Ein SAN-Zertifikat ist ein SSL/TLS-Zertifikat, das mehrere Hostnamen oder IP-Adressen in seiner Subject Alternative Name (SAN)-Erweiterung auflistet und es einem Zertifikat ermöglicht, viele verschiedene Domains oder Subdomains zu schützen. Moderne TLS-Zertifikate müssen die SAN-Erweiterung enthalten; der Begriff "SAN-Zertifikat" bezieht sich typischerweise auf ein Zertifikat, das mehr als einen Namen auflistet.
Jedes heute ausgestellte Zertifikat muss mindestens einen Eintrag in der SAN-Erweiterung enthalten – dies ist das maßgebliche Feld für die Hostnamen-Verifizierung während des TLS-Handshakes. Das Common Name (CN)-Feld im Zertifikatsubjekt ist nun für die Identitätsverifizierung veraltet. Die SAN-Erweiterung kann Folgendes enthalten:
- Mehrere DNS-Namen (z. B.
example.com,www.example.com,mail.example.com) - IP-Adressen (IPv4 oder IPv6)
- E-Mail-Adressen
- Uniform Resource Identifiers
Dieser Ansatz ist weitaus flexibler als die Ausstellung separater Zertifikate für jede Domain. Ein einzelnes SAN-Zertifikat kann 2 bis 250+ Namen schützen, je nach Zertifizierungsstelle und Zertifikatstufe.
Häufige Anwendungsfälle:
- Sicherung einer API und ihrer mehreren Subdomains
- Schutz mehrerer eng verwandter Websites unter einem Zertifikat
- Sicherung von Load-Balanced-Services, bei denen mehrere Hostnamen zum selben Endpunkt aufgelöst werden
SAN-Zertifikate können mit Wildcard-Zertifikaten (z. B. *.example.com) kombiniert werden, um die Anzahl der benötigten eindeutigen Namen zu reduzieren. Zertifizierungsstellen wie Let's Encrypt stellen SAN-Zertifikate über das ACME-Protokoll aus.
TipAlle modernen SSL-Zertifikate verwenden SAN; das Feature ist nicht optional oder ein Premium-Upgrade – es ist der Standard. Single-Domain- und Wildcard-Zertifikate sind nur SANs mit einem Eintrag.