能否为login.*.domain.tld这类通配多级子域名配置SSL证书?
中间位通配符域名SSL证书配置问题解答
核心结论
你提到的login.*.domain.tld这类中间层级带通配符的域名,无法申请到公网信任的SSL证书,该限制和*.*.domain.tld无法配置证书的底层规则完全一致。
规则依据
公网可信任的CA机构统一遵循CA/B论坛的SSL证书签发基线要求,通配符符号仅允许放置在域名的最左侧层级,且仅能匹配同一层级的所有子域名,不支持在域名的中间、末尾层级放置通配符:
- 合法通配符格式示例:
*.domain.tld(可匹配a.domain.tld、b.domain.tld等所有一级子域名)、*.acme.domain.tld(可匹配login.acme.domain.tld、account.acme.domain.tld等该层级下的所有子域名) - 非法通配符格式示例:
*.*.domain.tld、login.*.domain.tld、*.com等均不符合公网CA的签发要求
可行替代方案
针对你的业务场景,可选择以下适配方案:
- 单租户独立通配符证书方案
若你的企业租户是动态新增的场景,可以为每个企业标识单独申请*.{企业标识}.domain.tld的通配符证书,该证书可直接覆盖对应租户下的login、account等所有业务子域名,完全符合公网CA的签发规则。租户开通时可通过ACME类自动化证书服务实现自动签发、续期,无需人工介入。 - 多SAN域名证书方案
若你的企业标识数量较少且固定,可以将所有需要用到的业务域名全部添加到同一张SSL证书的SAN(主题备用名称)列表中,一张证书即可覆盖所有业务域名,配置和维护成本更低。 - 私有CA自建方案
若你的服务仅在内部环境使用,可自行搭建私有CA,自定义签发任意格式的通配符证书,只需将私有CA根证书导入所有内部终端的信任根存储即可正常使用。
内容的提问来源于stack exchange,提问作者hiro
相关产品推荐
相关产品推荐

