Dua cara untuk mencakup lebih dari satu nama. Wildcard mencakup semua yang ada di satu tingkat; sertifikat SAN menyebutkan nama-nama yang persis. Dengan Let's Encrypt biaya menjalankannya sama, dan bedanya terletak di pengelolaan.
SAN - sebuah daftar nama
sudo certbot --nginx -d example.com -d www.example.com -d shop.example.com
- Bekerja dengan pengesahan HTTP - tak perlu API DNS.
- Subdomain baru berarti menerbitkan ulang, dan itu satu perintah saja.
- Sertifikatnya menyiarkan daftar namanya, jadi tiap subdomain yang Anda punya terbuka bagi umum.
Wildcard - semua yang ada di satu tingkat
sudo certbot certonly --manual --preferred-challenges dns \
-d example.com -d '*.example.com'
- Mencakup subdomain apa pun, termasuk yang belum ada.
- Menuntut pengesahan DNS - jadi pembaruannya perlu akses API ke penyedia DNS Anda, atau seorang manusia yang hadir tiap enam puluh hari.
- Hanya mencakup SATU tingkat: *.example.com tidak mencakup a.b.example.com.
- Tidak mencakup domain telanjangnya - sebutkan example.com juga, seperti di atas.
Beda keamanan yang menentukan pilihan
Kunci wildcard berlaku bagi tiap subdomain. Taruh di lima peladen, lalu satu saja di antaranya dibobol, penyerangnya mendapat sertifikat untuk semuanya, termasuk subdomain pembayaran. Satu sertifikat SAN per peladen membuat jari-jari ledakan itu tetap kecil.
Mana yang dipilih
- Segelintir subdomain di satu peladen - SAN. Pengesahannya lebih sederhana, pembaruannya juga.
- Banyak subdomain, atau yang dibuatkan bagi tiap pelanggan - wildcard, dengan pengesahan DNS yang berjalan sendiri.
- Subdomain di peladen yang berbeda-beda - satu sertifikat tersendiri bagi tiap peladen, berapa pun jumlahnya.
sudo certbot certonly --dns-cloudflare \
--dns-cloudflare-credentials /etc/letsencrypt/cf.ini \
-d example.com -d '*.example.com'
Jalankan sendiri, pilih yang mana pun. Tantangan DNS yang dikerjakan dengan tangan tiap enam puluh hari adalah pembaruan yang cepat atau lambat akan terlewat - lihat subdomain wildcard.