你们团队是不是这样:一个主域example.com,底下 dev、staging、api、admin、shop、oss,再加一堆微服务各占一个子域。每上线一个就申请一张证书,半年下来光这一个域的证书就堆到四五十张。每张都有自己的到期日、自己的部署位置、自己的私钥。证书一多,漏续一张只是时间问题——而漏的那张,往往正好是哪个没人天天看的内部服务。
通配符证书到底把什么合并了
说白了,通配符证书就是一张证覆盖一个主域下的所有一级子域。你买一张*.example.com,那么 a.example.com、b.example.com、pay.example.com 全都能用同一张证,不用再按子域逐个申请。
但它有几个边界,搞错就容易踩坑:
只覆盖"一级"子域。*.example.com 管得了api.example.com,管不了api.cn.example.com 那种二级子域;要覆盖两级,得再买一张*.cn.example.com。
只有 DV 和 OV 能发通配符,EV 不行。EV 证书按规定不能通配,需要高信任绿条展示的场景得用独立 EV 证。
通配符能和普通 SAN 混着加。一张证里最多 100 个 SAN,比如*.example.com 加 www.example.com 再加另一个域都行。
它合并的是"证书",不是"子域隔离"。所有子域共用同一张证、同一把私钥。
N 降到 1,这笔账怎么算
假设一个主域下有 40 个子域。不打通配符,就是 40 张证;打通配符,是 1 张。差距不在那点价格,在后续每件事情都从 ×40 变成×1:
| 环节 | 40 张单独证书 | 1 张通配符证书 |
| 申请 / 验证 | 40 次 | 1 次 |
| 部署位置 | 分散在 40 处 | 统一一处再分发 |
| 续期动作 | 40 次,且日期错开 | 1 次 |
| 失效风险点 | 40 个 | 1 个 |
失效风险点从 40 个收成1 个,这是通配符最被低估的价值——出事的概率不是除以 40,是指数级下降,因为你要盯的对象少了一个数量级。
通配符不是万能药
别看它省事就无脑上。两个现实代价得想清楚:
一把私钥扛所有子域。通配符证只有一对密钥,要装到每个提供子域的服务器上。私钥一旦泄露,是所有子域一起裸奔;要轮转密钥,也得同时重新部署到所有地方。支付、登录这类高敏感子域,通常更该用独立证书,把爆炸半径收小。
覆盖不了多级子域和 EV。多品牌、多顶级域,或者需要 EV 高信任展示的局面,光靠一张通配符盖不住,还是得配合多域名证书或按域拆分。
所以"从N 降到1"更准确的说法是:把一个主域下、同信任级别的一级子域,归成 1 张证。不是把全公司证书强行压成 1 张。
为什么续期还得靠自动化接手
通配符把"数量"压下来了,但"续期"这件麻烦事没消失,而且更依赖自动化——尤其当你走 ACME 协议自动签发时。
给通配符证书做 ACME 签发,用的不是 HTTP-01 挑战,而是 DNS-01:CA要求你在域名的 DNS 里放一条指定的 TXT 记录来证明控制权。原因很直接,HTTP 方式只能在某个具体子域上放验证文件,证明不了"所有子域都归你",DNS方式才行。
问题来了:这条 DNS 记录得在续期时自动增删,没法靠人每几十天手动登控制台改一次。证书有效期还在往下砍(2026 年199 天,到2029 年缩到47 天),手动 DNS-01 完全不可持续。自动化通过 DNS 服务商的 API 或CNAME 委派,在续期窗口自动写、用完自动删,通配符才能真正"设一次、管很久"。
在 GlobalSign 怎么落地
通配符证书在 DV和 OV都能加,最多 100 个SAN,支持SHA-256、RSA2048 以及ECC 256/384,免费重签、无服务器数量限制。申请时在证书类型里勾选通配符即可。
续期和分发交给自动化更稳:GlobalSign 证书自动化管理器(CertificateAutomation Manager)基于 Active Directory / Entra ID,支持 ACME、SCEP,能把这张通配符证自动推到各个端点,DNS-01校验也走自动化;证书量在中小规模的,TLS Connect 用一个面板管 1–100 张证的全生命周期,托管 PKI(Atlas 平台,99.95%可用性)则适合要集中签发和审计的大盘。
一句话给你判断
同主域、同信任级别、一级子域一大堆——通配符+ 自动化,最划算。跨多级子域、要 EV、或支付登录这类高敏服务——还是拆开用独立证书。先把子域资产和信任级别理一遍,再决定哪几摊能并成 1 张。产品细节在 通配符证书页 和 47 天证书有效期说明 里能查到。