Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is een Wildcard-domeincertificaat?

wat-is-een-wildcard-domeincertificaat

Een wildcardcertificaat is een TLS-certificaat dat een asterisk (*) gebruikt in plaats van een subdomein, bijvoorbeeld *.example.com. Op die manier beveiligt één certificaat het basisdomein en al zijn subdomeinen van het eerste niveau. 

Een wildcardcertificaat beveiligt een domein en al zijn subdomeinen met één certificaat en privésleutel, waardoor een organisatie geen apart certificaat voor elk subdomein nodig heeft. Het kan worden uitgegeven tijdens domeinvalidatie (DV) of organisatievalidatie (OV), maar nooit tijdens uitgebreide validatie (EV). Omdat elk gedekt subdomein dezelfde privésleutel deelt, kan één inbreuk of vervaldatum alle sites die door het certificaat worden beschermd, in één keer platleggen. 

Key Takeaways 

  • Een wildcardcertificaat, zoals *.example.com, dekt het basisdomein en alle subdomeinen van het eerste niveau met één certificaat, waardoor de beheerkosten worden verlaagd. 
  • Wildcardcertificaten kunnen worden uitgegeven als DV of OV, maar niet als EV volgens de regels van het CA/Browser Forum, aangezien EV de validatie van één specifieke, benoemde entiteit en domein vereist. 
  • Alle gedekte subdomeinen delen dezelfde privésleutel, waardoor een gecompromitteerde sleutel of een verlopen certificaat alle subdomeinen tegelijk treft, zoals Epic Games ondervond tijdens een storing in mei 2018. 
  • Een wildcard dekt slechts één niveau van subdomeindiepte: *.example.com dekt geen sub.sub.example.com. Diepere structuren vereisen een aparte wildcard of een multi-domeincertificaat (SAN). 
  • Openbare wildcardcertificaten volgen hetzelfde schema voor afnemende geldigheidsduur als andere TLS-certificaten: momenteel 200 dagen, oplopend tot 100 dagen in 2027 en 47 dagen in 2029. 

Wat is een Wildcard-certificaat?

Een wildcardcertificaat is een certificaat met een openbare sleutel dat een domein en een onbeperkt aantal subdomeinen van het eerste niveau beschermt. Het wordt uitgegeven door een vertrouwde openbare certificeringsinstantie. Eén enkel *.example.com-certificaat kan www.example.com, shop.example.com, mobile.example.com en elk ander subdomein van het eerste niveau beveiligen, in plaats van een apart certificaat voor elk subdomein.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Hoe werkt een wildcardcertificaat?

Het jokerteken (*) in het veld Common Name of Subject Alternative Name van het certificaat staat voor een willekeurig subdomeinlabel op die positie. Voor een organisatie met www.example.com, pki.example.com en codesign.example.com vervangt één *.example.com-jokercertificaat drie afzonderlijke certificaten voor één domein en dekt het automatisch elk nieuw subdomein dat later wordt toegevoegd, zonder extra kosten. 

Wildcardcertificaten kunnen worden uitgegeven als DV, waarbij ze binnen enkele minuten worden geverifieerd aan de hand van een bewijs van domeineigendom, of als OV, waarbij de geverifieerde gegevens van de organisatie aan het certificaat worden toegevoegd. Ze kunnen niet worden uitgegeven als EV, omdat EV-validatie is gebaseerd op één specifieke, benoemde organisatie en domein in plaats van een open set subdomeinen. 

Wat een wildcardcertificaat wel en niet dekt

Certificaat Covers 
* .voorbeeld.com example.com en alle subdomeinen van het eerste niveau: www, shop, mobile, enzovoort. 
*.sub.example.com sub.example.com en de subdomeinen van het eerste niveau daarvan, niet example.com zelf. 
Niet gedekt door *.example.com Subdomeinen van het tweede niveau, zoals abexample.com, en het kale example.com, tenzij dit expliciet anders is vermeld. 

Voor dekking op meerdere niveaus of meerdere domeinen is ofwel een aparte wildcard voor elk subdomeinniveau vereist, ofwel een multi-domeincertificaat ( SAN- certificaat) waarop elke vereiste naam expliciet vermeld staat.

Wildcardcertificaten versus individuele certificaten versus certificaten voor meerdere domeinen (SAN-certificaten)

TypeDekking Beste pasvorm 
Certificaat voor één domein Eén volledig gekwalificeerde domeinnaam. Eén website zonder subdomeinen die beveiligd hoeven te worden. 
Wildcard-certificaat Eén domein en al zijn subdomeinen van het eerste niveau. Veel subdomeinen onder één basisdomein, die regelmatig worden toegevoegd of gewijzigd.
Multidomein (SAN) certificaat Een vastgestelde lijst met specifieke domeinen en subdomeinen die in het certificaat worden genoemd. Een vaste set van ongerelateerde domeinen of subdomeinen op verschillende niveaus.

