上一篇
根域名证书是什么?根域名证书申请流程及费用详解
- 虚拟主机
- 2026-06-28
- 6
根域名证书(Root Domain Certificate),在网络安全和Web开发语境中,通常指的是针对顶级域名(如 .com, .cn, .org 等)或特定根域(如 example.com)签发的SSL/TLS证书,需要澄清的是,严格意义上的“根证书”是由根证书颁发机构(Root CA)自签名的,用于构建信任链的基础;而普通用户所说的“根域名证书”往往是指通配符证书(Wildcard Certificate)或单域名证书,其主体名称(Subject Name)直接对应根域名,而非子域名。
核心概念与信任链机制
SSL/TLS 证书体系建立在公钥基础设施(PKI)之上,信任是层层传递的,根域名证书本身并不直接存在于浏览器中,而是作为信任链的一环。
- 根证书(Root Certificate):由受信任的根证书颁发机构(如 DigiCert, GlobalSign, Let’s Encrypt 等)自签名,预装在操作系统和浏览器中。
- 中间证书(Intermediate Certificate):由根证书签发,用于签发最终用户证书。
- 叶子证书(Leaf Certificate):即我们通常购买的 SSL 证书,它由中间证书签发,绑定到具体的域名(如 www.example.com 或 example.com)。
当用户访问 https://example.com 时,服务器会发送叶子证书和中间证书,浏览器使用预置的根证书验证中间证书,再用中间证书验证叶子证书,从而建立信任。
根域名证书的主要类型
在实际应用中,针对根域名的证书主要分为以下几类,其适用范围和安全性各有不同:
| 证书类型 | 适用域名示例 | 覆盖范围说明 | 适用场景 |
|---|---|---|---|
| 单域名证书 (DV/OV/EV) |
example.com | 仅保护指定的根域名,不保护 www.example.com 或子域名。 | 单一网站,无需子域名支持。 |
| 通配符证书 (Wildcard) | .example.com | 保护根域名及其所有第一级子域名(如 www, mail, api)。 | 拥有多个子域名,且子域名可能动态变化的场景。 |
| 多域名证书 (SAN/UCC) | example.com, mail.example.com | 通过主题备用名称(SAN)字段,在一个证书中保护多个不同的域名。 | 需要保护多个独立域名,但不想购买多个证书。 |