在 laravel 的 mysql 连接中需通过 options 数组配置 pdo::mysql_attr_ssl_ca、pdo::mysql_attr_ssl_cert 和 pdo::mysql_attr_ssl_key 三个绝对路径,缺一不可,且 client-key.pem 权限须为 600。

MySQL 连接配置里怎么加 client certificate?
Laravel 的数据库连接走的是 PDO,SSL 双向验证要求客户端提供 client-key.pem、client-cert.pem 和 ca-cert.pem 三件套,但 config/database.php 默认不暴露这些字段。直接在 options 里塞 PDO 属性是唯一可靠方式。
常见错误是只配了 ssl_mode 或只传 ca,结果报错:SSL connection error: SSL is required but the server doesn't support it 或更隐蔽的 Access denied for user(服务端因证书校验失败拒连)。
- 必须把证书路径写成绝对路径,Laravel 不会自动解析相对路径(比如
storage_path('certs/client-cert.pem')是安全且推荐的) -
PDO::MYSQL_ATTR_SSL_CA、PDO::MYSQL_ATTR_SSL_CERT、PDO::MYSQL_ATTR_SSL_KEY这三个 key 缺一不可 - MySQL 8.0+ 要求 key 文件权限为 600,否则 PDO 静默失败(查日志也看不到原因)
'mysql' => [
'driver' => 'mysql',
'url' => env('DATABASE_URL'),
'host' => env('DB_HOST', '127.0.0.1'),
'port' => env('DB_PORT', '3306'),
'database' => env('DB_DATABASE', 'forge'),
'username' => env('DB_USERNAME', 'forge'),
'password' => env('DB_PASSWORD', ''),
'unix_socket' => env('DB_SOCKET', ''),
'charset' => 'utf8mb4',
'collation' => 'utf8mb4_unicode_ci',
'prefix' => '',
'prefix_indexes' => true,
'strict' => true,
'engine' => null,
'options' => [
PDO::MYSQL_ATTR_SSL_CA => storage_path('certs/ca-cert.pem'),
PDO::MYSQL_ATTR_SSL_CERT => storage_path('certs/client-cert.pem'),
PDO::MYSQL_ATTR_SSL_KEY => storage_path('certs/client-key.pem'),
],
],
Laravel artisan migrate 报错 “PDO::__construct(): SSL connection error” 怎么调试?
这个错误表面是 SSL 问题,但真实原因常是证书路径错、文件读不到、或权限不对。artisan 命令运行在 CLI 环境下,和 Web 请求的用户(如 www-data)不同,证书文件对 CLI 用户不可读就会静默失败。
- 先用
php -r "echo file_get_contents(storage_path('certs/client-cert.pem'));"手动验证 CLI 是否能读取证书 - 检查
ls -l storage/certs/,确保client-key.pem权限是-rw-------,其他两个至少是-rw-r--r-- - 临时在
options里加PDO::ATTR_ERRMODE => PDO::ERRMODE_EXCEPTION,让错误抛出来而不是吞掉 - 别依赖
.env里的路径变量——CLI 下可能没加载到,硬编码路径更可控
为什么 DB::select() 成功但 Eloquent 查询失败?
不是代码逻辑问题,是 Laravel 在底层复用 PDO 连接时,对连接复用和 SSL 上下文处理不一致导致的。Eloquent 查询走的是 Query Builder 的连接池机制,如果首次连接成功但后续连接没继承 SSL 参数,就可能降级成非 SSL 连接(尤其在队列或长生命周期命令中)。
- 确认
config/database.php中该连接配置没有被其他环境配置覆盖(比如config/database/local.php) - 避免在运行时调用
DB::connection()->reconnect(),它不会重载 SSL options - 如果用了多数据库连接,确保每个要用双向 SSL 的连接都单独配置了完整的
options,不能共用 - 测试时用
php artisan tinker执行DB::connection()->getPdo(),再 dump 其属性,看是否真带了 SSL 参数
生产环境部署时证书文件放哪最稳妥?
放在 storage/ 下比 resources/ 或根目录更合理:它本就是 Laravel 设计用来存运行时文件的地方,且默认不在 Git 跟踪范围内。但要注意部署脚本是否清空了 storage/certs/ ——很多 CI/CD 流程会 rm -rf storage/*,导致证书丢失。
- 部署时用
rsync或专用步骤同步证书,不要靠 git commit - 在
bootstrap/app.php开头加个检查:if (!file_exists(storage_path('certs/client-cert.pem'))) { die('SSL cert missing'); } - 证书内容本身不能硬编码进 config 或 .env,base64 编码后存环境变量也容易出错,路径引用是最直白可靠的
双向 SSL 的麻烦点不在配置语法,而在于每层环境(本地、CI、容器、宿主机)对文件路径、用户权限、进程上下文的理解都不一样。一次跑通不等于处处可用,得挨个环境过一遍读取链路。











