Мультидоменный SSL: один сертификат для нескольких доменов
Мультидоменный SSL-сертификат, он же SAN или UCC, — это один сертификат, который защищает сразу несколько разных доменов, а не поддоменов одного сайта. Вместо того чтобы покупать и обслуживать пять отдельных сертификатов для пяти сайтов, можно оформить один и вписать в него все нужные адреса.
Что вообще такое мультидоменный сертификат?
Обычный SSL-сертификат защищает один конкретный домен: например, только site.ru. Мультидоменный сертификат устроен иначе — в его технической начинке есть специальное поле SAN (Subject Alternative Name), куда можно записать список разных доменных имён. Один и тот же сертификат при этом одновременно подтверждает, что site.ru, drugoy-site.ru и eshe-odin-brand.ru — это легитимные, проверенные адреса, а соединение с ними зашифровано.
Интересный факт: поле SAN изначально придумали не для удобства владельцев сайтов, а как расширение стандарта сертификатов X.509, чтобы один сертификат мог подтверждать сразу несколько имён узла. Сегодня этим полем пользуются крупные компании, у которых десятки сервисов работают под разными доменами, но защищены одним общим сертификатом.
Чем это отличается от wildcard-сертификата?
Тут легко запутаться, потому что оба типа сертификатов «покрывают много всего», но по-разному. Wildcard-сертификат закрывает все поддомены одного домена — например, *.site.ru защитит blog.site.ru, shop.site.ru и почту mail.site.ru, но не защитит другой-site.ru, потому что это уже совсем другой домен.
Мультидоменный сертификат, наоборот, работает не с поддоменами одного «родителя», а с набором самостоятельных доменов, которые могут вообще не иметь друг с другом ничего общего. Можно вписать туда и site.ru, и sovershenno-drugoy-brend.com, и даже домены с разными зонами — .ru, .com, .рф. Более того, некоторые провайдеры позволяют объединять оба подхода: включить в SAN и обычные домены, и wildcard-записи вида *.site.ru.
Кому реально нужен такой сертификат?
Чаще всего мультидоменные сертификаты выбирают в таких ситуациях:
- у компании несколько брендов, и у каждого свой отдельный домен, но сайты обслуживает одна и та же техническая команда;
- интернет-магазин держит одинаковый функционал на нескольких доменных зонах (.ru, .com, .by) для разных рынков;
- бизнес использует отдельные домены под разные сервисы — сайт-визитку, личный кабинет, форму заявок, партнёрский лендинг;
- нужно защитить внутренние технические адреса, почтовые серверы и API вместе с основным сайтом.
Если же у вас один сайт с парой поддоменов вроде блога и магазина на том же домене, скорее всего, проще и дешевле обойтись wildcard-сертификатом — не придётся переплачивать за функциональность, которая не используется.
Сколько доменов можно включить в один сертификат?
Лимит зависит от конкретного сертификата и правил центра сертификации, но обычно диапазон широкий — от нескольких доменов до нескольких десятков в рамках одного SAN-сертификата. При этом важно понимать: чем больше доменов «завязано» на один сертификат, тем выше риск, если с этим сертификатом что-то случится. Если он скомпрометирован или просрочен, проблема сразу коснётся всех сайтов из списка, а не одного.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Как подключить мультидоменный сертификат на практике?
Процесс похож на подключение обычного SSL, но с одним важным отличием — все домены нужно подтвердить заранее, до выпуска сертификата. Общая последовательность такая:
- собрать полный список доменов, которые нужно защитить, включая написание с www и без;
- пройти проверку владения каждым из этих доменов — это может быть подтверждение через файл на сервере, DNS-запись или почту администратора домена;
- получить готовый сертификат и установить его на сервер или серверы, где размещены сайты;
- проверить, что HTTPS корректно работает на каждом из доменов из списка, а не только на основном.
Именно последний пункт часто забывают: сертификат может быть выпущен верно, но если на одном из доменов забыли настроить перенаправление на HTTPS или обновить конфигурацию веб-сервера, у посетителей всё равно будет появляться предупреждение о незащищённом соединении.
Какие сложности могут возникнуть при использовании?
Главная сложность — управление списком доменов со временем. Если бизнес растёт и добавляются новые сайты, каждый раз приходится переоформлять сертификат с обновлённым списком SAN, а не просто продлевать старый. Это отличается от wildcard-сертификата, где новый поддомен автоматически попадает под защиту без переоформления.
Вторая сложность — если домены размещены на разных серверах или у разных хостинг-провайдеров, нужно аккуратно синхронизировать установку одного и того же сертификата везде. Ошибка на одном из серверов не сломает остальные сайты, но конкретный домен останется без корректного HTTPS.
Как обновлять сертификат при добавлении нового домена?
Когда появляется новый домен, который нужно включить в существующий мультидоменный сертификат, обычно не получится просто «дописать» его в старый файл — нужно заново пройти процедуру выпуска с расширенным списком SAN. После этого новый сертификат заменяет старый на всех серверах, где он используется. Поэтому компании, у которых список доменов часто меняется, стараются заранее закладывать в сертификат немного «запаса» на будущее — это удобнее, чем переоформлять его при каждом новом сайте.
Как с этим помогает «Клауд АйСи»?
Когда сайты, домены и серверы находятся в разных местах, синхронизировать установку одного сертификата бывает утомительно. «Клауд АйСи» берёт на себя техническую часть: помогает подобрать подходящий тип сертификата под конкретную задачу, корректно установить его на сервере и настроить HTTPS так, чтобы все домены из списка работали одинаково надёжно — без ручной возни с конфигурациями на каждой площадке отдельно.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Мультидоменный сертификат — это то же самое, что несколько отдельных сертификатов?
Не совсем. Технически это один файл сертификата, который содержит список из нескольких доменов в поле SAN. Управлять им проще, чем несколькими отдельными сертификатами, но и риски при компрометации выше, потому что все домены завязаны на один ключ.
Можно ли объединить мультидоменный и wildcard-сертификат?
Да, многие центры сертификации позволяют включить в один SAN-сертификат как обычные доменные имена, так и wildcard-записи вида *.site.ru. Это удобно, если у компании есть и несколько независимых доменов, и один домен с множеством поддоменов.
Что будет, если один из доменов в сертификате перестанет существовать?
Ничего катастрофического — остальные домены продолжат работать под защитой того же сертификата. Но при следующем продлении или переоформлении неактуальный домен стоит убрать из списка SAN.
Нужно ли подтверждать все домены одинаково?
Да, каждый домен из списка проходит собственную проверку владения перед выпуском сертификата — это может быть DNS-запись, файл на сервере или подтверждение по почте. Пока хотя бы один домен не подтверждён, сертификат не выпустят с полным списком.