- Key Takeaways
- Vad är ett Wildcard-certifikat?
- Hur ett wildcard-certifikat fungerar
- Vad ett Wildcard-certifikat täcker och inte täcker
- Wildcard-certifikat kontra individuella certifikat kontra San-certifikat (multidomäncertifikat)
- Fördelar med Wildcard-certifikat
- Risker med wildcard-certifikat
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Distribuera och förnya wildcard-certifikat med förtroende
Ett jokerteckencertifikat är ett TLS-certifikat som använder en asterisk istället för en underdomän, till exempel *.example.com, så ett enda certifikat skyddar basdomänen och alla dess underdomäner på första nivån.
Ett wildcard-certifikat säkrar en domän och var och en av dess underdomäner på första nivån med ett enda certifikat och en privat nyckel, så en organisation behöver inte ett separat certifikat för varje underdomän. Det kan utfärdas vid domänvalidering (DV) eller organisationsvalidering (OV) men aldrig vid utökad validering (EV), och eftersom varje täckt underdomän delar en privat nyckel kan en enda kompromiss eller ett utgångsdatum ta ner varje webbplats som certifikatet skyddar samtidigt.
Key Takeaways
- Ett jokerteckencertifikat, som *.example.com, täcker basdomänen och alla underdomäner på första nivån med ett certifikat, vilket minskar administrationskostnaderna.
- Wildcard-certifikat kan utfärdas som DV eller OV men inte EV enligt CA/Browser Forum-regler, eftersom EV kräver validering av en specifik, namngiven entitet och domän.
- Alla berörda underdomäner delar samma privata nyckel, så en komprometterad nyckel eller ett utgånget certifikat påverkar varje underdomän samtidigt, vilket Epic Games upplevde under ett avbrott i maj 2018.
- Ett jokertecken täcker bara en nivå av underdomänsdjup: *.example.com täcker inte sub.sub.example.com. Djupare strukturer behöver ett separat jokertecken eller ett SAN-certifikat (multidomäncertifikat).
- Offentliga jokercertifikat följer samma krympande giltighetsschema som andra TLS-certifikat: 200 dagar idag, minskande till 100 dagar år 2027 och 47 dagar år 2029.
Vad är ett Wildcard-certifikat?
Ett jokerteckencertifikat är ett certifikat med offentlig nyckel som skyddar en domän och ett obegränsat antal av dess underdomäner på första nivån, utfärdade från en betrodd offentlig certifikatutfärdare. Ett enda *.example.com-certifikat kan säkra www.example.com, shop.example.com, mobile.example.com och alla andra underdomäner på första nivån, istället för ett separat certifikat för varje domän.
Hur ett wildcard-certifikat fungerar
Jokertecknet (*) i certifikatets fält Vanligt namn eller Alternativt ämnesnamn representerar en enskild underdomänetikett på den positionen. För en organisation med www.example.com, pki.example.com och codesign.example.com ersätter ett *.example.com-jokertecknet tre separata certifikat för en enda domän och täcker automatiskt alla nya underdomäner på första nivån som läggs till senare utan extra kostnad.
Wildcard-certifikat kan utfärdas som DV, verifierade på några minuter genom bevis på domänägande, eller som OV, vilket lägger till organisationens verifierade uppgifter i certifikatet. De kan inte utfärdas som EV, eftersom EV-validering är uppbyggd kring en specifik, namngiven organisation och domän snarare än en öppen uppsättning underdomäner.
Vad ett Wildcard-certifikat täcker och inte täcker
| Certifikat | Täcker |
|---|---|
| * .exempel.se | example.com och alla underdomäner på första nivån: www, butik, mobil och så vidare. |
| *.sub.example.com | endast sub.example.com och dess underdomäner på första nivån, inte själva example.com. |
| Täcks inte av *.example.com | Underdomäner på andra nivån, såsom abexample.com, och det enkla example.com, om det inte också anges explicit. |
Flernivå- eller flerdomänstäckning kräver antingen ett separat jokertecken för varje underdomännivå eller ett flerdomäncertifikat ( SAN ) som explicit listar alla obligatoriska namn.
Wildcard-certifikat kontra individuella certifikat kontra San-certifikat (multidomäncertifikat)
| Typ | Rapportering | Bästa passform |
|---|---|---|
| Certifikat för en enda domän | Ett fullständigt kvalificerat domännamn. | En enda webbplats utan underdomäner att säkra. |
| Wildcard-certifikat | En domän och alla dess underdomäner på första nivån. | Många underdomäner under en basdomän, läggs till eller ändras ofta. |
| Multidomäncertifikat (SAN-certifikat) | En definierad lista över specifika domäner och underdomäner som namnges i certifikatet. | En fast uppsättning orelaterade domäner eller underdomäner på olika nivåer. |
Fördelar med Wildcard-certifikat
- Skyddar ett obegränsat antal underdomäner på första nivån med ett enda certifikat.
