- Inzicht in wildcard- en SAN (multi-domein) SSL-certificaten
- Wildcard versus SAN SSL: Belangrijkste verschillen
- Dekkingsvergelijking: welke domeinen en subdomeinen zijn beschermd?
- Overwegingen met betrekking tot beveiliging, beheer en kosten
- Wanneer kies je voor een wildcard SSL-certificaat in plaats van een SAN-certificaat?
- Hoe encryptieconsultancy kan helpen
- Conclusie
Als u meer dan één domein of subdomein voor uw organisatie moet beveiligen, heeft u zich waarschijnlijk wel eens afgevraagd: moeten we een wildcard SSL-certificaat of een SAN-certificaat (Subject Alternative Name) gebruiken? Het lijkt in eerste instantie eenvoudig, maar de keuze die u maakt, heeft gevolgen voor uw beveiliging, de werkdruk van uw team en uw budget.
Inzicht in wildcard- en SAN (multi-domein) SSL-certificaten
Laten we beginnen met de basisprincipes van wat elk certificaattype doet.
Een wildcard SSL-certificaat beveiligt één domein en al zijn subdomeinen op één niveau. Een wildcardcertificaat voor *.example.com dekt bijvoorbeeld mail.example.com, app.example.com en store.example.com, maar niet sub.sub.example.com. Het sterretje (*) fungeert als wildcard en komt overeen met elk subdomein dat zich één niveau onder uw hoofddomein bevindt.
Een SAN-certificaat (Subject Alternative Name) , ook wel een Multi-Domain SSL-certificaat of UCC-certificaat (Unified Communications Certificate) genoemd, werkt anders. In plaats van een wildcard te gebruiken, worden alle domeinen en subdomeinen afzonderlijk in het certificaat vermeld. Eén SAN-certificaat kan bijvoorbeeld example.com, shop.example.com, example.net en secureportal.anotherdomain.org tegelijk dekken.
Beide zijn betrouwbare TLS-certificaattypen . De keuze gaat niet over welke technisch sterker is, maar over welke het beste bij uw configuratie past.
Wildcard versus SAN SSL: Belangrijkste verschillen
Hieronder een vergelijking van deze twee certificaattypen:
Domeindekking: Een wildcard SSL-certificaat dekt één domein en een onbeperkt aantal subdomeinen op één niveau. Een SAN-certificaat kan tot 250 benoemde domeinen en subdomeinen dekken, inclusief volledig verschillende rootdomeinen.
Ondersteuning voor meerdere domeinen: Wildcardcertificaten zijn beperkt tot één basisdomein. SAN-certificaten zijn ontworpen voor gebruik met meerdere domeinen en kunnen volledig verschillende domeinen beveiligen met één certificaat.
Subdomeindiepte: Wildcardcertificaten werken slechts tot één niveau diep, bijvoorbeeld *.example.com. SAN-certificaten kunnen subdomeinen op elke diepte bevatten, zolang elk subdomein expliciet wordt vermeld.
Flexibiliteit: Wildcardcertificaten zijn flexibel wanneer al uw services onder één domein vallen. SAN-certificaten zijn een betere keuze wanneer u een mix van verschillende domeinen moet beheren.
Kosten: Wildcardcertificaten zijn doorgaans goedkoper per subdomein, omdat u slechts één keer betaalt, ongeacht hoeveel subdomeinen u toevoegt. De prijs van een SAN-certificaat is afhankelijk van het aantal vermelde domeinen.
Risico met betrekking tot privésleutels: Bij een wildcardcertificaat wordt één privésleutel gedeeld over alle subdomeinen, wat het risico vergroot als die sleutel wordt gecompromitteerd. SAN-certificaten bieden meer controle, waardoor het risico gemakkelijker te beheersen is.
Een belangrijk punt: beide certificaattypen gebruiken dezelfde standaard TLS-versleuteling. Het verschil zit hem alleen in de manier waarop elk certificaat de domeinen identificeert die het beschermt, niet in de sterkte van de versleuteling.
Dekkingsvergelijking: welke domeinen en subdomeinen zijn beschermd?
Dekking van wildcardcertificaten:
- Een certificaat voor *.example.com dekt app.example.com, mail.example.com en portal.example.com, oftewel elk subdomein dat direct onder dat ene domein valt.