Voordelen van wildcardcertificaten

  • Beveiligt een onbeperkt aantal subdomeinen van het eerste niveau met één enkel certificaat. 
  • Vereenvoudigt het certificaatbeheer: één certificaat om te vernieuwen en te implementeren in plaats van meerdere. 
  • Dit is goedkoper dan het aanschaffen en beheren van een apart certificaat voor elk subdomein. 
  • Dekking voor nieuwe subdomeinen wordt automatisch toegevoegd, zonder te hoeven wachten op een nieuw certificaat om een ​​website te lanceren. 

Risico's van wildcardcertificaten

Diezelfde eigenschap die wildcardcertificaten zo handig maakt – één privésleutel die meerdere subdomeinen dekt – is tegelijkertijd ook hun grootste risico. 

  • Gedeelde privésleutel. Als de sleutel gecompromitteerd raakt, kan een aanvaller zich voordoen als elk subdomein dat onder het certificaat valt, niet slechts één. 
  • Enkelvoudig faalpunt. Als één server waarop het wildcardcertificaat is geïnstalleerd, wordt gecompromitteerd, loopt elk subdomein dat dat certificaat deelt hetzelfde risico. 
  • Result in certificaatvernieuwing. Wanneer het certificaat verloopt of wordt ingetrokken, verliezen alle bijbehorende subdomeinen tegelijkertijd de HTTPS-verbinding. 
  • Frauduleuze uitgifte. Als een aanvaller een certificeringsinstantie (CA) ertoe verleidt een wildcardcertificaat uit te geven voor een vervalste organisatie, kan hij in één keer phishingwebsites opzetten op meerdere subdomeinen. 

In mei 2018 ondervond Epic Games een veelbesproken storing toen een verlopen wildcard SSL-certificaat, dat op talloze productieservices op AWS werd gebruikt, de toegang tot de servers van een groot aantal Fortnite- en Rocket League-spelers blokkeerde. Het herstel duurde ongeveer vijf en een half uur. Omdat een wildcard-certificaat op veel plaatsen tegelijk wordt gebruikt, kan een enkele gemiste verlenging precies dit soort grootschalige storingen veroorzaken. 

Hoe encryptieconsultancy kan helpen

CertSecure Manager houdt alle implementatielocaties van een wildcardcertificaat bij, zodat een enkele verlenging ze allemaal bijwerkt en een verlopen wildcardcertificaat nooit voor onverwachte problemen zorgt. Het automatiseert de detectie, uitgifte en verlenging van wildcardcertificaten bij zowel openbare als private CA's, ondersteund door de ISO/IEC 27001:2022- en SOC 2-certificeringen van Encryption Consulting. 

Veelgestelde Vragen / FAQ

Kan een wildcardcertificaat Extended Validation (EV) zijn? 

Nee. De regels van het CA/Browser Forum staan ​​geen EV-uitgifte toe voor wildcardcertificaten, omdat EV de verificatie van één specifieke, benoemde organisatie en domein vereist, in plaats van een open set subdomeinen. 

Is een wildcardcertificaat ook geldig voor sub-subdomeinen? 

Nee. Een *.example.com-certificaat dekt alleen subdomeinen van het eerste niveau, zoals shop.example.com. Het dekt geen a.shop.example.com; daarvoor is een apart wildcard-certificaat op dat niveau of een multi-domeincertificaat (SAN-certificaat) nodig. 

Wat gebeurt er als de privésleutel van een wildcardcertificaat wordt gecompromitteerd? 

Een aanvaller die de privésleutel bemachtigt, kan zich voordoen als elk subdomein dat onder het certificaat valt, niet slechts één. Het certificaat moet worden ingetrokken en opnieuw worden uitgegeven met een nieuw sleutelpaar, en elke implementatielocatie moet worden bijgewerkt. 

Hoe lang is een wildcardcertificaat geldig? 

Openbare wildcardcertificaten volgen hetzelfde schema van de CA/Browser Forum als andere TLS-certificaten: een maximum van 200 dagen vanaf maart 2026, oplopend tot 100 dagen in maart 2027 en 47 dagen in maart 2029. 

Is een wildcardcertificaat goedkoper dan het kopen van meerdere certificaten? 

Meestal wel, zodra er meer dan een handvol subdomeinen bij betrokken zijn. Een enkel wildcardcertificaat kost meer dan een standaardcertificaat voor één domein, maar veel minder dan het aanschaffen en beheren van een apart certificaat voor elk subdomein. 

Implementeer en verleng wildcardcertificaten met vertrouwen.

Wilt u ervoor zorgen dat een wildcard-vernieuwing nooit tot een storing leidt? Bekijk CertSecure Manager in actie of probeer onze gratis CSR-generator om uw volgende certificaat aan te vragen.