部署K8s开发环境:dev.fancydomain.com是否需额外TLS证书?
关于Kubernetes子域名Ingress的TLS证书问题
是否需要额外的TLS证书?
- 取决于你现有证书的类型:
- 如果当前为
fancydomain.com申请的是通配符证书(*.fancydomain.com),该证书可覆盖所有子域名(包括dev.fancydomain.com),无需额外申请。 - 如果当前是单域名证书(仅包含
fancydomain.com),则必须为dev.fancydomain.com单独申请TLS证书——单域名证书仅对匹配的主域名生效,不覆盖任何子域名。
- 如果当前为
使用不同证书会导致访问警告吗?
不会,只要为dev.fancydomain.com申请的证书满足以下条件:
- 证书的
Subject Alternative Name (SAN)或Common Name (CN)明确包含dev.fancydomain.com; - 证书由客户端浏览器/系统信任的CA机构签发(比如cert-manager对接的公开信任CA)。
哪怕该证书与fancydomain.com的证书不是同一张,用户访问时也不会出现安全警告。只有当证书域名不匹配、过期、CA不被信任等情况发生时,浏览器才会弹出警告。
内容的提问来源于stack exchange,提问作者JPFrancoia
相关产品推荐
相关产品推荐

