
通配符证书和单域名证书的核心区别,是「一张证书能覆盖多少个域名」。通配符证书以 *.example.com 的形式,覆盖同一主域名下任意一个标签层级的子域名;单域名证书只对一个完全限定域名(FQDN)生效。子域名多、命名结构固定、由同一团队运维的站点适合通配符证书;域名彼此独立、数量少、需要缩小泄露影响面的场景适合单域名证书。两条限制需提前确认:通配符证书不覆盖裸域名和跨层级名称,需另行写入 SAN;多数签发机构要求用 DNS 方式验证域名控制权。
SSL/TLS 服务器证书按承载的域名数量与形式,分为通配符证书与单域名证书。两者都是 X.509 公钥证书,遵循同一套身份验证与信任链机制,差别只在 SAN 扩展中写入的域名写法。
1.1 通配符证书:覆盖一个主域名下的一层子域名
通配符证书(Wildcard Certificate)也常被称为泛域名证书,名称中写入星号,例如 *.example.com。它对该主域名下任意「一个标签」的子域名生效,因此 www.example.com、mail.example.com、shop.example.com 可用同一张证书启用 HTTPS。
1.2 单域名证书:只对一个完全限定域名生效
单域名证书(Single-domain Certificate)只在 SAN 中写入一个完全限定域名,例如 www.example.com。多数签发机构为覆盖同一站点带 www 与不带 www 两种访问形式,会默认写入两条名称,具体以签发策略为准。
1.3 通配符证书本身也是 SAN 证书
通配符不是与 SAN 并列的证书类型,而是 SAN 条目的一种写法。一张证书可同时写入 *.example.com、example.com 以及若干互不相关的域名,这也是「通配符加裸域名」成为常见组合的原因。
两者的差异集中在覆盖范围、名称匹配规则、裸域名与多级子域的处理、域名变更成本、风险半径和续期运维复杂度六个方面。下表按同一口径逐项对照,可直接用于选型判断。
| 维度 | 通配符证书 | 单域名证书 | 判断依据 |
|---|---|---|---|
| 覆盖范围 | 同一主域名下任意一层子域名,如 *.example.com | 一个完全限定域名,如 www.example.com | 证书 SAN 中写入的名称写法 |
| 名称匹配规则 | * 只能位于最左侧标签,且只匹配一个标签层级 | 与被签发的完全限定域名精确匹配 | RFC 9525 第 6.3 节 |
| 裸域名与多级子域 | 不覆盖 example.com 与 a.b.example.com ,需另行写入 SAN | 与签发名称完全一致,不涉及其他名称 | 签发机构的签发策略 |
| 新增域名成本 | 同级子域名可直接复用,无需重新签发 | 每新增一个域名即需重新签发或扩展 SAN | 证书生命周期管理实践 |
| 风险半径 | 私钥泄露会影响主域名下全部同级子域名 | 仅影响单个域名 | 最小权限与隔离原则 |
| 续期运维 | 一张证书对应多个站点,续期任务集中 | 证书条目多,依赖批量自动化 | 有效期缩短趋势下的运维复杂度 |
选型不是先挑证书类型,而是先摸清域名资产,再倒推类型。
盘点域名资产:列出所有需启用 HTTPS 的域名与子域名,标注所属主域名、标签层级与责任团队。前置条件:可访问 DNS 与证书台账;产出:域名与证书对应清单。
按结构归类决策:子域名多、命名结构固定的归入通配符证书候选;域名互不相关、数量少、隔离要求高的归入单域名证书候选。前置条件:上一步的清单;产出:候选类型与数量估算。
逐条校验名称覆盖:核对通配符是否漏掉裸域名或多级子域名,确认是否需补写 SAN,避免上线后才发现域名报错。前置条件:候选方案;产出:最终 SAN 清单。
接入自动化续期:把选定证书纳入证书自动化方案,使申请、验证、续期、部署与服务加载形成闭环。前置条件:DNS 验证通道可用;产出:自动化任务与到期告警。
