SrpingDruid數(shù)據(jù)源加密數(shù)據(jù)庫密碼的示例代碼
前言
在工作中遇到這樣一個問題:開發(fā)過程中將數(shù)據(jù)庫的賬號、密碼等信息配置在了一個單獨的properties配置文件中(使用明文)。但運維人員要求在配置文件中的密碼一律不得出現(xiàn)明文。
環(huán)境
- Spring 4.2.6.RELEASE
- MyBatis 3.4.1
- Druid 1.0.14
改造思路
一般spring容器啟動時,通過PropertyPlaceholderConfigurer類讀取jdbc.properties文件里的數(shù)據(jù)庫配置信息。通過這個原理,我們把加密后的數(shù)據(jù)庫配置信息放到j(luò)dbc.properties文件里,然后自定義一個繼承PropertyPlaceholderConfigurer的類重寫processProperties方法,實現(xiàn)解密,把解密后的信息又放回去。
而Druid已經(jīng)幫我們實現(xiàn)了上面的功能,我們只需要更改相關(guān)的配置即可。
1.生成數(shù)據(jù)庫密碼密文,替換明文。
2.更改spring配置文件中的數(shù)據(jù)源配置,開啟數(shù)據(jù)庫密碼解密。
改造過程
生成密文
在druid-1.0.14.jar所在目錄執(zhí)行命令
java -cp druid-1.0.14.jar com.alibaba.druid.filter.config.ConfigTools <YOUR_DB_PASSWORD>
生成對應(yīng)的密文,復制到數(shù)據(jù)庫配置文件中。
更改Druid數(shù)據(jù)源配置
開啟數(shù)據(jù)庫密碼解密,在<bean id="dataSource" class="com.alibaba.druid.pool.DruidDataSource"></bean>
中添加如下屬性:
<property name="connectionProperties" value="config.decrypt=true" />
遇到的問題
遇到以下錯誤:
[20/10/17 12:30:29:029 CST] Druid-ConnectionPool-Create-1225284770 ERROR pool.DruidDataSource: create connection error, url: jdbc:mysql://localhost:3306/common?useUnicode=true&characterEncoding=utf-8 java.sql.SQLException: Access denied for user 'root'@'localhost' (using password: YES) at com.mysql.jdbc.SQLError.createSQLException(SQLError.java:1084) at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:4232) at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:4164) at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:926) at com.mysql.jdbc.MysqlIO.proceedHandshakeWithPluggableAuthentication(MysqlIO.java:1748) at com.mysql.jdbc.MysqlIO.doHandshake(MysqlIO.java:1288) at com.mysql.jdbc.ConnectionImpl.coreConnect(ConnectionImpl.java:2506) at com.mysql.jdbc.ConnectionImpl.connectOneTryOnly(ConnectionImpl.java:2539) at com.mysql.jdbc.ConnectionImpl.createNewIO(ConnectionImpl.java:2321) at com.mysql.jdbc.ConnectionImpl.<init>(ConnectionImpl.java:832) at com.mysql.jdbc.JDBC4Connection.<init>(JDBC4Connection.java:46) at sun.reflect.GeneratedConstructorAccessor4.newInstance(Unknown Source) at sun.reflect.DelegatingConstructorAccessorImpl.newInstance(DelegatingConstructorAccessorImpl.java:45) at java.lang.reflect.Constructor.newInstance(Constructor.java:526) at com.mysql.jdbc.Util.handleNewInstance(Util.java:409) at com.mysql.jdbc.ConnectionImpl.getInstance(ConnectionImpl.java:417) at com.mysql.jdbc.NonRegisteringDriver.connect(NonRegisteringDriver.java:344) at com.alibaba.druid.filter.FilterChainImpl.connection_connect(FilterChainImpl.java:148) at com.alibaba.druid.filter.stat.StatFilter.connection_connect(StatFilter.java:211) at com.alibaba.druid.filter.FilterChainImpl.connection_connect(FilterChainImpl.java:142) at com.alibaba.druid.pool.DruidAbstractDataSource.createPhysicalConnection(DruidAbstractDataSource.java:1377) at com.alibaba.druid.pool.DruidAbstractDataSource.createPhysicalConnection(DruidAbstractDataSource.java:1431) at com.alibaba.druid.pool.DruidDataSource$CreateConnectionThread.run(DruidDataSource.java:1861)
也就是說,加解密并沒有生效,因此數(shù)據(jù)庫認為密碼錯誤,拒絕連接。
經(jīng)對比,發(fā)現(xiàn)數(shù)據(jù)源中的<property name="filters" value="mergeStat" />
屬性值不對,應(yīng)該為<property name="filters" value="stat,config" />
。
為什么filters為mergeStat就不對呢?
查看src/main/java/com/alibaba/druid/filter/config/ConfigFilter.java源碼:
在注釋43行,可以看到dataSource.setFilters("config");
,因此這里不是說mergeStat不行,而是缺少config的配置。
更多配置請參考wiki。
總結(jié)
- 必須為spring項目,否則無法生效。在只含MyBatis和Druid(不含spring)的程序中使用上面的改造,發(fā)現(xiàn)還是無法正確連接數(shù)據(jù)庫。
- Druid dataSource配置中filters屬性不應(yīng)為mergeStat,否則無法生效。
- 為Druid數(shù)據(jù)源打call,說它是優(yōu)秀的Java數(shù)據(jù)源一點也不為過。
升級druid到高版本
參考資料:druid wiki:使用ConfigFilter
主要變化有兩處:
1.生成的密碼有公鑰、私鑰、簽名之分。
2.配置文件中需要配置簽名和公鑰,spring配置文件也需要相應(yīng)更改為:
<property name="connectionProperties" value="config.decrypt=true;config.decrypt.key=${publickey}" />
錯誤:failed to decrypt 和 java.security.NoSuchAlgorithmException:Cannot find any provider supporting RSA/ECB/PKCS1Padding
進一步說明:該問題在Eclipse直接啟動中不會出現(xiàn),但部署到服務(wù)器上會出現(xiàn)。
原因:在解密步驟中出錯,找不到支持RSA/ECB/PKCS1Padding等和解密相關(guān)的算法相關(guān)的提供者。
解決:將${JAVA_HOME}\lib\ext目錄下的sunjce_provider.jar添加到classpath目錄下。
補充:在Druid github issues中作者溫少將該問題標記為bug,但我認為這只是環(huán)境問題,不屬于Druid本身的bug。
以上就是本文的全部內(nèi)容,希望對大家的學習有所幫助,也希望大家多多支持腳本之家。
相關(guān)文章
Java中@DateTimeFormat注解與@JsonFormat注解的使用方式
這篇文章主要介紹了Java中@DateTimeFormat注解與@JsonFormat注解的使用方式,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教2024-08-08詳解SpringCloud Ribbon 負載均衡通過服務(wù)器名無法連接的神坑
這篇文章主要介紹了詳解SpringCloud Ribbon 負載均衡通過服務(wù)器名無法連接的神坑,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2019-06-06從底層源碼深入分析Spring的IoC容器的實現(xiàn)原理
IoC容器負責管理對象的生命周期和依賴關(guān)系,大大簡化了應(yīng)用程序的開發(fā)和維,我們這篇文章將會從底層源碼的角度深入分析Spring的IoC容器實現(xiàn),探索它的工作原理和關(guān)鍵組件,需要的朋友可以參考下2023-07-07