如何正確填寫SSL證書的綁定域名,單域名、多域名與通配符選項(xiàng)解析?
SSL證書綁定域名的核心規(guī)則
SSL證書的域名綁定需嚴(yán)格遵循格式規(guī)范,證書僅對(duì)聲明的域名生效。填寫時(shí)需注意以下幾點(diǎn):
- 精確匹配原則:證書僅保護(hù)完全匹配的域名,例如填寫“www.example.com”時(shí),不包含“example.com”或“mail.example.com”;
- 協(xié)議無關(guān)性:綁定的域名不區(qū)分HTTP/HTTPS,僅驗(yàn)證域名本身;
- 大小寫不敏感:域名中的字母無論大小寫均視為相同。
單域名證書:精準(zhǔn)保護(hù)單一資源
適用場(chǎng)景
適用于獨(dú)立網(wǎng)站或特定服務(wù),例如主站“www.example.com”或API接口“api.example.com”。
填寫規(guī)范
- 僅支持一個(gè)完全限定域名(FQDN);
- 需明確包含或省略“www”前綴(如“example.com”與“www.example.com”視為不同域名);
- 示例:綁定“shop.example.com”時(shí),不覆蓋“blog.example.com”或“example.com”。
多域名證書:靈活覆蓋多個(gè)獨(dú)立域名
適用場(chǎng)景
適用于擁有多個(gè)獨(dú)立子域或跨域名的業(yè)務(wù)場(chǎng)景,例如同時(shí)保護(hù)“example.com”、“app.example.net”和“cdn.example.org”。
填寫規(guī)范
- 最多支持?jǐn)?shù)百個(gè)域名(具體數(shù)量取決于證書提供商);
- 每個(gè)域名需單獨(dú)列出并驗(yàn)證所有權(quán);
- 支持混合主域與子域,例如同時(shí)包含“example.com”和“mail.example.com”。
通配符證書:動(dòng)態(tài)保護(hù)無限子域
適用場(chǎng)景
適用于需要?jiǎng)討B(tài)擴(kuò)展子域的場(chǎng)景,如SaaS平臺(tái)或內(nèi)容分發(fā)網(wǎng)絡(luò)(CDN)。
填寫規(guī)范
- 使用星號(hào)(*)表示可變子域,例如“*.example.com”覆蓋所有同級(jí)子域;
- 不支持跨級(jí)匹配,如“*.example.com”不包含“test.app.example.com”;
- 需驗(yàn)證主域所有權(quán),子域無需單獨(dú)驗(yàn)證。
配置建議與常見誤區(qū)
最佳實(shí)踐
- 混合使用策略:通過“多域名+通配符”組合覆蓋復(fù)雜架構(gòu);
- 域名生命周期管理:及時(shí)更新證書并移除失效域名;
- SAN字段優(yōu)化:多域名證書應(yīng)合理規(guī)劃主題備用名稱(SAN)數(shù)量。
常見錯(cuò)誤
- 遺漏根域名:僅綁定“www.example.com”導(dǎo)致根域名無法訪問;
- 通配符層級(jí)錯(cuò)誤:誤用“*.*.example.com”等非法格式;
- IP地址處理:部分證書不支持純IP地址綁定,需確認(rèn)提供商能力。
證書類型選擇決策樹
- 單一服務(wù) → 單域名證書
- 固定數(shù)量的跨域名服務(wù) → 多域名證書
- 動(dòng)態(tài)子域或大規(guī)模子域 → 通配符證書
- 混合架構(gòu) → 多域名+通配符組合證書