Qu'est-ce qu'un SSL wildcard ? Quand l'utiliser et comment l'obtenir avec DNS-01

Si vous avez plusieurs sous-domaines, gérer un certificat distinct pour chacun est fastidieux. C'est là qu'intervient le certificat SSL wildcard (joker) : avec un seul certificat, il couvre tous les sous-domaines d'un nom de domaine. Dans cet article, nous expliquons ce qu'est un SSL wildcard, quand il est pertinent et comment l'obtenir gratuitement par validation DNS-01.

Qu'est-ce qu'un SSL wildcard ?

Un certificat wildcard s'exprime en plaçant un astérisque (*) devant le nom de domaine : *.alanadiniz.com. Ce seul certificat est valable pour tous les sous-domaines suivants :

  • blog.alanadiniz.com
  • panel.alanadiniz.com
  • api.alanadiniz.com
  • magaza.alanadiniz.com … et tous les nouveaux que vous n'avez jamais définis auparavant.

Limite importante : un seul niveau

Un astérisque ne couvre qu'un seul niveau de sous-domaine. Autrement dit, un certificat *.alanadiniz.com :

  • est valable pour blog.alanadiniz.com.
  • n'est pas valable pour shop.blog.alanadiniz.com (deux niveaux).
  • n'est pas valable à lui seul pour le domaine racine alanadiniz.com.

C'est pourquoi, en pratique, il faut ajouter au certificat à la fois le domaine racine et le wildcard : alanadiniz.com + *.alanadiniz.com.

Quand faut-il utiliser un wildcard ?

  • Si vous avez de nombreux sous-domaines : à partir de 5 ou 6 sous-domaines, la simplicité de gestion devient nette.
  • Si vous créez des sous-domaines dynamiques : idéal pour les applications SaaS qui attribuent à chaque client un sous-domaine comme musteri1.alanadiniz.com ; chaque nouveau sous-domaine est automatiquement couvert.
  • Si vous ouvrez fréquemment de nouveaux sous-domaines : un seul wildcard suffit, au lieu d'émettre un nouveau certificat à chaque fois.

À l'inverse, si vous n'utilisez que alanadiniz.com et www.alanadiniz.com, un wildcard n'est pas nécessaire ; un certificat standard incluant les deux noms est plus simple.

Pourquoi DNS-01 est-il obligatoire ?

Les certificats wildcard ne peuvent être obtenus que par validation DNS-01 (enregistrement TXT). La méthode HTTP-01 (fichier) n'est pas acceptée pour le wildcard, car un simple fichier sur un serveur ne peut pas prouver que vous possédez « tous les sous-domaines ». Pouvoir modifier le DNS démontre en revanche que vous avez la maîtrise de l'ensemble du nom de domaine.

Image : <enregistrement TXT _acme-challenge dans le panneau DNS>
Pour la validation wildcard, on ajoute un enregistrement TXT au panneau DNS.

Comment obtenir un SSL wildcard avec DNS-01 ?

Avec notre assistant SSL gratuit, les étapes sont les suivantes :

  1. Saisissez *.alanadiniz.com comme nom de domaine (si vous souhaitez aussi couvrir le domaine racine, utilisez l'option correspondante dans l'assistant).
  2. Choisissez DNS (TXT) comme méthode de validation ; c'est la seule méthode valable pour le wildcard.
  3. Créez l'enregistrement TXT fourni par l'assistant dans votre panneau DNS :
    Type :    TXT
    Nom/Hôte : _acme-challenge.alanadiniz.com
    Valeur :   (chaîne unique générée par l'assistant)
  4. Vérifiez la propagation et cliquez sur « Terminer la validation » :
    dig +short TXT _acme-challenge.alanadiniz.com
  5. Une fois le certificat généré, téléchargez le paquet ZIP : certificate.crt, private.key, ca_bundle.crt, fullchain.pem et certificate.pfx.

Points d'attention à l'installation

L'installation d'un certificat wildcard ne diffère en rien de celle d'un certificat standard : vous déclarez les mêmes fichiers avec les mêmes directives (fullchain.pem sur Nginx, trois fichiers distincts sur Apache, certificate.pfx sur IIS). La seule différence est que le certificat est valable simultanément pour de nombreux sous-domaines. Vous pouvez desservir tous vos sous-domaines depuis un seul hôte virtuel sur le même serveur, ou sur des serveurs différents en y copiant le même certificat.

Résumé

Le SSL wildcard couvre, avec un seul certificat, tous les sous-domaines de premier niveau d'un nom de domaine et ne s'obtient que par validation DNS-01. Il est idéal si vous avez de nombreux sous-domaines ou des sous-domaines dynamiques. Pour créer votre certificat wildcard gratuit, utilisez notre assistant SSL gratuit avec la méthode DNS (TXT).