- Het omvat niet example.com zelf (die moet je apart toevoegen), dev.app.example.com (twee niveaus diep) of andere rootdomeinen.
Dekking van SAN-certificaten:
- Een SAN-certificaat kan example.com, www.example.com, app.example.com, example.net en beta.anotherbrand.org allemaal in één certificaat vermelden.
- De meeste certificeringsinstanties ondersteunen tot 250 alternatieve onderwerpnamen per certificaat.
- Elk domein moet geregistreerd zijn op het moment dat het certificaat wordt uitgegeven. Nieuwe domeinnamen zijn niet automatisch gedekt.
Een praktisch voorbeeld: als u een SaaS-platform beheert waarbij elke klant een eigen subdomein krijgt, zoals customer1.yourapp.com of customer2.yourapp.com, is een wildcardcertificaat de eenvoudigere keuze. Maar als u vijf afzonderlijke merkdomeinen beheert voor een holding, is een SAN-certificaat een betere optie.
Overwegingen met betrekking tot beveiliging, beheer en kosten
- Beveiliging: Met een wildcardcertificaat wordt één privésleutel gedeeld over alle subdomeinen die het dekt. ​​Dit is handig, maar het betekent ook dat als die privésleutel ooit gecompromitteerd raakt, alle subdomeinen gevaar lopen. SAN-certificaten stellen u in staat om sleutels per domein of service nauwkeuriger te beheren, wat nuttig is in sectoren zoals de financiële sector of de gezondheidszorg, waar strenge beveiligingseisen gelden.
- Beheer: Wildcardcertificaten zijn gemakkelijk te beheren bij groeiende subdomeinlijsten, omdat u het certificaat niet hoeft bij te werken wanneer u een nieuw subdomein toevoegt. SAN-certificaten vereisen een heruitgifte telkens wanneer u een nieuw domein aan de lijst toevoegt, wat extra administratief werk met zich meebrengt voor teams met veranderende domeinbehoeften.
- Kosten: Wildcardcertificaten zijn meestal voordeliger als u veel subdomeinen hebt, omdat u maar één keer betaalt, ongeacht hoeveel subdomeinen u toevoegt. De prijs van een SAN-certificaat is doorgaans gebaseerd op het aantal vermelde domeinen, dus de kosten stijgen naarmate uw lijst groeit. Voor een klein aantal verschillende domeinen kan een SAN-certificaat soms de goedkopere optie zijn.
Wanneer kies je voor een wildcard SSL-certificaat in plaats van een SAN-certificaat?
Kies een wildcard SSL-certificaat wanneer:
- Je beheert één domein met veel subdomeinen of bent van plan om in de loop der tijd meer subdomeinen toe te voegen.
- Je wilt het graag eenvoudig houden en wilt niet telkens een nieuw certificaat aanvragen wanneer een nieuwe dienst wordt gestart.
- Je beheert een SaaS- of multi-tenantplatform waarbij elke klant of omgeving een eigen subdomein krijgt.
- Uw team is klein en heeft behoefte aan een zo eenvoudig mogelijk beheer van SSL-certificaten.
Kies een SAN (Multi-Domain) SSL-certificaat wanneer:
- Je moet meerdere verschillende domeinen beveiligen, zoals verschillende hoofddomeinen voor verschillende merken of producten.
- Uw organisatie beheert domeinen met verschillende TLD's, zoals .com, .net of .org.
- U hebt meer controle over het beheer van privésleutels nodig voor beveiligings- of compliance-doeleinden.
- Voor controledoeleinden hebt u een duidelijk overzicht nodig van elk beveiligd domein binnen het certificaat.
Er is geen eenduidig ​​antwoord. Het beste certificaattype voor u hangt af van de structuur van uw domeinen, hoeveel tijd uw team aan certificaatbeheer kan besteden en hoeveel risico uw organisatie bereid is te accepteren.
Hoe encryptieconsultancy kan helpen
Of je nu kiest voor een Wildcard SSL-certificaat of een SAN-certificaat, de operationele uitdaging blijft hetzelfde: bijhouden welke certificaten je hebt, wanneer ze verlopen en ervoor zorgen dat er niets over het hoofd wordt gezien. Naarmate je domein groeit, groeit ook die uitdaging. CertSecure Manager is speciaal ontwikkeld om dit probleem op te lossen.
