发布日期:2026 年 9 月 22 日 · RootGS 技术编辑

购买SSL证书前,最有用的资料是一份实际域名清单,而不是“以后可能需要很多”的模糊估计。RootGS当前提供Standard SSL、最多3个域名的SAN Certificate,以及Standard Wildcard SSL。三者主要区别在保护范围和验证方式,不能简单理解为价格越高加密就越强。

一、当前分类与配置核对

当前SSL分类提供三种DV产品,支持先购买后设置域名,域名确认后不可修改。单域名与最多3个域名的SAN产品列有DNS或HTTP验证,通配符产品列为DNS验证。页面说明自动生成CSR和密钥、签发后可下载证书包;实际购买期限不等于单张证书有效期,后续重新签发与验证应纳入维护计划。

产品保护范围验证方式
Standard SSL单域名DNS 或 HTTP
SAN Certificate最多3个域名DNS 或 HTTP
Standard Wildcard SSL通配符域名DNS
SSL 证书:SSL 证书 · 配置参考
图1:SSL 证书 · 配置参考。原创表格示意。

二、把访问入口列成具体名称

分别列出官网、www、API、管理入口及其他需要HTTPS的主机名,确认用户实际访问哪些名称。单域名产品应以最终证书所列名称为准,不默认附带额外的www覆盖。SAN适合多个明确名称放入同一张证书的场景,但当前产品标明最多3个域名,不能宣传为无限添加。确认后才能判断需要一张还是多张证书。

三、理解通配符的匹配边界

通配符通常针对特定层级的子域名匹配,不能把*.example.com当成覆盖任意深度的所有名称,也不应默认根域名必定包含在该产品签发结果中。应核对最终SAN列表与所需入口。通配符便利地覆盖多个同层子域名,但共享私钥也意味着需要控制部署范围;不是所有团队都适合把一把私钥分发到大量节点。

SSL 证书:选择之前,先对齐需求
图2:选择之前,先对齐需求。原创表格示意。

四、购买前确认绑定规则与维护责任

当前产品页说明可以先购买再设置域名,域名确认后不可修改,提交前应逐个检查拼写和范围。单域名与SAN支持DNS或HTTP验证,通配符产品列为DNS验证。签发后检查名称、链与实际部署效果,记录续签和密钥管理负责人。购买期限内可能需要重新签发,不能把多年购买当作一张多年有效证书。

场景核对示例

例如,官网、API和管理入口是三个明确名称时,可以先核对当前SAN产品范围;如果未来会有多个同层子域名,再评估通配符是否符合实际需求。根域名和多层名称必须单独确认覆盖,不能靠想当然。还应记录证书将部署到哪些节点以及谁能接触私钥,保护范围的便利不能替代密钥管理。

五、采购与验收对照表

需求项确认方式容易忽略的边界
单域名一个明确HTTPS入口额外名称以最终SAN为准
SAN最多3个实际域名不能当作无限域名套餐
通配符核对层级及根域名覆盖不覆盖任意深度名称

提交域名之前,逐个核对拼写、根域名与子域名范围,并确认有权限完成所选验证方式。签发后把实际证书名称、有效期、证书链和公网入口记录下来;如果有多个节点,逐一核对其真实返回结果。故障处理应保留原配置与恢复路径,不能仅根据后台状态判断部署已经完成。

SSL 证书:交付与上线验收表
图3:交付与上线验收表。原创表格示意。

六、选择产品并准备上线资料

完成域名清单与验证方式确认后,可进入SSL分类比较三种产品。购买前再次核对当前范围、规则与价格;网站启用HTTPS还需要正确部署和后续维护。建议将验证记录、部署位置和到期提醒统一管理,以便后续更新与排障。

查看SSL 证书分类

参考资料

此文章对您是否有帮助? 0 用户发现这个很有用 (0 投票)