如何为子域名选择合适的SSL证书?通配符与多域名SAN证书选型指南

更新时间:2025-09-11 来源:TopSSL 作者:TopSSL

企业在扩展业务时,通常会拆分出多个子域名(如官网、商城、API 接口等)。如果这些子域名没有配置 SSL 证书,同样会被浏览器标记为“不安全”。本文直接从企业多子域名的实际运营场景出发,对比通配符(Wildcard)与多域名(SAN)SSL 证书的覆盖边界、通配符层级匹配误区以及验证级别选择,提供务实的证书选型指导。

多个子域名,到底需要买几张 SSL 证书?

一个企业网站,很少只有一个域名。

官网、商城、API 接口、后台管理、博客,往往都会拆成不同的子域名:

  • www.topssl.cn
  • shop.topssl.cn
  • api.topssl.cn
  • blog.topssl.cn

浏览器不会因为它是子域名就降低安全要求。只要没有配置 HTTPS,一样会提示“不安全”;如果涉及用户登录、在线支付或 API 调用,明文传输还会带来数据被截获与篡改的风险。如果不了解基础概念,可以先参阅 什么是SSL证书?

那每个子域名都要单独买一张证书吗?

答案是不一定。这取决于你的子域名数量以及它们所在的 DNS 层级:

  • 如果都是同一级子域名,买一张**通配符 SSL 证书**最划算;
  • 如果跨了多个层级,或者手头还有其他主域名需要统一管理,用多域名 SSL 证书更合适。
    多个子域名

了解子域名的 DNS 级次结构


子域名是域名系统(DNS)层次结构中主域名的下级分支。在实际业务中,企业常利用子域名对不同功能的系统进行逻辑隔离或独立部署。了解其级次结构,是确定证书覆盖范围的前提。如果不了解基础概念,

子域名的层级以主域名为基准,按照 DNS 的逻辑从左往右进行解析:

blog.topssl.cn
│    │       │
│    │       └─ 顶级域名 (TLD, 如 .cn)
│    └───────── 二级域名 / 主域名 (topssl.cn)
└────────────── 三级域名 / 一级子域名 (blog)

在复杂的分布式架构中,子域名会延伸出多个层级:

  • 一级子域名(三级域): blog.topssl.cnshop.topssl.cnapi.topssl.cn
  • 二级子域名(四级域): login.shop.topssl.cnpay.shop.topssl.cn
  • 三级子域名(五级域): v1.api.login.shop.topssl.cn

由于加密套件和 CA 签发规则对域名匹配度有极其严格的要求,区分这些层级直接决定了后续应该购买哪种类型的证书。


通配符与多域名证书的匹配规则

选证书时,很多人并不是卡在预算上,而是卡在“买回去发现配不上”这个坑里。

1. 通配符证书同一个层级的“包月套餐”

通配符证书用星号 * 来代表任意子域名(比如 *.topssl.cn)。

它真正节省的是后续维护。买了一张证书后,无论后续临时增加 test.topssl.cn 还是 demo.topssl.cn,解析直接就能用,不需要找 CA 重新审核签发证书。关于证书验证类型的划分,可以参阅 SSL证书类型怎么分?

通配符 星号不能跨级!

很多工程师以为买了 *.topssl.cn,就能顺便把 login.shop.topssl.cn 也给保护了。

实际上不行。*.topssl.cn 只能匹配三级域名(如 shop.topssl.cn)。到了 login.shop.topssl.cn 已经是四级域名了,星号无法跨越中间的点(.)。

此外,​通配符证书没有 EV(扩展验证)级别​。安全规范要求 EV 证书必须明确绑定到具体企业和固定域名上,不能留通配符这种泛域名开口。


2. 多域名证书(SAN 证书):精准绑定的“多选组合”

多域名证书会把多个域名写进证书的备用域名字段里。

通配符证书解决不了的跨级问题,SAN 证书可以轻松搞定。它不管域名长什么样、跨了几级,甚至不同的主域名(比如 topssl.cnanother-domain.com)都能写在同一张证书里。

多域名 加域名必须重新签发!

多域名证书的域名列表是死板的。如果你下个月想上线一个新子域名,就必须登录 CA 平台提交重签申请(Reissue),等验证通过重新下载安装。虽然大多数情况下重签不另收费,但多少增加了点运维工作量。


来看一个具体的部署场景

举个实际例子,更容易明白这两种证书的区别。

假设你目前的网站架构是:

  • www.topssl.cn
  • api.topssl.cn
  • shop.topssl.cn

这时候买一张 *.topssl.cn 通配符证书就完全够用了,不仅这三个域名都能直接用 HTTPS,后续再增加 blog.topssl.cn 也不用花一分钱。

但如果业务扩展,商城部门独立上线了二级子域名:

  • login.shop.topssl.cn
  • pay.shop.topssl.cn

原有的 *.topssl.cn 就无法覆盖这两个新域名了。此时你有两个解决办法:

  1. 单独为商城再买一张 *.shop.topssl.cn 通配符证书;
  2. 放弃通配符,改用一张多域名 SAN 证书,把 www.topssl.cnshop.topssl.cnlogin.shop.topssl.cn 一起打包写进去。

不同场景怎么选?

结合实际业务场景,你可以直接对照下表做决定:

你的业务场景推荐证书类型选型原因与注意点
同级子域名多,以后还要随时加​通配符证书 (*.example.com)同级无限加子域,无需重新找 CA 审核。参考SSL证书选购指南
子域名层级深,比如有四级/五级域多域名 SAN 证书突破通配符不能跨点的限制,按需精准绑定
涉及金融、支付或政企,要求 EV 验证多域名 EV 证书通配符不支持 EV,这是展示企业身份的唯一选择
有多个不同主域名要统一管理多域名 SAN 证书一张证书搞定多个不同域名,方便管理

如果购买后需要进行配置,可查阅 怎么安装SSL证书?

如果你以后还会不断新增 *.example.com 这一层的子域名,优先选通配符证书;如果域名层级复杂、涉及多个主域名,或者有明确的 EV 身份验证需求,多域名 SAN 证书会更合适。


常见问题 FAQ

买了一张 *.topssl.cn 通配符证书,主域名 topssl.cn 能用吗?

可以。现在绝大多数 CA 签发通配符证书时,都会把不带星号的主域名免费写进证书里,主域名和下一级子域名能同时使用。

多域名证书以后想加新子域名,要另外交钱吗?

只要没超过购买时选择的域名数量上限,增加域名重新签发(Reissue)是不需要另外交钱的;只有超出原本买的域名额度时才需要补差价。

为什么选型时很少见到 EV 级别的通配符证书?

因为行业安全规范(CAB Forum)直接禁用了 EV 通配符。EV 证书要求对每一个使用证书的域名进行严格的企业身份审查,通配符带来的“任意子域名自动生效”特性违背了这个原则。

有用
分享
无用
反馈
返回顶部
0 个回答
1189 次浏览
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn