Spring Boot 配置 HTTPS 的核心是内嵌 Tomcat 加载 SSL 证书启用 TLS,分三步:生成/获取证书(开发用 keytool 自签名,生产用 CA 签发 PEM 转 PKCS12)、证书放入 resources 目录、application.yml 配置 server.ssl 参数(端口 8443、key-store、key-alias、密码等须严格一致),可选 HTTP 重定向到 HTTPS。

开发环境用自签名证书(快速上手)
适合本地调试和测试,无需花钱,但浏览器会提示“不安全”。
- 用 JDK 自带 keytool 生成 PKCS12 格式证书(推荐):
keytool -genkeypair -alias myssl -keyalg RSA -keysize 2048 -storetype PKCS12 -keystore src/main/resources/keystore.p12 -validity 3650 -storepass 123456 -keypass 123456
- 执行时提示输入组织信息,CN(姓名与姓氏)建议填访问域名,如 localhost 或正式域名,否则浏览器可能报“证书不匹配”;
- 生成后 keystore.p12 自动落在 resources 目录下,Spring Boot 可直接加载。
application.yml 中启用 HTTPS
配置关键项必须与生成证书时的参数严格一致:
-
key-store 路径要写成
classpath:keystore.p12(文件在 resources 下); -
key-alias 必须等于
-alias指定的值(如myssl); - key-store-password 和 key-password 若相同,后者可省略;
- 端口默认不要设为 80 或 443(需 root/Admin 权限),开发推荐用 8443。
示例配置:
server:
port: 8443
ssl:
key-store: classpath:keystore.p12
key-store-password: 123456
key-store-type: PKCS12
key-alias: myssl
key-password: 123456
生产环境用真实 CA 证书(如 Let’s Encrypt / 阿里云)
云厂商或 Certbot 提供的证书通常是 PEM 格式(.crt + .key),需先转成 PKCS12:
- 转换命令(以 cert.pem 和 privkey.pem 为例):
openssl pkcs12 -export -in cert.pem -inkey privkey.pem -out keystore.p12 -name myssl -CAfile chain.pem -caname root
- 执行时设置的导出密码即为 key-store-password;
-
key-alias 必须与
-name参数一致; - 证书必须绑定正确域名,且注意有效期——Let’s Encrypt 证书仅 90 天,需自动续期。
可选:HTTP 自动跳转 HTTPS
用户访问 http:// 时重定向到 https://,需额外加一个 HTTP 连接器:
- 在启动类中定义
@Bean返回TomcatServletWebServerFactory; - 添加一个监听 8080(或 80)端口的 HTTP Connector,并设置
redirectPort = 8443; - 配合
SecurityConstraint强制所有路径走 CONFIDENTIAL(即 HTTPS)。


















