首页 / 相关文档 / 通配符证书部署指南

通配符证书部署指南

从生成 CSR、DNS 验证到部署、分发与备份的完整流程。

通配符证书部署指南

通配符证书(*.example.com)可保护同级所有子域名,新增子域无需重新签发。本文介绍从申请、验证到部署、分发的完整流程。

一、生成 CSR(通用名为 *.example.com)

openssl genpkey -algorithm RSA -out wildcard.key -pkeyopt rsa_keygen_bits:2048
openssl req -new -key wildcard.key -out wildcard.csr

生成 CSR 时,通用名(Common Name)填写 *.example.com。如需同时保护裸域,可在申请时把 example.com 加入 SAN。

二、完成 DNS 验证

通配符证书只能通过 DNS 验证签发:在域名解析中添加签发方提供的 TXT 记录,等待解析生效后校验:

dig TXT _dnsauth.example.com

三、覆盖范围说明

  • *.example.com 覆盖 a.example.com、b.example.com 等一级子域;
  • 不覆盖 example.com 裸域本身(除非加入 SAN);
  • 不覆盖 a.b.example.com 这类多级子域。

四、部署证书

把服务器证书与中级证书合并为证书链,与私钥一起部署(以 Nginx 为例):

cat wildcard.crt chain.crt > fullchain.crt
ssl_certificate     /etc/nginx/ssl/fullchain.crt;
ssl_certificate_key /etc/nginx/ssl/wildcard.key;

五、分发到多台服务器

同一张通配符证书可用于所有子域名所在的服务器:

scp fullchain.crt wildcard.key web01:/etc/nginx/ssl/
ssh web01 nginx -s reload

六、备份

备份 wildcard.key 私钥与证书文件。由于一张证书覆盖多台服务器,私钥安全尤为重要,请严格控制访问权限。

相关文档