买SSL证书的时候,很多人卡在“域名类型”这一栏。单域名、多域名、泛域名——三个选项摆在那里,价格差了好几倍,但页面上的说明写得云里雾里。选错了,要么多花了冤枉钱,要么等业务扩展的时候发现证书覆盖不到,还得重新买。
这三种证书的本质区别,不在于加密强度,也不在于安全等级(DV、OV、EV是另一个维度的选择),而在于一张证书能覆盖多少个域名,以及覆盖的是什么样的域名。把这个搞清楚,选型就没有悬念了。
单域名证书:只认一个名字
单域名证书是最基础的类型。一张证书,保护一个域名。买了 example.com 的证书,就只能给 example.com 用,blog.example.com、api.example.com 都不在保护范围内。
但有一个细节容易被忽略:单域名证书对“同一个域名”的定义比字面上要宽一点。主流CA机构的规则是,如果你给 www.example.com 买了证书,这张证书通常也会覆盖裸域名 example.com。反过来,如果你给裸域名 example.com 买证书,www.example.com 通常也在保护范围内。这是因为在证书的“主题备用名称”(SAN)字段里,CA会自动把带 www 和不带 www 的版本都放进去。不过这个规则因证书品牌而异,购买前最好确认清楚。
单域名证书的价值在于精准和便宜。如果你只有一个网站,没有任何子域名扩展的计划,单域名证书是最经济的选择。它的配置也最简单,不需要考虑通配符的匹配规则,也不需要维护域名列表。
但它的边界同样清晰:每增加一个域名,就需要多买一张证书。对于子域名会持续增长的业务来说,单域名证书的管理成本会随着站点数量线性上升。
多域名证书:一张证书管一堆不相干的主域
多域名证书的技术名称叫 SAN证书,有时也被称为 UCC证书(统一通信证书)。它的核心能力是:在一张证书里绑定多个完全独立的域名。
注意“完全独立”这四个字。多域名证书不关心这些域名之间有没有关系。你可以把 brand-a.com、brand-b.net、shop-brand-c.com 这三个互不关联的主域放在同一张证书里。这是它和泛域名证书最本质的区别——泛域名证书只能管同一主域下的子域名,多域名证书可以跨主域。域名数量的上限因品牌和产品而异。
计数规则是一个容易被忽略的细节。 在多域名证书里,同一个主域下的不同子域名是分别计数的。比如 a.com、blog.a.com、service.a.com 这三个,如果都作为独立条目添加到多域名证书里,会占用 3个域名名额。所以如果你的多个域名其实是同一个主域下的不同子域,硬塞进多域名证书反而浪费名额——这种情况下泛域名证书是更聪明的选择。
多域名证书的真正用武之地是:集团化运营下的多个独立品牌、跨业务线的不同主域、并购重组后需要整合的域名资产。这些场景的共同特点是:域名之间没有共同的父域,泛域名证书无法覆盖,而每个域名单独买一张证书又太麻烦。
泛域名证书:一个主域下的“无限子域通行证”
泛域名证书,也叫通配符证书,格式是 *.example.com。这个星号代表“任意一个二级子域”。
它的能力范围是这样的:*.example.com 可以覆盖 shop.example.com、blog.example.com、api.example.com、mail.example.com……数量不限,而且新增子域名的时候不需要重新申请证书,直接就能用。这对SaaS平台、多语言分站、有大量业务子域的企业来说,管理效率的提升是实质性的——你只需要维护一张证书的续期和部署,而不是几十张。
但泛域名证书有一个必须牢记的硬边界:它只能匹配同一级的子域名。
*.example.com 覆盖 p1.example.com,但不覆盖 p2.p1.example.com。后者是三级子域,需要单独申请一张 *.p1.example.com 的泛域名证书才能保护。
