Ein Wildcard-Zertifikat ist ein SSL/TLS-Zertifikat, dessen Subject Alternative Name (SAN) einen Hostnamen mit einem Sternchen als linkstes DNS-Label enthält, wodurch es mehrere Subdomains der ersten Ebene einer Domain mit einem Zertifikat und Schlüsselpaar absichern kann.
Das Sternchen (*) entspricht nur einem einzelnen Label an dieser Position. Ein Zertifikat für *.example.com sichert beispielsweise mail.example.com, www.example.com und api.example.com ab, deckt aber weder die bloße Domain (example.com) noch verschachtelte Subdomains (a.b.example.com) ab. Browser und TLS-Clients überprüfen Hostnamen-Übereinstimmungen gemäß RFC 6125, das Wildcards nur auf das linkstes Label beschränkt.
Beispiel:
Subject Alternative Name: *.example.com
Abgedeckt: mail.example.com ✓
Abgedeckt: shop.example.com ✓
Nicht abgedeckt: example.com ✗
Nicht abgedeckt: dev.api.example.com ✗
Wildcard-Zertifikate reduzieren den Aufwand für die Verwaltung vieler Subdomains – Sie kaufen ein Zertifikat statt separate Zertifikate für jede Subdomain. Sie sind normalerweise nur Domain Validated (DV); Extended Validation (EV) kann nach den Regeln des CA/Browser Forum nicht als Wildcard ausgestellt werden.
Zertifizierungsstellen (Certificate Authorities) müssen die Basis-Domain validieren, und die Domain-Validierung wird auf Apex-Domain-Ebene durchgeführt, unabhängig von der Anzahl der Subdomains.
WarningEin einzelnes Wildcard deckt weder die bloße Domain noch tiefere Subdomains ab. Um sowohl
example.comals auch*.example.comzu sichern, müssen Sie den Apex als separaten SAN-Eintrag im Zertifikat hinzufügen. Für verschachtelte Subdomains wieapi.example.combenötigen Sie entweder ein separates Wildcard (*.api.example.com) oder explizite SAN-Einträge.