ワイルドカード SSL
1 枚の SSL 証明書で、メインドメインと全サブドメインを一括保護できる証明書。コモンネームを *.example.com の形で発行することで、shop.example.com / blog.example.com / recruit.example.com など、サブドメインを増やしても証明書を追加せずに対応できる。
判断の目安は、サブドメインが 1〜2 個ならワイルドカードは不要、3 個以上を運用する見込みがあるなら検討の価値あり、ということ。LP・キャンペーンサイト・採用サイト・社内ツールを頻繁に増減する運用なら、個別取得の手間と証明書管理の労力を減らせる効果が大きい。
無料の Let's Encrypt もワイルドカードに対応する(DNS-01 認証が必須)。DNS-01 は更新時に DNS 側へ TXT レコードを自動追加する仕組みで、レジストラまたは DNS サービス側の API トークン発行が前提になる。有料のワイルドカード証明書は数万円〜十数万円 / 年で、企業認証(OV)レベルの保証や保険が付くタイプもある。
落とし穴は、1 枚で全サブドメインを保護する = 秘密鍵漏洩時の影響範囲も全サブドメインに及ぶこと。1 つ漏れたら全部の証明書を再発行 + 失効リスト(CRL)登録が必要になる。社内ツールや決済画面のように機微度が高いサブドメインは、ワイルドカードで束ねず別証明書に分ける判断もある。また、ネスト(*.sub.example.com)は 1 枚のワイルドカードでは保護されないことも忘れない。
言葉をよく利用する人
- インフラエンジニア
- バックエンドエンジニア
- Web 担当者(発注側)
- 情シス
会話上での使用例
キャンペーン用に複数のサブドメインを運用する話を業者と詰める場面
-
Web担当者
今期だけでも、春夏秋それぞれのキャンペーン用にサブドメインを3つ作る予定なんです。
-
業者ディレクター
都度個別に証明書を取ると更新管理が煩雑になるので、ワイルドカードSSLを1枚入れて運用しませんか。無料の証明書でも対応できますが、認証用にDNSのトークン発行をお願いします。
-
Web担当者
了解です。トークンは社内ツール用とは分けて発行しますね。
社内ツールも同じワイルドカードで束ねていいか検討する場面
-
インフラエンジニア
社内ツールの管理画面も、同じワイルドカードSSLでカバーしてしまっていいですか。
-
情シス
そこは機微度が違うので、別の証明書にしましょう。万一鍵が漏れたときに、影響が社内ツールまで広がらないように分けておきたいです。