【问题标题】:SSL certificate for web app with both a root domain and a subdomain具有根域和子域的 Web 应用程序的 SSL 证书
【发布时间】:2016-01-12 13:16:10
【问题描述】:

我正在设置 SSL 证书以在我的网站上启用 HTTPS。主 web 应用程序在根域上提供服务:domain.com。但是,CDN 在 Amazon CloudFront 上的 cdn.domain.com 上提供。

据我所知,单个 SSL 证书只能覆盖根域 (domain.com) 或子域 (*.domain.com)。我是否必须获得 2 个不同的 SSL 证书才能同时覆盖根域和子域?

在从 CDN 检索资产时,2 个不同的 SSL 证书会以某种方式搞砸 CORS,还是在这样的设置中我应该注意其他一些事情?

谢谢。

【问题讨论】:

  • 我的问题是,如果您将 www.domain.com 重定向到 domain.com,您可以只为 domain.com 提供一个证书吗?由于我们使用的是 OV Muilt-SAN 证书,因此如果我们不需要它们,同时拥有这两种证书会产生巨大的成本。

标签: ssl https dns cdn amazon-cloudfront


【解决方案1】:

如果您想用一个证书处理 host.domain.com 和 domain.com,我建议使用通配符证书。它将响应 *.domain.com,您将能够在两个 Web 服务器上使用相同的私钥。

在同一个亚马逊盒子上使用 2 个证书也是可行的,只要你使用两个不同的弹性 IP 来识别每个 Web 服务器。

【讨论】:

  • 好的,谢谢。我认为通配符证书也不会涵盖根域。
  • SSL 证书有一个单值“主题/通用名称”和一个多值“主题备用名称”(SAN),两者都包含证书所代表的域名。如果 SAN 存在,浏览器应该使用它而不是 subject/cn,并且当证书颁发机构为您签署通配符证书时,*.example.comexample.com 都应该包含在 SAN 中,这就是为什么cert 应该在根域和子域上工作。 subject/cn 仅限于单个值,通常包含 *.example.com
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 2019-01-13
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-09-22
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多