通配符证书能做什么

通配符证书(*.example.com)可以保护一个域名下的所有一级子域名:www、api、mail、blog 等,以及未来新增的任意子域名,无需为每个子域名单独申请。

注意:* 只匹配一级子域名,不能保护 a.b.example.com(多级),也不保护根域名 example.com 本身。

只能使用 DNS 验证

根据 ACME v2 协议规范,通配符证书只能通过 DNS-01 验证方式申请,不支持 HTTP 验证。因此申请前请确保拥有域名的 DNS 管理权限。

配置云平台凭证后,DNS 验证记录可全自动添加,无需手动操作。

DNS 验证操作详见 DNS-01 验证详解

申请流程

  1. 在申请表单中选择「域名证书」类型
  2. 域名输入框填写通配符格式 *.example.com,系统自动识别为通配符证书
  3. 验证方式自动锁定为 DNS 验证(不可切换)
  4. 选择证书颁发机构(Let's Encrypt / Google Trust Services / ZeroSSL 均支持)
  5. 提交申请后,按提示添加 _acme-challenge TXT 记录
  6. 等待 DNS 生效后点击「验证」
  7. 验证通过后证书自动签发,下载并部署

同时保护根域名

若希望一张证书同时保护 example.com*.example.com,申请时把两者都填上(每行一个),平台会签发一张包含两者的多域名通配符证书。

example.com
*.example.com

系统检测到通配符不含主域名时,会在申请摘要区提示「建议补充 example.com」,点击即可一键添加。

CA 支持情况

CA通配符支持
Let's Encrypt
Google Trust Services
ZeroSSL
SSL.com❌ 仅单域名
Actalis❌ 仅单域名

选择 SSL.com 或 Actalis 时,系统会在摘要区显示红色提示并阻止提交。

常见问题

通配符证书支持 IP 地址吗?

不支持。IP 地址需申请单独的 IP 地址证书

一张通配符证书能保护多个不同主域名吗?

不能。*.example.com 只保护该主域名的子域名,其他主域名需另行申请。如需保护多个主域名的子域,需申请多域名通配符证书(如 *.a.com + *.b.com)。

通配符证书能保护多级子域名吗?

不能。*.example.com 只保护一级子域名(如 www.example.comapi.example.com),不保护 a.b.example.com 这样的多级子域。如需保护多级子域,需单独申请对应域名的证书。

通配符证书续签时还需要重新验证吗?

需要。每次续签都需要重新完成 DNS 验证。配置云平台凭证并开启自动续签后,验证和续签全程自动完成,无需手动干预。