Een wildcard-certificaat is een SSL/TLS-certificaat waarvan de Subject Alternative Name (SAN) een hostnaam bevat met een asterisk als het meest linkse DNS-label, waardoor het meerdere eerste-niveau subdomeinen van een domein met één certificaat en sleutelpaar kan beveiligen.
De asterisk (*) komt overeen met één willekeurig label op die positie. Een certificaat voor *.example.com beveiligt bijvoorbeeld mail.example.com, www.example.com en api.example.com, maar dekt niet het hoofddomein (example.com) of geneste subdomein (a.b.example.com). Browsers en TLS-clients verifiëren hostnameveroveringen volgens RFC 6125, die wildcards beperkt tot alleen het meest linkse label.
Voorbeeld:
Subject Alternative Name: *.example.com
Beveiligd: mail.example.com ✓
Beveiligd: shop.example.com ✓
Niet beveiligd: example.com ✗
Niet beveiligd: dev.api.example.com ✗
Wildcard-certificaten verminderen de operationele belasting van het beheren van veel subdomein — u koopt één certificaat in plaats van afzonderlijke certificaten voor elk subdomein. Ze zijn doorgaans alleen Domain Validated (DV); Extended Validation (EV) kan niet als wildcard worden uitgegeven volgens de CA/Browser Forum-regels.
Uitgifteautoriteiten (Certificate Authorities) moeten het basisdomein valideren, en domeinvalidatie vindt plaats op het niveau van het apex-domein, ongeacht het aantal subdomein.
WarningEen enkele wildcard dekt niet het hoofddomein of diepere subdomein. Om zowel
example.comals*.example.comte beveiligen, moet u het apex-domein als apart SAN-item in het certificaat toevoegen. Voor geneste subdomein zoalsapi.example.comhebt u ofwel een apart wildcard (*.api.example.com) ofwel expliciete SAN-items nodig.