¿Qué es un SSL wildcard? Cuándo se usa y cómo obtenerlo con DNS-01

Si tienes varios subdominios, administrar un certificado distinto para cada uno resulta engorroso. Aquí es donde entra en juego el certificado SSL wildcard (comodín): con un único certificado cubre todos los subdominios de un dominio. En este artículo explicamos qué es un SSL wildcard, cuándo tiene sentido y cómo obtenerlo gratis con la verificación DNS-01.

¿Qué es un SSL wildcard?

Un certificado wildcard se expresa colocando un asterisco (*) delante del dominio: *.tudominio.com. Este único certificado es válido en todos los subdominios siguientes:

  • blog.tudominio.com
  • panel.tudominio.com
  • api.tudominio.com
  • tienda.tudominio.com … y otros nuevos que nunca hayas definido antes.

Límite importante: solo un nivel

Un asterisco cubre únicamente un solo nivel de subdominio. Es decir, el certificado *.tudominio.com:

  • es válido para blog.tudominio.com.
  • no es válido para shop.blog.tudominio.com (dos niveles).
  • ❌ por sí solo no es válido para el dominio raíz tudominio.com.

Por eso, en la práctica hay que añadir al certificado tanto el dominio raíz como el asterisco juntos: tudominio.com + *.tudominio.com.

¿Cuándo deberías usar un wildcard?

  • Si tienes muchos subdominios: a partir de 5-6 subdominios, la facilidad de administración es evidente.
  • Si creas subdominios dinámicos: es ideal para aplicaciones SaaS que dan a cada cliente un subdominio del tipo cliente1.tudominio.com; cada nuevo subdominio queda cubierto automáticamente.
  • Si abres subdominios nuevos con frecuencia: en lugar de emitir un certificado nuevo cada vez, basta con un único wildcard.

En cambio, si solo usas tudominio.com y www.tudominio.com, no necesitas un wildcard; un certificado estándar que incluya los dos nombres es más sencillo.

¿Por qué DNS-01 es obligatorio?

Los certificados wildcard solo pueden obtenerse con la verificación DNS-01 (registro TXT). El método HTTP-01 (archivo) no se acepta para el wildcard, porque un único archivo en el servidor no puede demostrar que eres dueño de "todos los subdominios". En cambio, poder hacer cambios en el DNS demuestra que controlas el dominio por completo.

Imagen: <registro TXT _acme-challenge en el panel DNS>
Para la verificación wildcard se añade un registro TXT al panel DNS.

¿Cómo obtener un SSL wildcard con DNS-01?

Con nuestro asistente de SSL gratuito los pasos son los siguientes:

  1. Introduce *.tudominio.com como dominio (si también quieres cubrir el dominio raíz, usa la opción correspondiente del asistente).
  2. Elige DNS (TXT) como método de verificación; para el wildcard este es el único método válido.
  3. Crea en tu panel DNS el registro TXT que te da el asistente:
    Tipo:    TXT
    Nombre/Host: _acme-challenge.tudominio.com
    Valor:   (cadena única generada por el asistente)
  4. Verifica la propagación y pulsa "Completar la verificación":
    dig +short TXT _acme-challenge.tudominio.com
  5. Cuando se genere el certificado, descarga el paquete ZIP: certificate.crt, private.key, ca_bundle.crt, fullchain.pem y certificate.pfx.

Aspectos a tener en cuenta en la instalación

La instalación de un certificado wildcard no se diferencia de la de un certificado estándar: defines los mismos archivos con las mismas directivas (en Nginx fullchain.pem, en Apache tres archivos separados, en IIS certificate.pfx). La única diferencia es que el certificado es válido a la vez en muchos subdominios. Puedes dar servicio a todos tus subdominios en un único servidor virtual del mismo servidor, o copiando el mismo certificado a distintos servidores.

Resumen

El SSL wildcard cubre con un único certificado todos los subdominios de un solo nivel de un dominio y solo se obtiene con la verificación DNS-01. Es ideal si tienes muchos subdominios o subdominios dinámicos. Para generar tu certificado wildcard gratuito, usa nuestro asistente de SSL gratuito con el método DNS (TXT).