多網域憑證與萬用(網域)憑證的差別?
多網域憑證可納入多個不同 Base Domain (裸網域)的網址;萬用(網域)憑證只能用在同一個 Base Domain(裸網域)下的子網域。
兩者都能用在多個網址(網站)上,但適用範圍有所不同
多網域憑證(業界也稱 SAN 憑證、UCC 憑證):
可納入多個不同 Base Domain(裸網域,Main Domain、Root Domain)的網址,例如 www.example.com、mail.abc.com、shop.xyz.tw 皆可放在同一張憑證上;一張憑證藉由複製的方式(須包含相同私鑰)就可用在前述網域的主機上。優點是簡單直覺——要用多少網址(網站)就加多少網址進憑證。缺點是每次要新增修改網址都要重跑一次控管權驗證、重新簽發一張新憑證,且多加網址通常會收加購費。
萬用(網域)憑證:
以一張 *.example.com 萬用憑證涵蓋下一層所有的子網域,一張憑證用在 api.example.com、vpn.example.com 等不論幾個網址都不必請求 CA 重新簽發新憑證。但有兩個限制:
- 只能用一層,只能用在 a.example.com,不能用在 a.b.example.com 等兩層以上的網址;
- 辨識性差,看不出實際使用萬用憑證的主機名稱,資安團隊做檢測或者盤點時須多花時間辨識個別主機。
萬用網域憑證還有一個常見的誤解:具有萬用字元的 *.example.com 並不涵蓋裸網域 example.com 本身,所以萬用網域憑證的 dNSName 通常會有兩個 URL 網址,一為 *.example.com,另一為 example.com。
範例
- 申請者有
www、mail、shop三台固定主機 → 多網域憑證較合適,因為量少不須要買較貴的萬用憑證。 - 申請者有 7~8 個以上同 Base Domain 網站(主機)的需求 → 萬用網域較合適,因為涵蓋這個數量的多網域憑證通常會超過萬用網域憑證的價格。
- 申請者經營 SaaS,會不斷建立
<使用者識別碼>.example.com→ 萬用網域憑證較實際。 - 申請者要求
*.com.tw→ 無法簽發。因為那是公開字尾,等於把整個.com.tw底下的名稱全部帶走。 - 申請者要求
*.local→ 無法簽發,因為那不是公開網域(見「為什麼不能申請內網主機網址或私有 IP?」)。 - 申請者須要
*.example.com但example.com自己也要能用 → 須要在同一張萬用網域憑證裡同時加入這兩個名稱,理論上兩者皆須各自完成驗證,所以在實務上只能使用 DNS 方法驗證萬用網域憑證的控管權(無法使用 DNS 方法驗證控管權的申請者,就不太適合申請萬用網域憑證)。
《基本要求》的規定
- 第 3.2.2.6 節:簽發萬用網域憑證前,CA 應(MUST)依書面程序判斷該萬用網域名稱的 FQDN 字串是否屬於「註冊表控制網域」或「公開字尾」;若是,應(MUST)拒絕簽發,除非申請者證明其對整個網域名稱空間具有合法控管權(條文舉例:不得簽發
*.co.uk、*.local,但得簽發*.example.com給 Example Co.)。判斷依據建議查閱公開字尾清單(PSL)的「ICANN DOMAINS」部分。 - 第 7.1.2.7.12 節:
subjectAltName內的每個dNSName應(MUST)為已依第 3.2.2.4 節驗證過的完全吻合網域名稱(FQDN)或萬用網域名稱;萬用網域名稱應(MUST)依第 3.2.2.6 節驗證。所以「多網域」不是申請時有填入網址(網站)名稱就好,每一個網址(網站)都要各自通過網域控管權驗證。 - 第 3.2.2.4 節:選擇經授權網域名稱(ADN)時,萬用網域名稱要先移除最左端的「*.」,而且只能採用該節對照表中「萬用網域(Wildcard)」欄標示「✔」的驗證方法——這是萬用網域可用的驗證方法比較少的原因。