一、一次申请多个域名:机制上完全支持
技术上,一次申请多个域名不仅是支持的,而且是证书体系的常规设计。原理在于证书中的主题备用名称字段:一张证书的主体部分只写一个主要主机名,而备用名称字段可以列出多个主机名,签发后这些主机名都在同一张证书的保护范围内。
因此申请时的操作方式是:在提交申请时一次性列出全部需要覆盖的主机名,而不是分多次提交。签发出来的证书,其备用名称字段就包含全部条目,部署到服务器后对其中任何一个主机名的访问都可以使用这张证书。
这里有一个需要提前明确的点:备用名称的数量在签发时就固定了。签发完成后想增加域名,通常需要重新签发一张新证书,而不是在原证书上追条。所以申请前梳理清单这一步不能省,宁可多想一步,也别签完再补。
二、一次申请了,验证要不要做多次
这是最容易被误解的环节:多域名证书虽然是一张证书,但每个域名都要被单独验证控制权。证书体系认定的是"你对每个被覆盖的主机名都拥有控制权",因此验证动作一个都不能少。
具体差异体现在几点。第一,验证数量:覆盖三个不相关的域名,通常需要三次验证;覆盖同一主域名下的多个子域,也通常需要逐个验证,除非采用通配符覆盖。第二,验证方式的独立性:每个域名可以各自选择文件验证或解析记录验证,最终只要各自通过即可。第三,验证结果的有效期:验证通过的结果通常在一段时间内可复用,这段时间内为同一域名再次申请时可以省去重复验证,这也是自动化续期能顺畅运行的基础。第四,验证的归属:不同域名可能由不同人管理、托管在不同的解析服务处,因此即使是同一张证书,也需要多个管理方配合,这一点在跨部门、跨机构协作时要提前协调。
三、SAN 与通配符:流程上的一致与不一致
两者在申请流程上既有相同之处,也有明显差别。
相同之处有三点。其一,都是通过备用名称字段实现覆盖,技术基础一致。其二,都要求对覆盖目标拥有可验证的控制权,验证逻辑相同。其三,签发后的部署方式一样,都是证书文件与私钥的部署问题。
不同之处更值得留意。第一,验证方式的限制不同:覆盖具体域名的证书,可以自由选择文件验证或解析记录验证;而通配符条目必须使用解析记录验证。原因是通配符覆盖的是一批未必已存在的子域名,没有确定的服务器可以放置验证文件,只能通过解析记录来证明控制权。第二,覆盖范围不同:具体域名条目只覆盖写入的那一个地址;通配符条目覆盖某一层级下的全部子域名,但不包含主域名本身,也不一定覆盖更深层级。第三,条目计价不同:通配符条目通常按更高单价计算。第四,变更成本不同:新增一个具体子域,需要重新签发;若已有通配符条目,新增同层子域无需改动证书。
一个常见的组合做法是:主域名与其上的子域名分别规划——主域名单独占用一个条目,同层子域用通配符条目统一覆盖,两者配合实现完整覆盖。这个组合在申请清单阶段就要写清楚,避免签发后发现仍有地址未覆盖。
四、完整申请流程的六个环节
无论哪种覆盖方式,完整流程都可以拆成六步。
第一步,编制域名清单。列出所有需要覆盖的地址,标注哪些可以用通配符归纳、哪些必须单独列出,同时确认是否有跨层级、跨主域名的情况。
第二步,选择覆盖方式与验证方式。具体域名可自由选择验证方式;通配符条目只能走解析记录。跨管理方的域名要提前确认由谁执行验证。
第三步,提交申请。一次性提交全部主机名,避免分批。
第四步,逐一执行验证。按选择的方式为每个目标放置质询内容或添加质询记录,等待生效后触发核对。多个域名可以并行处理,但每个都要确认通过。
第五步,获取证书并部署。妥善保存私钥,把证书与中间证书按顺序合并后部署,逐台节点确认更新到位。
第六步,建立续期与管理机制。记录覆盖清单、到期时间、验证方式的执行细节,配置自动续期,避免因某个域名验证失败而影响整张证书的续期。
五、常见卡点与处理办法
第一个卡点,某个域名验证迟迟不通过。多域名申请的特点是"一个不过,整张不发",因此要逐个排查是哪一个卡住了,而不是反复重提整张申请。排查顺序是:记录本身是否正确、是否已生效、层级是否放对。
第二个卡点,域名由他人管理。跨部门或跨机构场景中,验证动作需要对方配合。稳妥做法是提前列出各域名的负责人与对应操作入口,形成一份协作清单,避免签发当天到处找人。
第三个卡点,忘记某个子域。签发后才发现遗漏,只能重新签发。防止办法是清单阶段连同业务负责人一起核对,把计划期内可能新增的子域一并评估。
第四个卡点,通配符的层级理解偏差。有人认为通配符能覆盖所有层级,实际只覆盖紧邻的一层,更深的层级是否覆盖要看匹配规则,多层结构需要单独确认。
第五个卡点,续期时的验证失败。自动续期依赖验证结果复用或自动添加记录,若域名解析发生迁移、管理权限变更,续期可能在无人察觉的情况下失败。因此要对续期任务的执行结果设置通知。
六、规划建议
其一,先分组再申请。按业务线、安全等级、管理归属把域名分组,各自用一张证书覆盖,而不是把所有域名都塞进一张。分组既降低影响面,也便于分级管理。
其二,优先用通配符归纳同构子域。同一层级的子域数量多、还在增长时,一个通配符条目能省下大量重复工作。
其三,主域名单独安排。通配符不覆盖主域名本身,别漏掉。
其四,清单与证书同步维护。证书覆盖哪些地址、由谁负责验证、到期时间、部署了哪些节点,记在同一份台账里,续期和故障处置时都能省下大量时间。
结语
一次申请多个域名,是证书体系的常规能力,通过备用名称字段实现;但"一张证书"不等于"一次验证",每个被覆盖的目标都要各自完成控制权证明。具体域名与通配符条目在技术基础与部署方式上一致,差别集中在验证方式的限制、覆盖范围与变更成本上。把域名清单编制在前、把跨方协作安排在前、把续期验证的稳定性维护在后,多域名申请就能一次走通,后续管理也不再零散。