企业在扩展业务时,通常会拆分出多个子域名(如官网、商城、API 接口等)。如果这些子域名没有配置 SSL 证书,同样会被浏览器标记为“不安全”。本文直接从企业多子域名的实际运营场景出发,对比通配符(Wildcard)与多域名(SAN)SSL 证书的覆盖边界、通配符层级匹配误区以及验证级别选择,提供务实的证书选型指导。
多个子域名,到底需要买几张 SSL 证书?
一个企业网站,很少只有一个域名。
官网、商城、API 接口、后台管理、博客,往往都会拆成不同的子域名:
www.topssl.cnshop.topssl.cnapi.topssl.cnblog.topssl.cn
浏览器不会因为它是子域名就降低安全要求。只要没有配置 HTTPS,一样会提示“不安全”;如果涉及用户登录、在线支付或 API 调用,明文传输还会带来数据被截获与篡改的风险。如果不了解基础概念,可以先参阅 什么是SSL证书?。
那每个子域名都要单独买一张证书吗?
答案是不一定。这取决于你的子域名数量以及它们所在的 DNS 层级:
- 如果都是同一级子域名,买一张**通配符 SSL 证书**最划算;
- 如果跨了多个层级,或者手头还有其他主域名需要统一管理,用多域名 SSL 证书更合适。

了解子域名的 DNS 级次结构
子域名是域名系统(DNS)层次结构中主域名的下级分支。在实际业务中,企业常利用子域名对不同功能的系统进行逻辑隔离或独立部署。了解其级次结构,是确定证书覆盖范围的前提。如果不了解基础概念,
子域名的层级以主域名为基准,按照 DNS 的逻辑从左往右进行解析:
blog.topssl.cn
│ │ │
│ │ └─ 顶级域名 (TLD, 如 .cn)
│ └───────── 二级域名 / 主域名 (topssl.cn)
└────────────── 三级域名 / 一级子域名 (blog)
在复杂的分布式架构中,子域名会延伸出多个层级:
- 一级子域名(三级域):
blog.topssl.cn、shop.topssl.cn、api.topssl.cn; - 二级子域名(四级域):
login.shop.topssl.cn、pay.shop.topssl.cn; - 三级子域名(五级域):
v1.api.login.shop.topssl.cn。
由于加密套件和 CA 签发规则对域名匹配度有极其严格的要求,区分这些层级直接决定了后续应该购买哪种类型的证书。
通配符与多域名证书的匹配规则
选证书时,很多人并不是卡在预算上,而是卡在“买回去发现配不上”这个坑里。
1. 通配符证书同一个层级的“包月套餐”
通配符证书用星号 * 来代表任意子域名(比如 *.topssl.cn)。
它真正节省的是后续维护。买了一张证书后,无论后续临时增加 test.topssl.cn 还是 demo.topssl.cn,解析直接就能用,不需要找 CA 重新审核签发证书。关于证书验证类型的划分,可以参阅 SSL证书类型怎么分?。
通配符 星号不能跨级!
很多工程师以为买了
*.topssl.cn,就能顺便把login.shop.topssl.cn也给保护了。实际上不行。
*.topssl.cn只能匹配三级域名(如shop.topssl.cn)。到了login.shop.topssl.cn已经是四级域名了,星号无法跨越中间的点(.)。
此外,通配符证书没有 EV(扩展验证)级别。安全规范要求 EV 证书必须明确绑定到具体企业和固定域名上,不能留通配符这种泛域名开口。
2. 多域名证书(SAN 证书):精准绑定的“多选组合”
多域名证书会把多个域名写进证书的备用域名字段里。
通配符证书解决不了的跨级问题,SAN 证书可以轻松搞定。它不管域名长什么样、跨了几级,甚至不同的主域名(比如 topssl.cn 和 another-domain.com)都能写在同一张证书里。
多域名 加域名必须重新签发!
多域名证书的域名列表是死板的。如果你下个月想上线一个新子域名,就必须登录 CA 平台提交重签申请(Reissue),等验证通过重新下载安装。虽然大多数情况下重签不另收费,但多少增加了点运维工作量。
来看一个具体的部署场景
举个实际例子,更容易明白这两种证书的区别。
假设你目前的网站架构是:
www.topssl.cnapi.topssl.cnshop.topssl.cn
这时候买一张 *.topssl.cn 通配符证书就完全够用了,不仅这三个域名都能直接用 HTTPS,后续再增加 blog.topssl.cn 也不用花一分钱。
但如果业务扩展,商城部门独立上线了二级子域名:
login.shop.topssl.cnpay.shop.topssl.cn
原有的 *.topssl.cn 就无法覆盖这两个新域名了。此时你有两个解决办法:
- 单独为商城再买一张
*.shop.topssl.cn通配符证书; - 放弃通配符,改用一张多域名 SAN 证书,把
www.topssl.cn、shop.topssl.cn、login.shop.topssl.cn一起打包写进去。
不同场景怎么选?
结合实际业务场景,你可以直接对照下表做决定:
| 你的业务场景 | 推荐证书类型 | 选型原因与注意点 |
|---|---|---|
| 同级子域名多,以后还要随时加 | 通配符证书 (*.example.com) | 同级无限加子域,无需重新找 CA 审核。参考SSL证书选购指南 |
| 子域名层级深,比如有四级/五级域 | 多域名 SAN 证书 | 突破通配符不能跨点的限制,按需精准绑定 |
| 涉及金融、支付或政企,要求 EV 验证 | 多域名 EV 证书 | 通配符不支持 EV,这是展示企业身份的唯一选择 |
| 有多个不同主域名要统一管理 | 多域名 SAN 证书 | 一张证书搞定多个不同域名,方便管理 |
如果购买后需要进行配置,可查阅 怎么安装SSL证书?。
如果你以后还会不断新增 *.example.com 这一层的子域名,优先选通配符证书;如果域名层级复杂、涉及多个主域名,或者有明确的 EV 身份验证需求,多域名 SAN 证书会更合适。
常见问题 FAQ
买了一张 *.topssl.cn 通配符证书,主域名 topssl.cn 能用吗?
可以。现在绝大多数 CA 签发通配符证书时,都会把不带星号的主域名免费写进证书里,主域名和下一级子域名能同时使用。
多域名证书以后想加新子域名,要另外交钱吗?
只要没超过购买时选择的域名数量上限,增加域名重新签发(Reissue)是不需要另外交钱的;只有超出原本买的域名额度时才需要补差价。
为什么选型时很少见到 EV 级别的通配符证书?
因为行业安全规范(CAB Forum)直接禁用了 EV 通配符。EV 证书要求对每一个使用证书的域名进行严格的企业身份审查,通配符带来的“任意子域名自动生效”特性违背了这个原则。



京公网安备11010502031690号
网站经营企业工商营业执照
