通配符证书未必总是更优:它把同一主域名下所有同级子域名放在一把钥匙下,私钥一旦泄露,影响面就是整片子域名,因此多租户、外包托管和强隔离要求的场景通常刻意避免使用。反过来,单域名证书在子域名数量上到一定规模后,会带来证书条目膨胀、续期窗口重叠和漏续期风险。
若两种类型都不完全匹配,可考虑三条替代路径:一是用多域名(SAN)证书,把若干互不相关的域名合并到一张证书;二是采用「少量通配符加若干单域名」的组合,按风险边界拆分;三是用自动化管理平台集中编排,降低混合方案的管理成本。无论选哪种,都应以名称覆盖无遗漏、风险边界可接受、续期可自动执行作为验收标准。
| 场景特征 | 建议证书类型 | 理由 |
|---|---|---|
| 同一主域名下有多个子系统,子域名持续新增 | 通配符证书 | 一张证书覆盖同级子域名,新增无需重签 |
| 仅有一到两个对外站点,域名不再变化 | 单域名证书 | 风险半径最小,管理成本可控 |
| 域名分属多个不同主域名 | 多域名( SAN )证书或分别签发 | 通配符无法跨主域名覆盖 |
| 多租户、外包托管、要求强隔离 | 单域名证书逐站签发 | 避免单一私钥泄露波及全部子域名 |
通配符证书和单域名证书有什么区别?
A:核心区别是覆盖范围与匹配规则。通配符证书用 *.example.com 覆盖同一主域名下一层子域名,新增同级子域名可直接复用;单域名证书只对一个完全限定域名生效,每新增域名都要重签或扩展 SAN。名称匹配规则由 RFC 9525 定义,该标准已于 2024-03 取代 RFC 6125。
泛域名证书和普通 SSL 证书是不是一回事?
A:不完全是一回事。普通 SSL 证书是统称,通常指单域名证书;泛域名证书是通配符证书的通俗叫法,属于普通 SSL 证书的一个子类。两者技术机制同源,都是 X.509 证书,差别只在 SAN 中写入的名称写法。
什么情况下不应该用通配符证书?
A:三种典型情况。第一,域名分属不同主域名,通配符无法跨主域名覆盖;第二,多租户或外包托管场景需要风险隔离,一把私钥覆盖全部同级子域名会放大影响面;第三,业务要求按域名单独部署独立密钥与独立审计。此时应选择单域名证书或多域名(SAN)证书。
SaaS 多租户系统该怎么选?
A:取决于子域名是否由同一方控制。若所有子域名均由同一运维团队管理、且结构固定,可选择通配符证书以简化部署;若各租户需要独立密钥、独立吊销能力,则应逐租户签发单域名证书。若租户使用自定义域名,通配符同样无法覆盖,需按域名单独签发。
那如果子域名超过一百个呢?
A:数量本身不改变匹配规则,但会显著改变运维方式。通配符证书在这种规模下能减少证书条目,降低续期窗口重叠和漏续期风险;同时证书有效期持续缩短,自动化续期基本成为必需能力。沃通CA 的证书自动化方案已兼容单域名、多域名与泛域名等证书类型,可用于统一编排。
这些结论的依据是什么?有哪些前提?
A:匹配规则与覆盖边界来自 RFC 9525(2024-03,取代 RFC 6125)及 CA/Browser Forum 服务器证书基线要求,属公开标准,证据强度高;有效期缩短时间表来自 CA/Browser Forum Ballot SC-081v3,2026-03-15 起上限 200 天、2027-03-15 起 100 天、2029-03-15 起 47 天。
来源
RFC 9525 : Internet X.509 Public Key Infrastructure — Technical Profile for Service Identity in TLS
RFC 6125 :域基应用服务身份的表示与校验(已被 RFC 9525 取代)
CA/Browser Forum 服务器证书基线要求(含第 6.3.2 节有效期上限与第 4.2.1 节验证数据复用期限)
沃通 CA 官网: SSL 证书与证书自动化管理
沃通 CaaS 结合轻量级 WTCertBot ,打通全链路 SSL 证书自动化运维能力(明确兼容单域名、多域名、泛域名等证书类型)