サブドメイン用に2つ目のワイルドカード証明書を購入する必要がありますか?


8

のワイルドカード証明書はすでにあり*.mycompany.comます。私たちのネットワークには、内部的にのみ到達可能なホストがあります。それらはすべてinternal.mycompany.comサブドメインに属しています。server.internal.mycompany.comワイルドカード証明書をデプロイしたホスト名のプライベートサーバーがあります。

Webサーバーにアクセスすると、ホスト名の不一致エラーが発生します。本当に別のワイルドカード証明書を取得する*.internal.mycompany.com必要がありますか、それともブラウザーでエラーが発生することなく、すべてのサブドメインとそのサブドメインにワイルドカード証明書を使用する別の(無料!)方法はありますか?


2
この回答を得るための最良の方法は、SSLプロバイダーにダイヤルアップして、これに解決策があるかどうかを尋ねることです。これは、何か問題があり、プロバイダーに有料アカウントがある場合に行うことです。私の知る限り、サブドメインのサブのメインドメインに発行されたワイルドカードを使用することはできませんが、新しい証明書を作成する必要があります。。
Pratap 2014

2
内部目的で無料の自己署名ルート証明書をデプロイできます。
JamesRyan 2014

@JamesRyan:受け入れられた回答についての私のコメントと、自己署名証明書が解決策であると思わない理由を見てください。
Rafael Bugajewski 2014

Comodoから返事がありました。「サブドメインの1つを別のサーバーにインストールする必要がある場合は、サーバーからCSRを再度生成し、…に連絡してCSRを交換し、証明書を再発行する必要があります。新しい証明書を取得したら、internal.mycompany.comの新しい証明書をインストールしてみてください。証明書を再発行しても、以前のインストールには影響しません。」
Rafael Bugajewski 2014

回答:


15

はい、別の証明書を購入する必要があります*

アスタリスクのワイルドカード文字*は、解決されたFQDNの1つのラベルとのみ一致します。

この動作は、DNSラベルの一致とアスタリスクラベルへのフォールバックの説明にRFC 4592セクション3.3を反映しています。

.internal.mycompany.com.名前空間で単一のエンドポイントのみを保護する必要がある場合は、ワイルドカード証明書は必要ありません。通常の単一のサブジェクト証明書を購入するだけです。


*) 公開証明書発行のためのCA /ブラウザフォーラムの基本要件は、 許可し、証明書のSAN拡張子でワイルドカード名をので、技術的には、単一のワイルドカード証明書は、複数のサブドメインのワイルドカードのマッチングのために有効かもしれないが、私がしている決してこのタイプのを見たことがありません既製品のどこかで宣伝されている製品の数、そして私はそれが明らかに高価であると思います


自分のCAを実行するときは、すべての証明書がすべてのクライアントに展開されていることを確認する必要があります。私の目標は、ユーザーエクスペリエンスをできるだけ手間のかからないものにすることです。すでに信頼されているCAから証明書を購入するときは、サーバーにすべてをデプロイすることを確認するだけで済みます。ただし、数百ドルは5年間だけの内部使用には多額のお金です。何か不足していますか?
Rafael Bugajewski 2014

2
まあ、その観点から、あなたの頭痛を軽減するために5年間で数百ドルはピーナッツです:-)
Mathias R. Jessen 14

3
アクティブディレクトリがある場合は、自己署名ルート証明書をドメインの内部ユーザーに自動的にプッシュすることができ、プロセスはユーザーに対して透過的です。
JamesRyan 2014

@JamesRyan:私たちの環境にはWindowsサーバーがありませんが、それは興味深い点です。最後に弾丸をかみ、クレジットカードを取り出し、*。internal.mycompany.comの別の証明書を購入したところ、すべてが意図したとおりに機能しました。助けてくれてありがとう。
Rafael Bugajewski

3

WildCard SSL証明書セキュリティプロトコルによると、domainname.comやdomain.domainname.comなどのメインドメインも含む第1レベルドメインの保護のみが許可されます。無制限のサブドメインセキュリティが可能ですが、それらはファーストレベルドメインである必要があります

第2レベルのサブドメイン名として技術的に知られているdomain.domain.domainname.comでフォーマットするサブドメイン名を保護する場合は、特にそのサブドメイン名のセキュリティのために、別のワイルドカードSSL証明書が必要です。


1

ワイルドカードSSL証明書は、単一レベルのサブドメインのみを保護できます。* .mycompany.comに対して発行されたワイルドカードSSLがある場合、mycompany.comとそのすべてのサブドメインを保護します。

要件が第2レベルのサブドメインの保護である場合、*。internal.mycompany.comのCSRを作成する必要があります(この条件では、mycompany.comはブラウザーでドメイン名の不一致の警告を受け取るため、標準のSSLを購入する必要がありますmycompany.comの証明書)

単一のマルチドメイン証明書でWebサイト全体を保護することが可能です。マルチドメインSSL証明書を使用すると、複数のWebサイト、サブドメイン、マルチレベルのサブドメインを保護できます。

  • mycompany.com
  • mycompany.co.uk
  • internal.mycompany.com
  • * .mycomapany.com
  • server.internal.mycompany.com .anycompany.anytld

マルチドメインSSL証明書はSAN SSL証明書とも呼ばれ、各条件を個別のSAN名としてカウントします。

mycomapny.comおよび* .internal.mycompany.comの下にサブドメインがいくつ作成されているかを評価する必要があります。これは、適切な証明書製品の選択に役立ちます。

ここですでに詳細なシナリオを説明しています- 第2レベルのサブドメインのワイルドカードSSL証明書

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.