通配符SSL证书(Wildcard SSL Certificate)适用于同一主域名下的多个子域名,能大幅简化证书管理并降低成本。以下是典型的使用场景和行业案例:
一、通配符证书的核心特点
覆盖范围:仅支持一级子域名(如*.example.com),可保护:
mail.example.com、oa.example.com、api.example.com...
❌ 不支持多级子域名(如*.*.example.com)。
成本优势:一张通配符证书 ≈ 无限子域名,比单独购买多域名证书更经济。
适用验证类型:DV(域名验证)和OV(组织验证),不支持EV扩展验证。
二、哪些网站/系统需要通配符证书?
1. 企业级应用场景
集团官网与分支机构
SaaS服务平台
内部办公系统
2. 技术架构场景
微服务与API网关
开发测试环境
3. 行业典型案例
教育行业
电商平台
三、注意事项
安全风险
通配符证书私钥泄露会导致所有子域名被攻击,建议:
严格保管私钥,使用硬件加密模块(HSM)。
对关键系统(如支付)单独部署证书。
浏览器兼容性
所有现代浏览器均支持通配符证书,但需注意:
旧版Android(<7.0)可能不信任部分CA的通配符证书。
合规性
金融、医疗等敏感行业需使用OV型通配符证书(需企业实名认证)。
国密场景
国内CA(如CFCA)提供国密SM2通配符证书,但需确保客户端支持国密算法。
总结:
如果您的业务涉及同一主域名下的多个子域名(尤其是动态生成的子域),通配符证书是最优解。对于混合域名需求,可结合通配符+SAN证书使用。