InfraNestInfraNest
SSL/TLS

Wildcard certificate

Un certificat wildcard est un certificat SSL/TLS avec un nom d'hôte contenant un astérisque initial (par exemple, *.example.com) qui sécurise un nombre illimité de sous-domaines de premier niveau avec un seul certificat.

Un certificat wildcard est un certificat SSL/TLS dont le champ Subject Alternative Name (SAN) contient un nom d'hôte avec un astérisque comme étiquette DNS la plus à gauche, ce qui permet de sécuriser plusieurs sous-domaines de premier niveau d'un domaine avec un seul certificat et paire de clés.

L'astérisque (*) correspond à une seule étiquette à cette position seulement. Par exemple, un certificat pour *.example.com sécurise mail.example.com, www.example.com et api.example.com, mais ne couvre pas le domaine nu (example.com) ou les sous-domaines imbriqués (a.b.example.com). Les navigateurs et clients TLS vérifient les correspondances de nom d'hôte selon la RFC 6125, qui limite les wildcards à l'étiquette la plus à gauche seulement.

Exemple :

Subject Alternative Name: *.example.com
Couvert :   mail.example.com ✓
Couvert :   shop.example.com ✓
Non couvert : example.com ✗
Non couvert : dev.api.example.com ✗

Les certificats wildcard réduisent la charge opérationnelle de la gestion de nombreux sous-domaines — vous achetez un certificat au lieu de certificats distincts pour chaque sous-domaine. Ils sont généralement de type Domain Validated (DV) uniquement ; la validation étendue (EV) ne peut pas être émise comme wildcard selon les règles du forum CA/Browser.

Les Autorités de certification doivent valider le domaine de base, et la validation de domaine est effectuée au niveau du domaine apex indépendamment du nombre de sous-domaines.

WarningUn seul wildcard ne couvre pas le domaine nu ou les sous-domaines plus profonds. Pour sécuriser à la fois example.com et *.example.com, vous devez ajouter l'apex comme entrée SAN distincte dans le certificat. Pour les sous-domaines imbriqués comme api.example.com, vous avez besoin soit d'un wildcard distinct (*.api.example.com) soit d'entrées SAN explicites.

Termes associés

Prêt en quelques secondes

Réunissez toute votre infrastructure dans un tableau de bord moderne.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes