Certificat SSL Wildcard : à quoi il sert et comment l'obtenir
Sommaire6 sections
Un certificat SSL Wildcard sécurise en une seule fois un domaine et tous ses sous-domaines, là où un certificat classique ne couvre qu’une seule adresse à la fois. Un site qui gère à la fois www.exemple.com, blog.exemple.com et boutique.exemple.com n’a besoin que d’un seul certificat Wildcard pour chiffrer les trois.
Le principe repose sur l’astérisque : un certificat émis pour *.exemple.com couvre automatiquement n’importe quel sous-domaine de premier niveau, existant ou futur, sans qu’il faille redemander un certificat à chaque nouvelle création.
À quoi sert concrètement le symbole joker
L’astérisque remplace un seul niveau de sous-domaine, pas plusieurs. Un certificat pour *.exemple.com couvre blog.exemple.com, mais pas documentation.blog.exemple.com : ce deuxième niveau demanderait son propre certificat, Wildcard ou non. C’est un point que beaucoup de sites découvrent seulement au moment où le navigateur affiche une alerte de sécurité sur un sous-sous-domaine oublié.
Pourquoi les entreprises en croissance l’adoptent
- Un seul certificat à gérer plutôt qu’un par sous-domaine, ce qui simplifie le renouvellement et réduit les oublis d’expiration.
- Un coût généralement inférieur à l’achat de plusieurs certificats individuels, à volume de sous-domaines comparable.
- Une couverture automatique des nouveaux sous-domaines créés après l’émission du certificat, sans nouvelle démarche.
C’est un choix particulièrement adapté à une entreprise qui héberge son site vitrine, son blog et sa boutique en ligne sur le même domaine, un cas fréquent pour qui gère un serveur VPS pour entreprise avec plusieurs sites dessus.
La limite de sécurité à connaître
Un certificat Wildcard partage la même clé privée entre tous les sous-domaines couverts. Si cette clé est compromise sur un seul sous-domaine, par exemple à cause d’une faille sur un blog mal maintenu, tous les autres sous-domaines protégés par le même certificat deviennent vulnérables. C’est le compromis à connaître avant de choisir cette solution plutôt que des certificats séparés : la simplicité de gestion se paie par une surface d’exposition commune.
Les étapes pour l’obtenir
- Choisir une autorité de certification qui propose des certificats Wildcard.
- Générer une demande de signature de certificat (CSR) pour le domaine principal, en incluant l’astérisque.
- Soumettre cette CSR à l’autorité de certification et valider la propriété du domaine, souvent via un enregistrement DNS à ajouter temporairement.
- Installer le certificat obtenu sur le serveur qui héberge le domaine et ses sous-domaines.
La validation par DNS, plutôt que par courriel ou par fichier déposé sur le serveur, est aujourd’hui la méthode la plus courante pour ce type de certificat : elle prouve que vous contrôlez bien le domaine sans dépendre d’une boîte mail particulière.
Un certificat qui se surveille dans le temps
Comme tout certificat SSL, le Wildcard a une date d’expiration, généralement d’un à deux ans. Un renouvellement manqué affiche une alerte de sécurité sur l’ensemble des sous-domaines couverts, pas seulement sur un seul, ce qui rend le suivi encore plus important que pour un certificat classique. Sur un site géré sous WordPress, ce suivi fait partie des bonnes pratiques à intégrer dès qu’on cherche à sécuriser un blog WordPress comportant plusieurs sous-domaines actifs.
Wildcard ou certificats séparés : comment trancher
Pour un site avec un ou deux sous-domaines fixes, un certificat classique par sous-domaine reste souvent plus simple à isoler en cas de problème : une faille sur l’un n’expose pas les autres. Le Wildcard prend tout son sens à partir de plusieurs sous-domaines, ou quand de nouveaux sous-domaines se créent régulièrement sans qu’on veuille repasser par une demande de certificat à chaque fois. Certaines autorités de certification proposent d’ailleurs des certificats multi-domaines, une troisième option qui couvre une liste précise d’adresses choisies à l’avance plutôt qu’un domaine entier avec tous ses sous-domaines potentiels.
Dans les faits, la majorité des hébergeurs et des plateformes de gestion de certificats automatisent aujourd’hui le renouvellement, Wildcard compris. Ce qui reste à la charge de l’administrateur, c’est de vérifier une fois par an que cette automatisation fonctionne bien, plutôt que de la découvrir en panne le jour où un client signale une alerte de sécurité sur le site.
Résumer cet article avec :
Partager :
