为什么申请通配符 SSL 证书时,有时需要添加两条 DNS 验证记录?
很多用户第一次申请通配符 SSL 证书时,会遇到一个问题:明明只申请了一个通配符证书,为什么证书申请后台要求添加两条 DNS TXT 验证记录?
这通常不是系统错误,而是因为你的证书订单中可能同时包含了:
- 主域名验证;
- 通配符域名验证。
CA 机构需要确认申请者同时拥有这两个名称的控制权限,因此会生成多个 DCV(Domain Control Validation,域名控制验证)任务。
通配符证书为什么可能需要多次 DNS 验证?
通配符 SSL 证书主要用于保护大量子域名。
例如企业有多个业务:
- 官网系统;
- API接口;
- 管理后台;
- 邮件系统。
如果申请通配符证书,可以通过一个通配符名称覆盖同一级别下的多个子域名。
但在实际申请过程中,很多企业并不是只申请:*.企业域名
而是同时申请:
企业域名
+
*.企业域名
原因很简单:通配符名称负责覆盖子域名,而裸域(不带任何前缀的主域名)需要单独包含。如果没有单独加入主域名,用户直接访问企业官网首页时,可能仍然出现证书名称不匹配错误。
两条 DNS 记录分别验证什么?
在证书申请过程中,CA 会通过 DNS TXT 记录确认域名控制权。
常见情况如下:
第一条记录:验证通配符域名
用于确认申请者能够管理该域名下的子域空间。
验证位置通常类似:
_acme-challenge.你的域名
通过添加指定 TXT 内容,CA 可以确认申请者拥有 DNS 管理权限。
第二条记录:验证主域名
如果订单中同时包含主域名,例如企业希望:
- 主网站正常访问;
- 所有子域名统一使用通配符证书;
那么 CA 还需要确认主域名本身的控制权。
因此可能再次生成一条不同内容的 TXT 验证记录。
为什么不能直接使用一条 DNS 记录完成?
这是很多用户容易疑惑的地方。
实际上,SSL DNS 验证并不是验证“这个域名整体属于谁”这么简单,而是验证证书申请中的具体名称。
例如申请内容包含:
- 主域名;
- 通配符名称。
CA 需要确保申请者既控制这个域名本身,也控制该域名下的通配符空间。
因此在部分申请流程中,会出现多个 DCV 验证任务。
实际部署中最容易遇到的问题
1. DNS TXT 记录添加正确,但一直无法通过验证
常见原因:
- DNS 服务商缓存未刷新;
- TXT记录添加到了错误的位置;
- 同一个验证名称存在多个冲突TXT值;
- 使用了错误的 DNS 管理平台。
例如很多企业域名实际使用的是第三方 DNS:
- 云解析;
- CDN DNS;
- 企业DNS系统。
但管理员却在注册商后台添加记录。
结果就是后台看起来添加成功,公网查询不到。
2. 通配符续期时为什么又要求验证?
这是另一个常见误区。
很多用户认为“第一次申请已经验证过了,为什么续期还要验证?”
原因是域名控制权可能发生变化。
例如:
- DNS管理员更换;
- 域名转让;
- 企业账号迁移。
CA 不会永久相信过去的验证结果,因此续期时仍可能要求重新完成 DCV。
如何减少通配符证书申请中的验证麻烦?
如果企业长期使用大量子域名,建议:
方案一:使用 DNS API 自动验证
通过 ACME 或 CA 提供的 DNS API:
- 自动添加 TXT记录;
- 自动完成验证;
- 自动续期。
适合:
- 云服务器;
- CDN环境;
- 大量动态子域名。
方案二:提前规划证书名称
申请前确认是否需要:
- 主域名;
- 通配符域名;
- 多个业务域名。
避免证书签发后才发现官网能访问,但API或者后台域名不匹配。
总结
申请通配符SSL 证书时出现多个 DNS 验证记录,并不是证书申请异常,而是 CA 对不同证书名称分别进行域名控制验证。
特别是同时申请主域名;通配符域名时,出现两条甚至更多 DCV 记录属于正常情况。
实际运维中,通配符证书最大的难点通常不是申请,而是后续的 DNS 管理、自动续期和私钥保护。
如果企业只是几个固定网站,普通单域名证书通常更简单;如果拥有大量一级子域名,再考虑通配符证书,才能真正发挥它降低维护成本的优势。



京公网安备11010502031690号
网站经营企业工商营业执照
















