国密SSL证书支持多域名和通配符吗?
支持,但并不是所有国密SSL证书都支持。
是否支持多域名(SAN)或通配符(Wildcard),主要取决于证书产品类型,而不是是否采用国密算法。
目前,国内部分CA机构推出了支持多域名国密SSL证书、通配符国密SSL证书以及多域名+通配符组合证书,可满足不同业务场景的HTTPS部署需求。
因此,在申请国密SSL证书前,应先确认产品是否支持所需的域名类型。
什么是多域名国密SSL证书?
多域名SSL证书(SAN SSL)允许一张证书同时保护多个不同的域名或子域名。
例如一张证书可以同时保护:
example.com
www.example.com
api.example.com
shop.example.net
mail.example.org
所有域名都会写入证书的 Subject Alternative Name(SAN) 字段。
对于拥有多个业务系统或多个网站的企业来说,可以减少证书数量,降低部署和续期成本。
什么是通配符国密SSL证书?
通配符SSL证书用于保护同一主域名下的多个一级子域名。
例如:
*.example.com
可以保护:
www.example.com
mail.example.com
api.example.com
cdn.example.com
但不能保护:
example.com
也不能保护:
test.api.example.com
因此,部署时需要根据实际域名结构选择合适的证书类型。
国密SSL证书支持哪些组合方式?
目前市场上的国密SSL产品主要支持以下几种形式。
| 证书类型 | 是否支持 |
|---|---|
| 单域名国密SSL证书 | ✔ 支持 |
| 多域名国密SSL证书 | ✔ 部分产品支持 |
| 通配符国密SSL证书 | ✔ 部分产品支持 |
| 多域名+通配符组合 | ✔ 部分产品支持 |
不同CA机构提供的产品规格存在差异,支持的域名数量、是否允许混合配置等功能也有所不同,申请前建议确认具体产品说明。
多域名和通配符有什么区别?
虽然两者都可以减少证书数量,但适用场景并不相同。
| 对比项目 | 多域名SSL证书 | 通配符SSL证书 |
|---|---|---|
| 保护对象 | 多个不同域名 | 同一主域名下多个一级子域 |
| 是否支持不同主域 | 支持 | 不支持 |
| 新增子域 | 需要重新签发 | 一级子域无需重新申请 |
| 适合场景 | 多品牌、多业务系统 | 子域数量较多的网站 |
如果企业同时拥有多个品牌域名,通常选择多域名SSL证书更合适。
如果业务主要集中在同一个主域名下,则通配符SSL证书管理更加方便。
国密SSL证书部署时需要注意什么?
建议采用RSA+SM2双证书部署
目前,大部分互联网网站都会采用双证书方案。
服务器同时部署:
- RSA证书
- SM2国密证书
这样可以:
- 满足国产密码应用要求
- 保证Chrome、Edge、Firefox、Safari等浏览器正常访问
- 支持国产浏览器和国密客户端
也是目前政务、金融、能源等行业较常见的部署方式。
确认服务器支持国密算法
部署前应确认服务器或网关支持SM2算法。
常见支持环境包括:
- 国密版Nginx
- 国密SSL网关
- 国产密码模块
- 国产服务器操作系统
否则即使证书签发成功,也无法完成国密HTTPS握手。
注意浏览器兼容性
纯国密SSL证书主要适用于支持SM2算法的浏览器和终端。
如果网站需要面向公众互联网开放访问,一般建议采用双证书部署,而不是仅部署SM2证书。
如何选择国密SSL证书?
如果业务只有一个网站,可以选择单域名国密SSL证书。
如果拥有多个独立网站,建议选择多域名国密SSL证书。
如果同一主域名下有大量一级子域名,则通配符国密SSL证书通常更加经济,也便于后续管理。
对于大型企业或政务平台,同时存在多个域名和多个子域名时,可根据产品支持情况选择支持多域名+通配符的组合方案。
常见问题
国密SSL证书最多可以保护多少个域名?
不同品牌和产品支持数量不同。
部分产品支持几十个甚至上百个SAN域名,也有产品仅支持少量附加域名,具体以证书规格说明为准。
一张国密通配符SSL证书能保护所有子域名吗?
不能。
通配符仅匹配同一主域名下的一级子域,例如*.example.com可以保护www.example.com,但不能保护api.dev.example.com这类二级以上子域。
国密SSL证书支持多个不同主域名吗?
支持,但需要选择支持SAN(多域名)的国密SSL证书。
普通单域名或通配符证书无法保护多个不同主域名。
国密SSL证书适合所有网站吗?
并不是。
普通企业官网、电商网站、博客等使用国际标准SSL证书即可。
如果项目需要满足国产密码应用要求,或属于政务、金融、能源等行业,则建议部署国密SSL证书,并优先采用RSA+SM2双证书方案。
总结
国密SSL证书不仅支持单域名,也已有不少产品支持多域名、通配符以及两者组合部署。企业在选择时,应根据网站数量、域名结构、浏览器兼容性以及国产密码合规要求综合考虑,而不是单纯选择支持域名数量最多的产品。
对于大多数生产环境来说,RSA+SM2双证书部署仍然是兼顾兼容性、安全性和合规性的主流方案。
如果您正在选择SSL证书,可以先了解什么是SSL证书以及SSL证书类型有哪些,再结合网站实际情况参考SSL证书选购指南选择合适的产品。对于个人网站或测试环境,可先申请免费SSL证书;企业网站建议根据业务规模选择DV、OV或EV SSL证书。如果网站包含多个子域名,可考虑部署通配符SSL证书;拥有多个独立域名时,则建议使用多域名SSL证书。完成申请后,可按照SSL证书安装教程部署HTTPS,如遇浏览器报错,还可参考SSL证书错误修复专题快速排查问题。



京公网安备11010502031690号
网站经营企业工商营业执照
















