多網域憑證與萬用(網域)憑證的差別?

多網域憑證可納入多個不同 Base Domain (裸網域)的網址;萬用(網域)憑證只能用在同一個 Base Domain(裸網域)下的子網域。

兩者都能用在多個網址(網站)上,但適用範圍有所不同

多網域憑證(業界也稱 SAN 憑證、UCC 憑證):

可納入多個不同 Base Domain(裸網域,Main Domain、Root Domain)的網址,例如 www.example.com、mail.abc.com、shop.xyz.tw 皆可放在同一張憑證上;一張憑證藉由複製的方式(須包含相同私鑰)就可用在前述網域的主機上。優點是簡單直覺——要用多少網址(網站)就加多少網址進憑證。缺點是每次要新增修改網址都要重跑一次控管權驗證、重新簽發一張新憑證,且多加網址通常會收加購費。

萬用(網域)憑證:

以一張 *.example.com 萬用憑證涵蓋下一層所有的子網域,一張憑證用在 api.example.com、vpn.example.com 等不論幾個網址都不必請求 CA 重新簽發新憑證。但有兩個限制:

  1. 只能用一層,只能用在 a.example.com,不能用在 a.b.example.com 等兩層以上的網址;
  2. 辨識性差,看不出實際使用萬用憑證的主機名稱,資安團隊做檢測或者盤點時須多花時間辨識個別主機。

萬用網域憑證還有一個常見的誤解:具有萬用字元的 *.example.com 並不涵蓋裸網域 example.com 本身,所以萬用網域憑證的 dNSName 通常會有兩個 URL 網址,一為 *.example.com,另一為 example.com。

範例

  • 申請者有 www、mail、shop 三台固定主機 → 多網域憑證較合適,因為量少不須要買較貴的萬用憑證。
  • 申請者有 7~8 個以上同 Base Domain 網站(主機)的需求 → 萬用網域較合適,因為涵蓋這個數量的多網域憑證通常會超過萬用網域憑證的價格。
  • 申請者經營 SaaS,會不斷建立 <使用者識別碼>.example.com → 萬用網域憑證較實際。
  • 申請者要求 *.com.tw → 無法簽發。因為那是公開字尾,等於把整個 .com.tw 底下的名稱全部帶走。
  • 申請者要求 *.local → 無法簽發,因為那不是公開網域(見「為什麼不能申請內網主機網址或私有 IP?」)。
  • 申請者須要 *.example.com 但 example.com 自己也要能用 → 須要在同一張萬用網域憑證裡同時加入這兩個名稱,理論上兩者皆須各自完成驗證,所以在實務上只能使用 DNS 方法驗證萬用網域憑證的控管權(無法使用 DNS 方法驗證控管權的申請者,就不太適合申請萬用網域憑證)。

《基本要求》的規定

  • 第 3.2.2.6 節:簽發萬用網域憑證前,CA 應(MUST)依書面程序判斷該萬用網域名稱的 FQDN 字串是否屬於「註冊表控制網域」或「公開字尾」;若是,應(MUST)拒絕簽發,除非申請者證明其對整個網域名稱空間具有合法控管權(條文舉例:不得簽發 *.co.uk、*.local,但得簽發 *.example.com 給 Example Co.)。判斷依據建議查閱公開字尾清單(PSL)的「ICANN DOMAINS」部分。
  • 第 7.1.2.7.12 節:subjectAltName 內的每個 dNSName 應(MUST)為已依第 3.2.2.4 節驗證過的完全吻合網域名稱(FQDN)或萬用網域名稱;萬用網域名稱應(MUST)依第 3.2.2.6 節驗證。所以「多網域」不是申請時有填入網址(網站)名稱就好,每一個網址(網站)都要各自通過網域控管權驗證。
  • 第 3.2.2.4 節:選擇經授權網域名稱(ADN)時,萬用網域名稱要先移除最左端的「*.」,而且只能採用該節對照表中「萬用網域(Wildcard)」欄標示「✔」的驗證方法——這是萬用網域可用的驗證方法比較少的原因。