- Förenklar certifikatadministrationen: ett certifikat att förnya och driftsätta istället för många.
- Kostar mindre än att köpa och hantera ett separat certifikat för varje underdomän.
- Täcker nya underdomäner automatiskt, utan att behöva vänta på ett nytt certifikat för att lansera en webbplats.
Risker med wildcard-certifikat
Samma egenskap som gör wildcard-certifikat praktiska, en privat nyckel som täcker många underdomäner, är också deras största risk.
- Delad privat nyckel. Om nyckeln komprometteras kan en angripare utge sig för att vara vilken underdomän som helst som certifikatet täcker, inte bara en.
- Enskild felpunkt. Om en server som är värd för jokerteckencertifikatet komprometteras, exponeras varje underdomän som delar det certifikatet för samma risk.
- Förnyelse av sprängningsradie. När certifikatet upphör att gälla eller återkallas förlorar alla underdomäner som omfattas HTTPS samtidigt.
- Bedrägligt utfärdande. Om en angripare lurar en certifikatutfärdare att utfärda ett jokerteckencertifikat för en förfalskad organisation kan de attackera nätfiskewebbplatser över många underdomäner samtidigt.
I maj 2018 upplevde Epic Games ett allmänt rapporterat avbrott när ett utgånget wildcard-SSL-certifikat, distribuerat över ett flertal produktionstjänster på AWS, blockerade inloggningar för ett stort antal Fortnite- och Rocket League-spelare. Återställningen tog ungefär fem och en halv timme. Eftersom ett wildcard-certifikat distribueras på många platser samtidigt kan en enda missad förnyelse orsaka just denna typ av omfattande avbrott.
Hur krypteringskonsulting hjälper
CertSecure Manager spårar varje distributionsplats för ett wildcard-certifikat, så en enda förnyelse uppdaterar dem alla och ett utgånget wildcard-certifikat blir aldrig ett överraskande avbrott. Det automatiserar identifiering, utfärdande och förnyelse mellan offentliga och privata certifikatutfärdare, med stöd av Encryption Consultings ISO/IEC 27001:2022- och SOC 2-certifieringar.
Vanliga frågor om partihandel med mat och dryck
Kan ett wildcard-certifikat få utökad validering (EV)?
Nej. CA/Browser Forum-regler tillåter inte EV-utfärdande av jokerteckencertifikat, eftersom EV kräver verifiering av en specifik, namngiven organisation och domän snarare än en öppen uppsättning underdomäner.
Täcker ett wildcard-certifikat underdomäner?
Nej. Ett *.example.com-certifikat täcker endast underdomäner på första nivån, till exempel shop.example.com. Det täcker inte a.shop.example.com; det kräver ett separat jokertecken på den nivån eller ett SAN-certifikat (multidomäncertifikat).
Vad händer om den privata nyckeln för ett jokerteckencertifikat komprometteras?
En angripare som får tag på den privata nyckeln kan utge sig för att vara vilken underdomän som helst som certifikatet täcker, inte bara en. Certifikatet måste återkallas och utfärdas på nytt med ett nytt nyckelpar, och varje distributionsplats måste uppdateras.
Hur länge är ett wildcard-certifikat giltigt?
Publika jokerteckencertifikat följer samma CA/Browser Forum-schema som andra TLS-certifikat: maximalt 200 dagar från och med mars 2026, vilket sänks till 100 dagar i mars 2027 och 47 dagar i mars 2029.
Är ett wildcard-certifikat billigare än att köpa flera certifikat?
Vanligtvis, ja, när mer än en handfull underdomäner är inblandade. Ett enda wildcard-certifikat kostar mer än ett grundläggande certifikat för en enda domän, men mycket mindre än att köpa och hantera ett separat certifikat för varje underdomän individuellt.
Distribuera och förnya wildcard-certifikat med förtroende
Redo att se till att en förnyelse av ett wildcard aldrig leder till ett avbrott? Se CertSecure Manager i praktiken, eller prova vår kostnadsfria CSR-generator för att begära ditt nästa certifikat.
- Key Takeaways
- Vad är ett Wildcard-certifikat?
- Hur ett wildcard-certifikat fungerar
- Vad ett Wildcard-certifikat täcker och inte täcker
- Wildcard-certifikat kontra individuella certifikat kontra San-certifikat (multidomäncertifikat)
- Fördelar med Wildcard-certifikat
- Risker med wildcard-certifikat
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Distribuera och förnya wildcard-certifikat med förtroende
