子域名应该使用什么证书?

更新时间:2026-03-21 来源:TopSSL技术团队

子域名应该使用什么证书?

子域名应该使用什么证书,主要取决于子域名的数量和层级结构。如果只有多个一级子域名(如 www、api、shop),一般选择通配符 SSL 证书;如果包含多个不同层级或不同域名,则建议使用多域名 SAN SSL 证书。很多运维人员在部署时常遇到子域名访问提示不安全的问题,本质上是因为购买的证书未包含对应的主机名。本文整理不同业务场景下的子域名证书选型建议与部署排查要点。


一、为什么单域名证书无法保护子域名?

SSL 证书只能保护证书中明确包含的域名。

如果购买的是单域名 SSL 证书(如 www.example.com),当用户访问 api.example.com 或 shop.example.com 时,浏览器在 TLS 握手阶段会校验访问的主机名与证书中的绑定信息。因为 api.example.com 不在保护范围内,浏览器就会自动中断连接并提示 NET::ERR_CERT_COMMON_NAME_INVALID 警告。

如果还不了解证书的加密原理与绑定范围,可以先参考什么是SSL证书?


二、子域名 SSL 证书选型对照表

在挑选证书前,可以根据网站当前的域名架构直接对应下表进行选择:

网站域名情况示例域名推荐证书类型配置与扩展特点
仅有一个固定域名www.example.com单域名 SSL 证书成本最低,仅保护指定的主机名
多个同一层级的一级子域名www、shop、api.example.com通配符 SSL 证书用 *.example.com 覆盖所有一级子域名,新增子域名无需重新签发
包含多级子域名dev.api.example.com多域名 SAN SSL 证书在 SAN 扩展字段中手动添加多级具体域名
多个完全不同的主域名example.com 与 example.cn多域名 SAN SSL 证书同一张证书支持绑定多个不同后缀的域名
业务线庞大且包含多级域名复杂分布式集群架构通配符 + 多域名组合针对不同子系统按需组合配置,兼顾运维效率与灵活性

如果不清楚不同验证级别的区别,可以参阅SSL证书类型怎么分?,如需评估企业采购预算,可以先翻阅SSL证书选购指南


三、通配符证书与多域名证书的区别

1. 通配符 SSL 证书(Wildcard)

通配符证书使用星号(如 *.example.com)保护所有一级子域名。

  • 优势:一次性购买后,后续再搭建 blog.example.com、mail.example.com 等新的子站点时,可以直接部署同一张证书,不需要重新提交审核和签发。
  • 局限:星号只能替代最左侧的一个主机名标签,无法覆盖二级或更深层级的子域名(例如 dev.api.example.com)。标准通配符证书默认保护所有一级子域名,部分 CA 在签发时会赠送根域名 protection,但购买时仍需仔细核对产品参数。

2. 多域名 SAN SSL 证书(Multi-Domain)

多域名证书通过在证书的 SAN(Subject Alternative Name)字段中显式写入具体的域名来提供保护。

  • 优势:可以准确指定不同的域名和多级子域名(如 dev.api.example.com),并且可以混合绑定不同的主域名。
  • 局限:证书能填写的 SAN 域名数量上限一般为 100 到 250 个。如果后续需要增加新的子域名,必须重新提交 CSR 并重新签发证书。

如果是个人项目或开发环境测试,可以在免费SSL证书是什么?怎么申请?中先体验申请和安装流程;关于在 Web 服务器上的配置方法,可以参考怎么安装SSL证书?


四、子域名证书部署常见注意事项

  1. 通配符证书无法跨级匹配:*.example.com 无法保护 a.b.example.com。如果有类似的多级域名部署需求,请改用多域名证书并在 SAN 列表中精确写入完整域名。
  2. 内部多服务器同步部署:对于通配符证书,因为其私钥和证书可以复用,如果部署在多台独立的 Web 服务器(如 Nginx、IIS)或 CDN 节点上,需妥善保管私钥文件,防止泄露。
  3. 站点重定向:绑定新证书后,建议配置全站 301 跳转,将 HTTP 流量无缝升级到 HTTPS。相关操作细节可以参考网站如何从HTTP更改为HTTPS?;若遇访问报错,可参阅如何修复SSL证书错误?

子域名 SSL 证书选型部署总结

为子域名选择 SSL 证书,核心是看业务域名的层级与后续扩展规划。只要域名属于同一层级的一级子域名,选择通配符 SSL 证书能省去重复签发的运维成本;对于多层级子域名或多主域名混合部署的情况,通过多域名 SAN 证书进行精确绑定更加稳妥。合理匹配证书类型,可以确保全站加密无死角。


常见问题 FAQ

Q:*.example.com 通配符证书可以给几台服务器使用?

A:通配符证书在导出和部署时没有物理服务器数量限制。只要将导出的证书与私钥复制到不同的云服务器、负载均衡或 CDN 节点上,即可在多台服务器上同时使用。

Q:子域名新增时需要重新申请证书吗?

A:如果使用的是通配符 SSL 证书,新增同级子域名(如新搭建了一个 test.example.com)直接在服务器绑定已有证书即可,不需要重新申请;如果使用的是单域名或多域名 SAN 证书,新增子域名则必须重新向 CA 提交变更并重新签发证书。

Q:通配符证书能给邮箱服务器(如 mail.example.com)使用吗?

A:可以。只要邮箱服务器使用的客户端(如 Outlook、Foxmail 或移动端 Mail)访问域名属于通配符保护的一级子域名范围内,并且服务器配置了对应的 TLS 加密协议,就可以使用该证书。

Q:一个多域名 SAN 证书最多可以绑定多少个子域名?

A:不同 CA 颁发机构的规定略有不同,大部分多域名证书基础包含 3 到 5 个域名,后续可以通过增补域名的方式扩展,主流产品上限通常在 100 至 250 个域名之间。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn