所有 SSL 文章 SSL 与证书

子域名的 SSL 证书:你的选项详解

你需要在子域名(blog.example.comapi.example.comstaging.example.com)上启用 HTTPS。有三个选项:

选项 1:通配符证书(*.example.com

一张证书自动覆盖所有子域名——包括你将来创建的。

优势劣势
覆盖无限子域名需要 DNS-01 验证(需要 DNS 访问权限)
新子域名即时生效所有子域名共用一个私钥(共享风险)
只需管理 1 张证书不覆盖嵌套子域名(a.b.example.com
Let’s Encrypt 免费获取不覆盖裸域名(需单独添加 example.com

适合: 多个子域名,经常添加新的。

*.example.com covers:
  ✅ www.example.com
  ✅ blog.example.com
  ✅ api.example.com
  ✅ staging.example.com
  ✅ anything.example.com
  ❌ example.com (add separately)
  ❌ sub.blog.example.com (nested)

如何获取通配符证书 →

选项 2:SAN 证书(列出特定子域名)

在证书的主体备用名称字段中明确列出每个子域名。

优势劣势
可使用 HTTP-01 验证(更简单)必须明确列出每个子域名
可混合不同基础域名添加子域名需要新证书
每个名称单独验证Let’s Encrypt 限制:每证书 100 个名称
从 Let’s Encrypt 免费获取子域名频繁变动时管理更多

适合: 数量少且固定的子域名(2-5 个)。

SAN certificate covers exactly what you list:
  ✅ example.com
  ✅ www.example.com
  ✅ blog.example.com
  ❌ api.example.com (if not listed)

GetHTTPS 中,输入你需要的所有子域名即可。

选项 3:每个子域名单独的证书

每个子域名获取自己的证书。

优势劣势
最大隔离性(独立密钥)管理开销最大
独立的续签计划每个子域名需跟踪一张证书
一个被泄露不影响其他更多服务器配置
每个子域名可用 HTTP-01

适合: 由不同团队管理的子域名,或安全隔离很重要时。

对比表

通配符SAN独立
覆盖的子域名全部(无限)仅列出的每证书一个
新子域名自动需重新签发需新证书
验证类型仅 DNS-01HTTP-01 或 DNS-01HTTP-01 或 DNS-01
管理的证书数11N
安全隔离共用密钥共用密钥独立密钥
费用(Let’s Encrypt)免费免费免费
适合动态子域名固定集合(2-5)团队隔离

常见场景

”我有 example.comwww.example.com

SAN 证书(最简单)。在 GetHTTPS 中输入两个名称。这是最常见的配置。

“我有 wwwblogapidocsstaging 子域名”

通配符*.example.com + example.com)。覆盖所有当前和未来的子域名。

“每个子域名是不同客户的站点”

独立证书。每个客户管理自己的。一个被泄露不影响其他。

“我有 example.com + example.org + 子域名”

SAN 证书组合域名 + 通配符:example.com*.example.comexample.org。GetHTTPS 支持此方式。

常见问题

*.example.com 覆盖 example.com 本身吗?

不覆盖。裸域名需要单独列出。在 GetHTTPS 中,同时添加 *.example.comexample.com详情 →

能在一张证书中混合通配符和特定域名吗?

可以。一张 Let’s Encrypt 证书可以包含 *.example.comexample.comother.com 作为 SAN 条目。每证书最多 100 个名称。

哪个选项最便宜?

三个选项通过 Let’s Encrypt 配合 GetHTTPS 都是免费的。某些商业 CA 对通配符额外收费($200-500/年),对每个 SAN 条目收费($10-50)。使用 Let’s Encrypt 时,费用从不是问题。

我的子域名在不同服务器上,能用同一张证书吗?

可以。在两台服务器上安装相同的 fullchain.pemprivkey.pem。证书不知道自己在哪台服务器上——它只验证域名。

相关文章

SSL 与证书 2026-05-07
通配符 SSL 证书详解
通配符证书(*.example.com)用一张证书保护所有子域名。了解通配符的工作原理、限制,以及如何免费获取。
SSL 与证书 2026-05-07
多域名 SSL 证书(SAN)
多域名 SAN 证书可以在一张证书中保护多个不同域名。了解 SAN 的工作原理、何时用 SAN 而非通配符,以及如何通过 GetHTTPS 获取。
快速开始 2026-05-07
如何免费获取通配符 SSL 证书
使用 GetHTTPS 从 Let's Encrypt 免费获取通配符 SSL 证书 (*.example.com)。仅需 DNS-01 验证。涵盖 Cloudflare、Route 53、GoDaddy 和 Namecheap DNS 设置。
SSL 与证书 2026-05-08
我需要哪种 SSL 证书?选择指南
不确定该选哪种 SSL 证书?使用此决策指南。涵盖 DV vs OV vs EV、单域名 vs 通配符 vs 多域名、免费 vs 付费,以及各种场景的推荐。
在浏览器中获取免费 SSL 证书
无需安装,无需账号。私钥始终留在你的设备上。
获取证书