码)
  • 2026最新诚信优选 邯郸市峰峰矿区黄金回收白银回收铂金回收彩金回收门店TOP5排行榜+联系方式推荐_转自TXT - 盛世金银回收
  • 全链路追踪:OpenTelemetry与Jaeger实战
  • 机器学习赋能多共振生物传感:从多维光学数据中挖掘精准检测新范式
  • 从点灯到跑起来:用STM32CubeMX生成代码后,如何在Keil里完成编译与一键烧录?
  • 保姆级教程:在H3C模拟器上复现BGP路由控制实验(含OSPF基础配置与排错)
  • 别再死磕YOLO了!用Siam-NestedUNet搞定工业质检中的“良品多、次品少”难题
  • 从论文AI率96%降至0?维普AIGC检测红黑榜实测,2026年5月最新
  • 别再为MOS管发热发愁了!手把手教你用STM32和IRF540并联搞定3A精密恒流源
  • 随机森林在精准农业中的落地实践:地理空间建模与田间部署
  • Whisky实用指南:3步在Mac上无缝运行Windows程序的深度解析
  • 从有限元到超多元:空间智能流态算法的数学原理
  • 小说爆火的本质(物理逻辑视角)——《文字定律》随笔
  • 不止于箱线图:用TCGA泛癌配对样本数据,画出更高级的基因表达点线图(附完整R代码)
  • 为什么很多企业,后期更重视“长期可维护性”?——真正成熟的商城系统,核心从来不是“上线快”,而是“多年后依然稳定可维护”
  • Cortex-M4微控制器上的TinyML音频识别实战:从模型训练到嵌入式部署
  • 别再只用Excel了!用Gephi 0.10分析《悲惨世界》人物关系,5分钟搞定酷炫网络图
  • 深度学习工程化实战:从论文思想到可部署代码的七步法
  • 2026年5月护眼灯品牌推荐:五大专业评测学习防眼干疲劳价格适用场景 - 品牌推荐