Sécurisez tous vos sous-domaines avec un seul certificat.
Un certificat SSL wildcard couvre un domaine et tous ses sous-domaines de premier niveau. Au lieu d'obtenir des certificats séparés pour www.example.com, blog.example.com, et shop.example.com, un seul certificat *.example.com les sécurise tous.
Les wildcards sont particulièrement utiles pour les architectures avec de nombreux sous-domaines ou des sous-domaines dynamiques créés par les utilisateurs. Ils simplifient la gestion et réduisent les coûts dans le cas de certificats payants.
Cependant, les wildcards ont des limitations importantes qu'il faut comprendre avant de les adopter. Ce guide explore les avantages, les inconvénients, et les meilleures pratiques pour utiliser les certificats wildcard.
Pourquoi choisir un certificat wildcard :
Ce qu'un wildcard ne peut pas faire :
Étapes pour obtenir un wildcard avec Let's Encrypt :
Commandes pour différents scénarios :
#!/bin/bash
# Wildcard manuel (vous créez les DNS vous-même)
certbot certonly --manual --preferred-challenges dns \
-d "*.example.com" -d example.com
# Wildcard automatisé avec Cloudflare
apt install python3-certbot-dns-cloudflare
# Créer /etc/letsencrypt/cloudflare.ini avec:
# dns_cloudflare_api_token = YOUR_TOKEN
certbot certonly --dns-cloudflare \
--dns-cloudflare-credentials /etc/letsencrypt/cloudflare.ini \
-d "*.example.com" -d example.com
# Wildcard avec Route53 (AWS)
apt install python3-certbot-dns-route53
certbot certonly --dns-route53 -d "*.example.com" -d example.com
# Vérifier le certificat wildcard
openssl x509 -in /etc/letsencrypt/live/example.com/cert.pem -noout -text | grep DNS
Pour l'automatisation, utilisez un plugin DNS. Le mode manuel nécessite une intervention à chaque renouvellement.
Utilisez les wildcards efficacement :
Non, *.example.com couvre sub.example.com mais pas deep.sub.example.com. Pour cela, vous auriez besoin de *.sub.example.com.
Oui, vous pouvez avoir *.example.com et *.other.com sur le même serveur, ou même *.sub.example.com en plus.
Oui, tous les certificats Let's Encrypt sont gratuits, y compris les wildcards.
C'est difficile. Vous pourriez scripter l'ajout de DNS via l'interface de votre registrar, mais c'est fragile. Préférez un registrar avec API.
Non, les performances SSL sont identiques. Le wildcard ne contient qu'une entrée supplémentaire dans le champ Subject Alternative Name.
Pour si peu, des certificats individuels sont plus simples. Le wildcard devient avantageux à partir de 5-10 sous-domaines ou pour des sous-domaines dynamiques.
Les certificats wildcard sont parfaits pour les architectures avec de nombreux sous-domaines. Avec l'automatisation DNS, le renouvellement est aussi simple qu'un certificat standard.
Surveillez vos certificats wildcard avec MoniTao. Vous serez alerté avant l'expiration et pourrez réagir si le renouvellement automatique échoue.
Commencez gratuitement, sans carte bancaire.