
Certyfikat SSL wildcard: kiedy warto, a kiedy nie
Wildcard to certyfikat wystawiony na nazwę z gwiazdką, czyli *.twojadomena.pl, obejmujący wszystkie subdomeny pierwszego poziomu naraz. Brzmi jak oczywisty wybór dla każdego, kto ma więcej niż jedną subdomenę, i właśnie dlatego bywa kupowany bez potrzeby. Poniżej znajdziesz konkretną granicę: kiedy wildcard oszczędza realną pracę, a kiedy jest wydatkiem, który niczego nie zmienia.
Co dokładnie obejmuje gwiazdka
Certyfikat na *.twojadomena.pl zabezpieczy sklep.twojadomena.pl, panel.twojadomena.pl, api.twojadomena.pl i każdą kolejną subdomenę, którą utworzysz, bez wystawiania czegokolwiek od nowa. To jest jego cała wartość: nowa subdomena działa po HTTPS od pierwszej minuty.
Są jednak dwa ograniczenia, które zaskakują ludzi już po zakupie.
Po pierwsze, gwiazdka obejmuje wyłącznie jeden poziom. sklep.twojadomena.pl tak, test.sklep.twojadomena.pl już nie, bo ta nazwa wymagałaby certyfikatu na *.sklep.twojadomena.pl.
Po drugie, wildcard nie obejmuje samej domeny głównej. W praktyce wystawcy dokładają twojadomena.pl jako dodatkową nazwę, ale to konwencja, a nie cecha standardu, więc przy zakupie sprawdź to wprost na liście nazw w certyfikacie. Jeśli o tym zapomnisz, przeglądarka pokaże ostrzeżenie dokładnie na stronie głównej, czyli tam, gdzie boli najbardziej. Jak czytać taką listę, opisaliśmy we wpisie o tym, jaki certyfikat SSL wybrać.
Kiedy wildcard naprawdę oszczędza pracę
Sensowne przypadki są dość konkretne:
- Prowadzisz kilkanaście subdomen i nowe pojawiają się regularnie, na przykład osobne środowisko dla każdego klienta.
- Tworzysz subdomeny automatycznie, bez udziału człowieka, i nie ma kto zatwierdzać wystawienia certyfikatu.
- Firmowe systemy wewnętrzne siedzą na subdomenach, a każdy z nich ma osobny cykl wdrożeń.
Wspólny mianownik to liczba i nieprzewidywalność. Jeśli subdomeny powstają w tempie kilku rocznie i wiesz o nich z wyprzedzeniem, oszczędność jest pozorna.
Kiedy darmowy Let’s Encrypt wystarcza w zupełności
Dla większości serwisów firmowych i sklepów odpowiedź brzmi: wystarcza. Certyfikat Let’s Encrypt jest w pakietach RapidDC dołączony do hostingu i obsługuje pojedyncze nazwy oraz ich zestawy. Trzy typowe subdomeny to trzy wpisy, odnawiane automatycznie, bez dopłaty i bez kalendarza w głowie.
Poziom szyfrowania jest przy tym identyczny. Certyfikat płatny nie szyfruje mocniej niż darmowy: różnica leży w sposobie weryfikacji, gwarancjach wystawcy i w tym, czy certyfikat obejmuje jedną nazwę, czy całą gałąź. Porównanie obu wariantów rozpisaliśmy we wpisie o darmowym Let’s Encrypt kontra certyfikat płatny.
Ryzyko, o którym mało kto mówi
Jeden certyfikat na wszystkie subdomeny oznacza jeden klucz prywatny na wszystkie subdomeny. Jeśli ten klucz wycieknie z serwera testowego, kompromitacji podlega również panel klienta i sklep, bo wszystkie posługują się tym samym materiałem kryptograficznym.
Dla środowisk o różnym poziomie zaufania rozdzielenie certyfikatów jest po prostu bezpieczniejsze, nawet jeśli wygodniejszy byłby jeden. Zasada jest prosta: im mniej kontrolujesz maszynę, na której leży klucz, tym mniej powinien on obejmować.
Walidacja przez DNS, czyli dlaczego wildcard wymaga dostępu do strefy
Zwykły certyfikat można potwierdzić plikiem umieszczonym na serwerze WWW. Wildcard tak się nie da, bo nie istnieje pojedynczy adres reprezentujący wszystkie subdomeny. Zamiast tego wystawca prosi o dodanie rekordu TXT w strefie DNS domeny, zwykle pod nazwą _acme-challenge.
To ma dwie konsekwencje praktyczne. Potrzebujesz dostępu do edycji strefy DNS, więc jeśli domenę trzyma klient albo poprzednia agencja, zaplanuj to wcześniej. Przy automatycznym odnawianiu potrzebne jest też API dostawcy DNS, inaczej co kilka tygodni ktoś będzie ręcznie wklejał rekord. Jak działa strefa i jak się w niej poruszać, opisaliśmy we wpisie o subdomenach.
Podsumowanie
Wildcard jest narzędziem do zarządzania skalą, a nie do podnoszenia bezpieczeństwa. Jeśli liczysz subdomeny na palcach jednej ręki i wiesz z góry, kiedy przybędzie kolejna, zostań przy pojedynczych certyfikatach. Jeśli powstają szybciej, niż zdążysz je zgłosić, wildcard zwróci się pierwszego dnia.
W hostingu RapidDC certyfikat Let’s Encrypt jest w pakiecie, a liczba obsługiwanych domen nie jest limitowana, więc typowy zestaw kilku subdomen obsłużysz bez dodatkowych kosztów. Samą instalację krok po kroku opisaliśmy we wpisie o tym, jak zainstalować certyfikat SSL.
FAQ – najczęściej zadawane pytania o certyfikat wildcard
Czy wildcard obejmuje domenę główną?
Nie wynika to ze standardu, choć wystawcy zwykle dokładają domenę główną jako dodatkową nazwę. Przed zakupem sprawdź listę nazw w specyfikacji certyfikatu, bo brak tej pozycji oznacza ostrzeżenie przeglądarki na stronie głównej.
Czy wildcard działa dla subdomen drugiego poziomu?
Nie. Certyfikat na *.domena.pl obejmuje wyłącznie jeden poziom w dół. Adres test.sklep.domena.pl wymaga osobnego certyfikatu wystawionego na *.sklep.domena.pl.
Czy Let’s Encrypt wystawia certyfikaty wildcard?
Tak, przy weryfikacji przez rekord DNS. Automatyczne odnawianie wymaga wtedy integracji z API dostawcy DNS, więc konfiguracja jest nieco bardziej złożona niż przy zwykłym certyfikacie potwierdzanym plikiem na serwerze.
Czy wildcard szyfruje mocniej niż zwykły certyfikat?
Nie. Siła szyfrowania zależy od algorytmu i długości klucza, a nie od typu certyfikatu. Wildcard różni się wyłącznie zakresem nazw, które obejmuje.
Co się stanie, gdy wildcard wygaśnie?
Przestaną działać po HTTPS wszystkie subdomeny naraz, bo korzystają z tego samego certyfikatu. To główny argument za automatycznym odnawianiem i za monitorowaniem daty ważności z wyprzedzeniem co najmniej dwóch tygodni.
Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu RapidDC. Grafika ilustracyjna została wygenerowana przez AI.
