Un certificat wildcard est un certificat SSL/TLS dont le champ Subject Alternative Name (SAN) contient un nom d'hôte avec un astérisque comme étiquette DNS la plus à gauche, ce qui permet de sécuriser plusieurs sous-domaines de premier niveau d'un domaine avec un seul certificat et paire de clés.
L'astérisque (*) correspond à une seule étiquette à cette position seulement. Par exemple, un certificat pour *.example.com sécurise mail.example.com, www.example.com et api.example.com, mais ne couvre pas le domaine nu (example.com) ou les sous-domaines imbriqués (a.b.example.com). Les navigateurs et clients TLS vérifient les correspondances de nom d'hôte selon la RFC 6125, qui limite les wildcards à l'étiquette la plus à gauche seulement.
Exemple :
Subject Alternative Name: *.example.com
Couvert : mail.example.com ✓
Couvert : shop.example.com ✓
Non couvert : example.com ✗
Non couvert : dev.api.example.com ✗
Les certificats wildcard réduisent la charge opérationnelle de la gestion de nombreux sous-domaines — vous achetez un certificat au lieu de certificats distincts pour chaque sous-domaine. Ils sont généralement de type Domain Validated (DV) uniquement ; la validation étendue (EV) ne peut pas être émise comme wildcard selon les règles du forum CA/Browser.
Les Autorités de certification doivent valider le domaine de base, et la validation de domaine est effectuée au niveau du domaine apex indépendamment du nombre de sous-domaines.
WarningUn seul wildcard ne couvre pas le domaine nu ou les sous-domaines plus profonds. Pour sécuriser à la fois
example.comet*.example.com, vous devez ajouter l'apex comme entrée SAN distincte dans le certificat. Pour les sous-domaines imbriqués commeapi.example.com, vous avez besoin soit d'un wildcard distinct (*.api.example.com) soit d'entrées SAN explicites.