nous avons un certificat ssl générique pour * .domain.com et un site Web avec sub1.sub2.domain.com
safari 4.0.4 sur MacOsx affiche une erreur de certificat (probablement à cause de l'interprétation des caractères génériques), contrairement à safari 4 sous Windows.
le comportement de ie8 est également au mieux mélangé, certains ie8 n'affichent pas l'erreur de certificat et d'autres non.
Qu'est-ce qui cause ce comportement étrange sur Safari et IE?
ssl-certificate
wildcard-subdomain
Porto Alet
la source
la source
Réponses:
Un certificat SSL générique pour * .example.net correspondra à sub.example.net mais pas à sub.sub.example.net .
De RFC 2818 :
la source
*.*.example.com
à sécuriser des sous-domaines de premier et de deuxième niveau?Si vous avez besoin d'un certificat générique contenant des sites * .domain.com et que vous travaillez également avec sub1.sub2.domain.com ou un autre domaine tel que * .domain2.com, vous pouvez résoudre ce problème avec un seul certificat générique avec ce que l'on appelle un sujet extension de nom alternatif (SAN) pour chacun des autres sous-sous-domaines. Un certificat SAN n'est pas seulement destiné à plusieurs noms d'hôtes spécifiques, il peut également être créé pour les entrées de caractères génériques.
Par exemple, * .domain.com, sub1.sub2.domain.com et * .domain2.com auraient un nom commun de * .domain.com, puis vous attacheriez un autre nom de sujet à la fois * .domain2.com et * .sub2.domain.com. Cela peut dépendre de l'autorité de certification quant à la façon dont elle vous facturerait (ou non) le certificat, mais il y en a là où cette offre est disponible. En outre, le support SAN est assez répandu dans l'espace du navigateur Web. Le meilleur exemple réel de cette utilisation, c'est le certificat SSL de Google. Allez ouvrir google et afficher son certificat SSL, vous verrez qu'il fonctionne pour * .google.com, * .youtube.com, * .gmail.com, et un tas d'autres où ils sont répertoriés comme noms alternatifs de sujet.
la source
*.DOMAIN.COM
celui qui a un SAN pour*.*.DOMAIN.COM
(et éventuellement*.*.*.DOMAIN.COM
) couvrir ces sous-sous-domaines et sous-sous-sous-domaines?Le caractère générique n'est appliqué qu'à la première partie (à partir de la gauche) de votre domaine. Vous aurez donc besoin d'un certificat pour * .sub2.domain.com
Si vous vouliez dire que vous avez sub1.domain.com et sub2.domain.com, cela devrait fonctionner.
la source