Een SAN-certificaat is een SSL/TLS-certificaat dat meerdere hostnamen of IP-adressen opsomt in de Subject Alternative Name (SAN)-extensie, waardoor één certificaat veel verschillende domeinen of subdomeinen kan beveiligen. Moderne TLS-certificaten moeten de SAN-extensie bevatten; de term "SAN-certificaat" verwijst meestal naar een certificaat dat meer dan één naam bevat.
Elk certificaat dat vandaag wordt uitgegeven, moet minstens één vermelding in de SAN-extensie bevatten—dit is het gezaghebbende veld voor hostnaamverificatie tijdens de TLS Handshake. Het Common Name (CN)-veld in het certificaatonderwerp is nu verouderd voor identiteitsverificatie. De SAN-extensie kan bevatten:
- Meerdere DNS-namen (bijv.
example.com,www.example.com,mail.example.com) - IP-adressen (IPv4 of IPv6)
- E-mailadressen
- Uniform Resource Identifiers
Deze aanpak is veel flexibler dan afzonderlijke certificaten voor elk domein uitgeven. Één SAN-certificaat kan 2 tot 250+ namen beveiligen, afhankelijk van de certificaatautoriteit en certificaatlaag.
Veelgebruikte toepassingen:
- Beveiging van een API en zijn meerdere subdomeinen
- Bescherming van meerdere nauw verwante websites onder één certificaat
- Beveiging van load-balanced services waarbij meerdere hostnamen naar hetzelfde eindpunt verwijzen
SAN-certificaten kunnen worden gecombineerd met wildcard-certificaten (bijv. *.example.com) om het aantal unieke namen te verminderen. Certificaatautoriteiten zoals Let's Encrypt geven SAN-certificaten uit via het ACME Protocol.
TipAlle moderne SSL-certificaten gebruiken SAN; de functie is niet optioneel of een premium upgrade—het is de standaard. Certificaten voor één domein en wildcard-certificaten zijn slechts SAN-certificaten met één vermelding.