- Förstå Wildcard- och SAN- (Multi-Domain) SSL-certifikat
- Wildcard vs. SAN SSL: Viktiga skillnader
- Täckningsjämförelse: Vilka domäner och underdomäner är skyddade?
- Säkerhets-, hanterings- och kostnadsöverväganden
- När man ska välja ett Wildcard SSL-certifikat kontra ett SAN-certifikat
- Hur krypteringskonsulting kan hjälpa
- Slutsats
Om du behöver säkra mer än en domän eller underdomän för din organisation har du förmodligen ställt dig frågan: ska vi använda ett Wildcard SSL-certifikat eller ett SAN-certifikat (Subject Alternative Name)? Det ser enkelt ut till en början, men valet du gör påverkar din säkerhet, ditt teams arbetsbelastning och din budget.
Förstå Wildcard- och SAN- (Multi-Domain) SSL-certifikat
Låt oss börja med grunderna om vad varje certifikattyp gör.
Ett Wildcard SSL-certifikat säkrar en domän och alla dess underdomäner på en enda nivå. Till exempel kommer ett Wildcard-certifikat för *.example.com att täcka mail.example.com, app.example.com och store.example.com, men det kommer inte att täcka sub.sub.example.com. Asterisken (*) fungerar som jokertecken och matchar alla underdomäner en nivå under din huvuddomän.
Ett SAN-certifikat (Subject Alternative Name) , även kallat Multi-Domain SSL-certifikat eller UCC (Unified Communications Certificate), fungerar annorlunda. Istället för att använda ett jokertecken listar det varje domän och underdomän efter namn inuti certifikatet. Ett SAN-certifikat kan täcka example.com, shop.example.com, example.net och secureportal.anotherdomain.org samtidigt.
Båda är betrodda TLS-certifikattyper . Beslutet handlar inte om vilken som är tekniskt starkare. Det handlar om vilken som passar din installation bäst.
Wildcard vs. SAN SSL: Viktiga skillnader
Här är en jämförelse mellan dessa två certifikattyper:
Domäntäckning: Ett Wildcard SSL-certifikat täcker en domän och ett obegränsat antal av dess underdomäner på en och samma nivå. Ett SAN-certifikat kan täcka upp till 250 namngivna domäner och underdomäner, inklusive helt olika rotdomäner.
Stöd för flera domäner: Wildcard-certifikat är begränsade till en enda basdomän. SAN-certifikat är byggda för användning i flera domäner och kan säkra helt olika domäner inom ett certifikat.
Underdomänsdjup: Wildcard-certifikat fungerar bara på en nivå, till exempel *.example.com. SAN-certifikat kan inkludera underdomäner på vilket djup som helst så länge var och en av dem anges explicit.
Flexibilitet: Wildcard-certifikat är flexibla när alla dina tjänster finns under en domän. SAN-certifikat är det bättre valet när du behöver hantera en blandning av olika domäner.
Kostnad: Wildcard-certifikat kostar vanligtvis mindre per underdomän eftersom du betalar en gång oavsett hur många underdomäner du lägger till. Prissättningen för SAN-certifikat anpassas efter antalet listade domäner.
Risk med privat nyckel: Med ett Wildcard-certifikat delas en privat nyckel mellan alla underdomäner, vilket ökar risken om nyckeln komprometteras. SAN-certifikat ger mer kontroll, så risken är lättare att begränsa.
En viktig punkt: båda certifikattyperna använder samma standard TLS-kryptering. Skillnaden ligger bara i hur varje certifikat identifierar de domäner det skyddar, inte i hur stark krypteringen är.
Täckningsjämförelse: Vilka domäner och underdomäner är skyddade?
Wildcard-certifikatets täckning:
- Ett certifikat för *.example.com täcker app.example.com, mail.example.com och portal.example.com, vilket betyder alla underdomäner som ligger direkt under den domänen.
- Den täcker inte själva example.com (du måste lägga till den separat), dev.app.example.com (två nivåer djupt) eller någon annan rotdomän.
SAN-certifikatets täckning:
- Ett SAN-certifikat kan lista example.com, www.example.com, app.example.com, example.net och beta.anotherbrand.org allt i ett certifikat.
- De flesta certifikatutfärdare stöder upp till 250 alternativa ämnesnamn per certifikat.
- Varje domän måste listas när certifikatet utfärdas. Det finns ingen automatisk täckning för nya namn.
Ett praktiskt exempel: om du kör en SaaS-plattform där varje kund får sin egen underdomän, som kund1.dinapp.com eller kund2.dinapp.com, är ett Wildcard-certifikat det enklare valet. Men om du hanterar fem separata varumärkesdomäner för ett holdingbolag är ett SAN-certifikat det bättre valet.
Säkerhets-, hanterings- och kostnadsöverväganden
- Säkerhet: Med ett Wildcard-certifikat delas en privat nyckel mellan varje underdomän det täcker. Detta är praktiskt men det betyder också att om den privata nyckeln någonsin komprometteras är alla underdomäner i riskzonen. SAN-certifikat låter dig hantera nycklar mer noggrant per domän eller tjänst, vilket är användbart inom branscher som finans eller sjukvård där säkerhetskraven är strikta.
- Management: Wildcard-certifikat är enkla att hantera för växande underdomänlistor eftersom du inte behöver uppdatera certifikatet när du lägger till en ny underdomän. SAN-certifikat kräver en ny utfärdande varje gång du lägger till en ny domän i listan, vilket ökar administrativt arbete för team med förändrade domänbehov.