CertSecure Manager is het platform voor certificaatlevenscyclusbeheer van Encryption Consulting. Het biedt uw team een ​​centraal overzicht van elk certificaat in uw omgeving, ongeacht het type, de certificeringsinstantie of de implementatielocatie. Of u nu een enkel wildcardcertificaat beheert dat honderden subdomeinen dekt, of een groeiende inventaris van SAN-certificaten verspreid over meerdere merkdomeinen, met CertSecure Manager blijft alles zichtbaar en onder controle.
Dit is wat het omvat:
Certificaatdetectie: CertSecure Manager scant uw infrastructuur om een ​​volledig overzicht te maken van alle gebruikte SSL-certificaten, inclusief wildcard- en SAN-certificaten die mogelijk zijn uitgegeven maar vergeten. U kunt niet beheren wat u niet kunt zien.
Vervaldatumbewaking en automatische verlenging: Elk certificaat in uw inventaris wordt bijgehouden op basis van de vervaldatum. CertSecure Manager signaleert certificaten die bijna verlopen en automatiseert de verlenging, zodat uw team nooit voor verrassingen komt te staan ​​doordat een verlopen certificaat een subdomein of domein platlegt.
Ondersteuning voor meerdere CA's: Of uw wildcard- of SAN-certificaten nu zijn uitgegeven door een openbare certificeringsinstantie of een interne CA, CertSecure Manager beheert ze allemaal op één plek zonder dat u uw bestaande CA-relaties hoeft te wijzigen.
Auditlogboek voor naleving: Voor sectoren waar duidelijke documentatie van elk beveiligd domein een nalevingsvereiste is, registreert CertSecure Manager elke certificaatgebeurtenis. Zo beschikken uw beveiligings- en auditteams over het benodigde bewijsmateriaal.
Inzicht in risico's met betrekking tot privésleutels: Een van de belangrijkste risico's van wildcardcertificaten is een gedeelde privésleutel voor alle subdomeinen. CertSecure Manager biedt u inzicht in waar certificaten en de bijbehorende sleutels worden gebruikt, zodat u snel kunt ingrijpen als een sleutel moet worden ingetrokken en vervangen.
Het kiezen van het juiste certificaattype is de eerste beslissing. Ervoor zorgen dat het certificaat correct wordt beheerd, tijdig wordt verlengd en volledig wordt geregistreerd in uw omgeving, is de doorlopende taak die uw gebruikers dagelijks beschermt.
Conclusie
De keuze tussen een Wildcard SSL-certificaat en een SAN-certificaat draait niet om het kiezen van de meest geavanceerde optie. Het gaat erom het juiste certificaat te kiezen dat aansluit bij uw specifieke situatie.
Als u voornamelijk onder één domein werkt en steeds subdomeinen toevoegt, biedt een wildcardcertificaat u eenvoud en ruimte voor groei. Als u veel verschillende domeinen beheert voor verschillende merken of regio's, geeft een SAN-certificaat u de controle en duidelijke documentatie die u nodig hebt.
Hoe dan ook, het doel blijft hetzelfde: elk domein en subdomein dat uw gebruikers bezoeken, moet worden beschermd door correct geconfigureerde HTTPS-encryptie, zonder verlopen certificaten en zonder hiaten in de dekking. Het juiste certificaattype is slechts de helft van het werk. Neem contact op met onze PKI-experts om de certificaatstrategie te vinden die daadwerkelijk bij uw omgeving past, en de tools om deze probleemloos te laten functioneren.
- Inzicht in wildcard- en SAN (multi-domein) SSL-certificaten
- Wildcard versus SAN SSL: Belangrijkste verschillen
- Dekkingsvergelijking: welke domeinen en subdomeinen zijn beschermd?
- Overwegingen met betrekking tot beveiliging, beheer en kosten
- Wanneer kies je voor een wildcard SSL-certificaat in plaats van een SAN-certificaat?
- Hoe encryptieconsultancy kan helpen
- Conclusie
