マルチサーバー展開でのワイルドカード証明書の使用


11

現在、サービスにベータ版APIをデプロイしており、APIからのすべてのリクエスト/レスポンスがhttps経由で機能することを望んでいます。私は両方のためのワイルドカード証明書を使用する方法について混乱しているapiwwwURLを。両方のために、ワイルドカード証明書を使用することをお勧めしますapi.example.comwww.example.com?不便はありませんか?

1サーバーのみの証明書についてはどうですか?ロードバランサーを前面に配置したn台のサーバーにAPIをデプロイしているためです。


証明書はドメイン名(またはワイルドカードの場合は* .domain)に関連付けられています。1つの証明書を何十ものサーバーに問題なく展開できます。ロードバランサーを使用してこれを実行します。更新時期が来たときに、すべてのサーバーのすべての証明書を更新することを忘れないでください。
マークヘンダーソン

回答:


4

正解です。この場合、ワイルドカード証明書を使用することをお勧めします。これにより、個別のドメインの構成がシンプルになり、追加するサブドメインが確実に機能するようになります。

いくつかの欠点があります:
-あなたのトップレベルドメインは安全ではありません。のように、証明書はには適していませんexample.com
-それらは非常に高価で、通常は約1,000ドルです。

1サーバーのみの証明書については、証明書を購入したときに行う契約によって異なります。証明書を複数のサーバーにインストールできるものもあれば、そうでないものもあります。また、証明書が単一のサーバーにのみインストールされていることを彼らがどのように、または彼らがチェックするかについてもわかりません。あなたはそれで逃れることができるかもしれません...

また、ロードバランサーを使用している場合、ハードウェアで許可されていれば、そこに証明書をインストールすることをお勧めします。Cisco CSSシリーズには、すべての暗号化と復号化を処理する専用のハードウェアモジュールがあり、サーバーの作業を節約できることは知っています。


3
DigicertのワイルドカードSSLはその価格の1/2〜1/3であり、柔軟性があります(マルチサーバーインストール)。私たちはそれらを数年間使用しており、それは私たちにとってうまくいきました。
JasonBirch 2010

Godaddy.comはワイルドカード証明書を年間約200ドルで販売しています。私は現在3年間それらを使用しており、それらを受け入れるブラウザーに問題はありませんでした。
dragonmantank 2010

Digicert証明書は、他のほとんどのプロバイダーが追加の証明書を購入する必要がある基本ドメイン(つまり、サブドメインなし)も保護します
Gareth

2

これまでにワイルドカード証明書で見た唯一の問題は、EVをサポートする証明書がないように見えることです。これは、「ちょっと、このサイトは正式にOKであり、バーティファイドされている」と言っているクールなブラウザクロームが必要な場合にのみ、本当に心配です。安全な輸送だけを求めていて、顧客の購入の信頼性を気にしない場合は、安価な方法を選択してください。または、wwwサーバーにはEVを、APIにはワイルドカードを購入します。


私はそれで大丈夫です、私は私の銀行がEVを持っていると予想しますが、私はそうではありません
リコーナ
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.