核心是声明不引入、统一控版、子模块按需启用,通过maven依赖调解规则使父级声明版本在冲突时优先生效,配合enforcer插件校验与dependency:tree验证确保真正锁死版本。

用 <dependencymanagement></dependencymanagement> 锁定多模块依赖版本,核心是“声明不引入、统一控版、子模块按需启用”。它不是暴力覆盖,而是通过 Maven 的依赖调解规则,在版本冲突时让父级声明的版本获得更高优先级——只要配置得当,就能可靠锁死版本。
在父 POM 中集中声明版本(只写一次)
所有子模块共用的依赖版本,统一写在父工程的 <dependencymanagement></dependencymanagement> 块里。这里只指定 groupId、artifactId 和 version,不触发实际引入。
- 子模块即使被其他间接依赖带入旧版(比如 log4j-core 2.14.1),只要父 POM 在
<dependencymanagement></dependencymanagement>中声明了 2.17.2,Maven 就会采用这个版本 - 支持使用
<properties></properties>定义版本变量(如<lombok.version>1.18.32</lombok.version>),再在<dependencymanagement></dependencymanagement>中引用,便于全局替换 - 对 Spring Cloud Alibaba 等 BOM 类型依赖,可用
<scope>import</scope>+<type>pom</type>整体导入其内部管理的全部版本
子模块中仅声明坐标,不写 version
子模块自己的 <dependencies></dependencies> 里,只需写 groupId 和 artifactId,绝对不要写 <version></version> —— 否则会绕过父级锁定,导致版本失控。
- 例如父 POM 锁定了
com.fasterxml.jackson.core:jackson-databind:2.15.3,子模块只需写:<dependency><br> <groupid>com.fasterxml.jackson.core</groupid><br> <artifactid>jackson-databind</artifactid><br></dependency>
- 如果某个子模块确实需要不同版本,可显式写出
<version></version>覆盖,但应加注释说明原因,避免破坏整体一致性
配合 Enforcer 插件做版本合规校验
<dependencymanagement></dependencymanagement> 管得住声明,但管不住有人手误写错 version。用 Maven Enforcer 插件可自动检查构建时是否遵守了版本约定。
- 在父 POM 的
<build><plugins></plugins></build>中加入 Enforcer 配置,启用banDuplicatePomDependencyVersions或自定义requireProperty规则 - 运行
mvn enforcer:enforce可提前发现子模块私自指定 version、或传递依赖引入未授权版本等问题 - CI 流水线中强制执行,能防止问题版本流入生产环境
验证是否真正锁死(别只信 pom 写法)
写完配置不等于生效。每次调整后必须验证实际解析出的版本:
- 执行
mvn dependency:tree -Dverbose -Dincludes=org.apache.logging.log4j:log4j-core,确认最终 resolved 版本是你锁的那个 - 注意看输出里是否出现
omitted for duplicate或omitted for conflict—— 这说明旧版已被成功压制 - 在 IDE 中刷新 Maven 项目后,检查子模块 External Libraries 下对应 jar 的实际文件名和 MANIFEST.MF 中的版本号











