Birden çok adı kapsamanın iki yolu. Joker, bir düzeydeki her şeyi kapsar; SAN sertifikası ise adları tek tek sayar. Let's Encrypt ile ikisinin işletme maliyeti aynıdır, fark işletmeye dairdir.

SAN - bir adlar listesi

sudo certbot --nginx -d example.com -d www.example.com -d shop.example.com
  • HTTP doğrulamasıyla çalışır - DNS için bir API gerekmez.
  • Yeni bir alt alan adı, yeniden düzenlemek demektir; o da tek bir komuttur.
  • Sertifika adların listesini yayımlar, yani elinizdeki her alt alan adı herkese açıktır.

Joker - bir düzeydeki her şey

sudo certbot certonly --manual --preferred-challenges dns \
  -d example.com -d '*.example.com'
  • Henüz var olmayanlar dâhil, her alt alan adını kapsar.
  • DNS doğrulaması ister - yani yenileme, DNS sağlayıcınıza API erişimi ister; ya da altmış günde bir orada bulunan bir insan.
  • Yalnızca TEK bir düzeyi kapsar: *.example.com, a.b.example.com'u kapsamaz.
  • Çıplak alan adını kapsamaz - yukarıdaki gibi example.com'u da listeye yazın.

Kararı veren güvenlik farkı

Joker bir anahtar her alt alan adı için geçerlidir. Onu beş sunucuya koyun; içlerinden yalnızca birinin ele geçirilmesi, saldırgana hepsi için, ödeme alt alan adı da dâhil, bir sertifika verir. Sunucu başına bir SAN sertifikası ise o patlama yarıçapını küçük tutar.

Ne seçmeli

  • Tek sunucuda birkaç alt alan adı - SAN. Daha yalın doğrulama, daha yalın yenileme.
  • Çok sayıda alt alan adı, ya da müşteri başına üretilenler - joker, otomatik DNS doğrulamasıyla.
  • Farklı sunuculardaki alt alan adları - sayısı ne olursa olsun her biri için ayrı bir sertifika.
sudo certbot certonly --dns-cloudflare \
  --dns-cloudflare-credentials /etc/letsencrypt/cf.ini \
  -d example.com -d '*.example.com'
Hangisi olursa olsun otomatikleştirin. Altmış günde bir elle yapılan bir DNS sınaması, er geç kaçırılacak bir yenilemedir - bakınız joker alt alan adları.