- Kostnad: Wildcard-certifikat är oftast mer kostnadseffektiva när du har många underdomäner eftersom du betalar en gång oavsett hur många underdomäner du lägger till. Prissättningen för SAN-certifikat baseras vanligtvis på antalet listade domäner, så kostnaderna ökar allt eftersom din lista växer. För ett litet antal olika domäner kan ett SAN-certifikat ibland vara det billigare alternativet.
När man ska välja ett Wildcard SSL-certifikat kontra ett SAN-certifikat
Välj ett Wildcard SSL-certifikat när:
- Du hanterar en domän med många underdomäner eller planerar att lägga till fler underdomäner över tid
- Du vill att saker och ting ska vara enkla och inte vilja utfärda ett nytt certifikat varje gång en ny tjänst startar
- Du kör en SaaS- eller multi-tenant-plattform där varje kund eller miljö får sin egen underdomän
- Ert team är litet och behöver att hanteringen av SSL-certifikat ska vara så enkel som möjligt
Välj ett SAN (Multi-Domain) SSL-certifikat när:
- Du behöver säkra flera olika domäner, till exempel olika rotdomäner för olika varumärken eller produkter.
- Din organisation hanterar domäner över olika toppdomäner som .com, .net eller .org
- Du behöver strängare kontroll över hanteringen av privata nycklar av säkerhets- eller efterlevnadsskäl
- Du behöver en tydlig registrering av varje skyddad domän i certifikatet för granskning.
Det finns inget enskilt rätt svar. Vilken certifikattyp som är bäst för dig beror på hur dina domäner är strukturerade, hur mycket tid ditt team kan lägga på certifikathantering och hur mycket risk din organisation är villig att acceptera.
Hur krypteringskonsulting kan hjälpa
Oavsett om du väljer ett Wildcard SSL-certifikat eller ett SAN-certifikat är den operativa utmaningen densamma: att hålla koll på vad du har, när det går ut och se till att ingenting faller mellan stolarna. Allt eftersom din domäns utbredning växer, växer den utmaningen med den. CertSecure Manager är byggt för att hantera just det.
CertSecure Manager är Encryption Consultings plattform för hantering av certifikatlivscykeln. Den ger ditt team en enda, centraliserad vy över varje certifikat i din miljö, oavsett typ, certifikatutfärdare eller var det distribueras. Oavsett om du hanterar ett enda Wildcard-certifikat som täcker hundratals underdomäner eller ett växande lager av SAN-certifikat över flera varumärkesdomäner, håller den allt synligt och under kontroll.
Här är vad det täcker:
Certifikatupptäckt: CertSecure Manager skannar över hela din infrastruktur för att bygga en komplett inventering av alla SSL-certifikat som används, inklusive Wildcard- och SAN-certifikat som kan ha utfärdats och glömts bort. Du kan inte hantera det du inte kan se.
Utgångsspårning och automatiserad förnyelse: Varje certifikat i ditt lager spåras mot dess utgångsdatum. CertSecure Manager flaggar certifikat som närmar sig utgångsdatum och automatiserar förnyelsen, så att ditt team aldrig blir överraskade av att ett utgånget certifikat tar bort en underdomän eller domän.
Stöd för flera CA: Oavsett om dina Wildcard- eller SAN-certifikat utfärdas av en offentlig certifikatutfärdare eller en intern CA, hanterar CertSecure Manager dem alla på ett ställe utan att du behöver ändra dina befintliga CA-relationer.
Revisionsspår för efterlevnad: För branscher där tydlig dokumentation av varje skyddad domän är ett efterlevnadskrav loggar CertSecure Manager varje certifikathändelse, vilket ger dina säkerhets- och revisionsteam den bevisspår de behöver.
Synlighet av risker med privata nycklar: En av de största riskerna med Wildcard-certifikat är en delad privat nyckel över alla underdomäner. CertSecure Manager ger dig insyn i var certifikat och deras tillhörande nycklar distribueras, så att du kan agera snabbt om en nyckel behöver återkallas och ersättas.
Att välja rätt certifikattyp är det första beslutet. Att se till att det hanteras korrekt, förnyas i tid och redovisas fullt ut i din miljö är det löpande arbetet som skyddar dina användare varje dag.
Slutsats
Att välja mellan ett Wildcard SSL-certifikat och ett SAN-certifikat handlar inte om att välja det mer avancerade alternativet. Det handlar om att matcha rätt certifikat med din faktiska konfiguration.
Om du mestadels arbetar under en domän och fortsätter att lägga till underdomäner, ger ett Wildcard-certifikat dig enkelhet och utrymme att växa. Om du hanterar många olika domäner över olika varumärken eller regioner, ger ett SAN-certifikat dig den kontroll och tydliga dokumentation du behöver.
Hur som helst förblir målet detsamma: varje domän och underdomän som dina användare besöker ska skyddas av korrekt konfigurerad HTTPS-kryptering, utan utgångna certifikat och utan luckor i täckningen. Rätt certifikattyp tar dig bara halvvägs. Prata med våra PKI-experter för att hitta den certifikatstrategi som faktiskt passar din miljö och verktygen för att hålla den igång utan överraskningar.
- Förstå Wildcard- och SAN- (Multi-Domain) SSL-certifikat
- Wildcard vs. SAN SSL: Viktiga skillnader
- Täckningsjämförelse: Vilka domäner och underdomäner är skyddade?
- Säkerhets-, hanterings- och kostnadsöverväganden
- När man ska välja ett Wildcard SSL-certifikat kontra ett SAN-certifikat
- Hur krypteringskonsulting kan hjälpa
- Slutsats
