通配符SSL证书是否包含主域?

更新时间:2026-02-28 来源:TopSSL技术团队

通配符SSL证书是否包含主域?为什么 *.域名 不能保护裸域?

很多企业购买通配符SSL证书后,会遇到一个比较容易忽略的问题:

已经申请了通配符证书,为什么带 www 的网站可以正常访问,但是不带 www 的主域名却提示证书错误?

答案:标准通配符SSL证书默认不包含主域名。

例如申请通配符证书:*.company.cn

可以保护:www.company.cn;mail.company.cn;api.company.cn 等一级子域名。

但是无法直接保护:* company.cn

也无法保护:* dev.api.company.cn

这不是某一家CA机构的限制,而是浏览器对SSL证书域名匹配规则的统一要求。


为什么通配符证书不能包含主域名?

很多用户第一次申请通配符证书时,会有一个误解:“星号不是代表所有内容吗?为什么主域名还不包含?”

实际上,SSL证书里的通配符并不是无限匹配。

它只代表当前层级中的一个域名名称

例如:通配符证书*.company.cn

其中的星号代表:“company.cn 前面的一级名称”。

所以:www.company.cn、mail.company.cn、api.company.cn都符合匹配规则。

但是:company.cn前面没有任何子域名称,因此不属于通配符范围。

同样:dev.api.company.cn存在两级子域,也超过了单个通配符能够覆盖的范围。

简单理解:通配符证书可以覆盖“一个点之前的内容”,但不能跨层级匹配。


实际部署中最容易踩坑:网站首页打不开,子域系统正常

在企业实际安装部署SSL证书时,这类问题非常常见。

例如某企业购买了一张通配符证书,用于多个业务系统:

  • 官网系统;
  • 企业邮箱;
  • OA平台;
  • API接口。

证书部署完成后邮箱系统正常:mail.company.cn

后台系统正常:oa.company.cn

但是用户访问企业官网:company.cn却出现浏览器安全警告。

很多人第一反应会认为:“是不是SSL证书安装错了?”

实际上证书没有问题服务器配置也没有问题。

真正原因是:申请证书时只包含了通配符域名,没有把主域名加入证书。

最终解决方式通常有两种:

第一种:重新申请同时包含主域和通配符的证书。

第二种:主域名单独使用证书,子域统一使用通配符证书。


通配符证书如何同时保护主域和子域?

如果企业希望:

  • 主网站;
  • 多个业务子域;

都使用HTTPS,可以申请:主域名 + 通配符域名组合证书。

例如证书同时包含:company.cn以及:*.company.cn

这样可以覆盖:

等常见访问地址。

需要注意:主域名必须在申请时明确加入。通配符并不会自动“顺便包含”主域名。


免费通配符SSL证书是否包含主域?

规则完全一样。

无论是:

  • Let’s Encrypt免费证书;
  • 商业CA通配符证书;
  • 国密SM2通配符证书;

域名匹配规则都不会改变。

例如申请免费通配符证书时只申请:*.company.cn最终得到的证书也只能保护一级子域。

如果需要同时保护:company.cn和:*.company.cn

需要在申请时同时添加两个域名。

另外,免费通配符证书通常需要使用DNS验证方式,因为CA需要确认申请者对整个域名空间具有控制权限。


国密SSL证书是否也遵循这个规则?

是的。

国密SSL证书虽然采用SM2、SM3等国产密码算法,但在域名匹配规则上,与国际通用SSL证书保持一致。

例如:*.company.cn

同样:支持:

不支持:

  • company.cn
  • dev.api.company.cn

算法不同,不会改变浏览器对域名匹配的判断逻辑。


企业申请通配符SSL证书前,需要确认什么?

实际项目中,建议申请前确认三个问题。

1. 用户访问的是主域还是子域?

很多企业宣传网址使用:company.cn

但技术团队部署的是:www.company.cn

这两个域名虽然指向同一个网站,但SSL证书需要分别覆盖。


2. 是否存在多级子域?

例如测试环境:dev.api.company.cn

生产环境:api.company.cn

普通通配符无法同时覆盖。

需要重新规划域名层级,或者使用多域名证书。


3. 是否所有系统都应该共享一张证书?

通配符证书最大的优势是方便管理。

但是覆盖范围越大,私钥管理责任越高。

如果支付系统;管理后台;核心业务接口建议采用独立证书,降低单点风险。


FAQ

Q:通配符SSL证书包含主域名吗?

不包含。

标准通配符证书只能保护对应层级的一级子域名,主域名需要单独加入证书。


Q:为什么www网站正常,但是主域访问提示证书错误?

通常是因为证书只包含通配符域名没有包含主域名,重新申请包含主域的证书即可解决。


Q:购买通配符证书时需要额外添加主域吗?

需要。

如果企业同时使用主域和多个子域,建议申请:主域名 + 通配符组合证书。


Q:通配符证书可以保护二级子域吗?

不能。

例如:*.company.cn不能保护dev.api.company.cn

需要申请:*.api.company.cn或者使用多域名SSL证书。


总结

通配符SSL证书可以大幅降低多个子域名的管理成本,但它并不等于“一张证书保护整个域名体系”。

需要记住三个关键点:

  • 通配符证书默认不包含主域名;
  • 只能覆盖一级子域名;
  • 多级子域和主域需要单独规划。

很多HTTPS部署问题,并不是证书质量问题,而是在申请证书之前没有正确规划域名结构。

如果您正在选择SSL证书,可以先了解什么是SSL证书以及SSL证书类型有哪些,再结合网站实际情况参考SSL证书选购指南选择合适的产品。对于个人网站或测试环境,可先申请免费SSL证书; 企业网站建议根据业务规模选择DV、OV或EV SSL证书。如果网站包含多个子域名,可考虑部署通配符SSL证书;拥有多个独立域名时,则建议使用多域名SSL证书。完成申请后,可按照SSL证书安装教程部署HTTPS,如遇浏览器报错,还可参考SSL证书错误修复专题快速排查问题。

对于企业网站来说,购买SSL证书之前先梳理:主域名;子域结构;业务隔离方式;往往比单纯比较价格更加重要。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn