最可靠方法是先执行select user, host, plugin from mysql.user where user = 'your_username'确认插件类型,再用alter user 'your_username'@'host' identified with mysql_native_password by 'password'切换并flush privileges;my.cnf配置只影响新用户且云数据库通常禁用。

查清楚当前用户用的是哪个 plugin
连接失败不是靠猜的,得先确认问题真出在认证插件上。登录 MySQL(mysql -u root -p),执行:SELECT user, host, plugin FROM mysql.user WHERE user = 'your_username';
注意三点:
• your_username 要替换成你实际连接用的用户名,比如 app_user
• host 必须严格匹配:'localhost'、'127.0.0.1'、'%' 是三个独立条目,Navicat 默认走 127.0.0.1,但你可能只改了 'localhost'
• 如果 plugin 列是 caching_sha2_password,且客户端是 JDBC 5.1.x、PyMySQL 或 mysqli 7.2–7.4,那基本就是它了
ALTER USER 切换单个用户的认证方式
这是所有 MySQL 8.0+ 环境(包括阿里云 RDS、腾讯云 CDB)都立即生效的唯一可靠方法:ALTER USER 'your_username'@'localhost' IDENTIFIED WITH mysql_native_password BY 'your_password';
关键点:
• 必须带 IDENTIFIED WITH mysql_native_password,只写 SET PASSWORD 或 ALTER USER ... IDENTIFIED BY 不会改插件,握手流程照旧
• 'your_username'@'localhost' 中的 host 必须和建用户时完全一致;'app_user'@'192.168.1.%' 不能简写成 'app_user'@'%'
• 密码必须显式提供,即使想保留原密码也得重输一遍
• 执行完立刻跟 FLUSH PRIVILEGES;,部分小版本(如 8.0.22 及更早)不刷权限就不生效
• 密码要满足 validate_password 策略(默认 ≥8 位、大小写字母+数字+特殊字符),弱密码会被拒绝——别卡在这儿还怀疑插件没切成功
my.cnf 改 default_authentication_plugin 只影响新用户
如果你能完全控制服务器且确定后续所有新用户都该用老插件,可以加配置:
[mysqld]<br>default_authentication_plugin = mysql_native_password
但要注意:
• 配置必须放在
[mysqld] 段下,写在 [client] 段无效• 改完必须
sudo systemctl restart mysqld(不是 reload)• 重启后新建的用户才默认用
mysql_native_password,已有用户 plugin 字段完全不变,仍需单独 ALTER USER• 阿里云 RDS、腾讯云 CDB 等托管服务通常禁用该参数,这条路根本走不通
客户端连不上?先排除是不是纯插件问题
有些场景看似插件问题,其实是连接路径或驱动限制:
• 应用连 localhost 时,MySQL 8.0 默认走 Unix socket,而 caching_sha2_password 不支持 socket 认证;临时改成 127.0.0.1 测试,能连通就说明是纯插件问题
• JDBC 连接串加 ?allowPublicKeyRetrieval=true&useSSL=false 可绕过握手失败,但关闭 SSL 会暴露明文凭证,仅限调试
• ~/.my.cnf 里加 [client] default_authentication_plugin = mysql_native_password 只影响本地 mysql -u 命令,对 Java/Python 应用代码毫无作用