另一个细节是裸域名的处理。如果你买的是 *.example.com,而且 example.com 是一级域名,那么部分CA会默认赠送裸域名 example.com,不需要额外购买。但如果你买的是 *.p1.example.com,它不包含 p1.example.com 本身,裸域名需要单独购买证书。
泛域名证书还有一个隐含的风险需要留意:私钥泄露的后果比单域名证书严重得多。一张 *.example.com 的私钥如果落到别人手里,意味着该主域下所有子域都可以被冒充。单域名证书的私钥泄露只影响一个域名。
三者的核心区别,一张表说清楚
| 对比维度 | 单域名 | 多域名(SAN) | 泛域名(通配符) |
|---|---|---|---|
| 覆盖对象 | 1个具体域名 | 多个独立主域/子域 | 1个主域下所有二级子域 |
| 能否跨主域 | 不适用 | 能 | 不能 |
| 子域数量限制 | 不适用 | 按购买名额计数 | 无限制(同级) |
| 新增子域 | 需新购证书 | 需重新签发(占用名额) | 自动覆盖,无需操作 |
| 三级子域 | 可单独购买保护 | 可作为独立条目添加 | 不支持 |
| 典型上限 | 1 | 2-250个(因品牌而异) | 1个泛域名 |
| 核心优势 | 便宜、简单 | 跨主域统一管理 | 子域扩展零成本 |
选型的判断逻辑
这三者之间没有“哪个更好”,只有“哪个更适合你的域名架构”。
只有一个域名,没有子域计划:单域名证书。不要为用不上的功能多花钱。
多个独立主域,彼此没有共同父域:多域名证书。泛域名证书在这里完全无能为力,因为星号只能匹配子域,不能匹配不同的主域。
一个主域下有多个子域,且子域数量可能增长:泛域名证书。一张 *.example.com 解决所有二级子域,新增子域不需要重新买证书。子域数量少于5个的时候,单域名证书的精准性可能更好,但如果你预期会持续增加子域,泛域名的管理优势会迅速体现。
混合架构:部分CA支持“通配符多域名”证书,也就是一张证书里可以包含多个泛域名。比如 *.a.com、*.b.com、*.c.net 放在同一张证书里,每个泛域名占用一个名额,但各自覆盖其下所有二级子域。这种配置适合拥有多个主域、且每个主域下都有多个子域的企业。
一个容易被忽视的坑:如果你的域名是 a.b.example.com 这种三级结构,泛域名证书 *.example.com 是覆盖不到的。你需要为 *.b.example.com 单独购买泛域名证书,或者用多域名证书把具体的三级域名逐个添加进去。选型之前,先把所有需要保护的域名列出来,按层级整理清楚,再对照上面的规则做决定。
关于SSL证书的一些常见问答
问:多域名证书和泛域名证书可以混用吗?
答:可以。部分CA支持在一张多域名证书里同时添加普通域名和通配符域名。比如一张证书里可以包含 example.com(普通单域名)和 *.test.com(泛域名),两者各占一个名额。这种配置适合既有独立主域、又有大量子域需要覆盖的复杂架构。
问:泛域名证书真的能覆盖无限个子域名吗?
答:从覆盖数量上说,是的。*.example.com 对二级子域名的覆盖数量没有上限,新增子域不需要重新申请证书。但前提是这些子域名都处于同一级,且都是 example.com 的直接下级。
问:多域名证书里,同一个主域下的不同子域算几个名额?
答:分别计数。a.com、blog.a.com、api.a.com 如果都作为独立条目添加,占用 3个名额。如果你需要覆盖同一个主域下的大量子域,用泛域名证书(占用1个名额)比逐个添加子域更划算。
问:单域名证书买了 www.example.com,example.com 能用吗?
答:通常可以。主流CA在签发 www.example.com 证书时,会自动把裸域名 example.com 加入SAN列表。反过来也一样。但这个规则因证书品牌而异,购买前建议确认。
公司已全面启动企业微信客户服务,请优先选择微信客服进行咨询。