Resumo Rápido (TL;DR)
Um certificado SAN (Subject Alternative Name) pode listar vários nomes de host em um mesmo certificado, conforme a emissão e a configuração escolhidas. Ele pode simplificar a gestão em alguns ambientes, mas exige inventário, controle de acesso, renovação e avaliação do impacto de uma alteração ou expiração.
Empresas podem usar mais de um domínio ou subdomínio para site, área de clientes, blog, ambiente de testes e integrações. Antes de escolher um certificado multidomínio, é necessário mapear quais nomes realmente precisam de HTTPS, quem administra cada ambiente e quais riscos surgem ao concentrar nomes em um mesmo ciclo de gestão.
Um SAN não é sinônimo de “um certificado para qualquer endereço”. Os nomes precisam estar previstos no certificado, e a cobertura depende das regras da autoridade certificadora e do tipo de domínio utilizado.
O que é um certificado SAN?
Subject Alternative Name
É um campo do certificado que permite declarar nomes alternativos de host, como domínios e subdomínios específicos. O navegador verifica se o endereço acessado corresponde a um nome coberto pelo certificado e se a cadeia de confiança é válida.
O certificado protege a comunicação HTTPS dos nomes incluídos. Ele não protege automaticamente outros domínios, não controla a aplicação, não corrige vulnerabilidades e não garante que todos os serviços associados estejam configurados corretamente.
Como planejar a gestão
Inventariar nomes e ambientes
Liste domínios, subdomínios, ambientes de produção, testes e serviços de terceiros, identificando responsáveis e necessidade real de acesso.
Escolher o escopo adequado
Compare certificado individual, SAN ou wildcard conforme os nomes, o ciclo de renovação, a política de segurança e a capacidade de gestão.
Conferir a emissão
Verifique os nomes cobertos, o método de validação, a cadeia de confiança, o prazo e os requisitos da autoridade certificadora.
Automatizar com controle
Use renovação automatizada quando possível, mas mantenha alertas, responsáveis e uma verificação para confirmar a instalação correta.
Revisar mudanças
Ao incluir ou retirar um nome, avalie dependências, exposição, distribuição do certificado e o impacto para os demais ambientes.
Centralizar certificados pode simplificar uma rotina, mas também concentra responsabilidades. O melhor desenho depende do inventário, do risco e da capacidade de manutenção.
Comparando estratégias de gestão
| Critério | Certificados separados | Certificado SAN |
|---|---|---|
| Escopo | Cada certificado cobre os nomes definidos para aquele ambiente | Um certificado pode listar vários nomes de host |
| Gestão | Alterações e renovações podem ser distribuídas entre ciclos | Nomes compartilham o ciclo e os controles definidos para o certificado |
| Mudança | Remover um nome tende a afetar apenas o certificado correspondente | Alterações exigem revisar o conjunto de nomes e os ambientes associados |
| Falha de renovação | Pode ficar restrita ao conjunto não renovado | Pode atingir vários nomes cobertos pelo mesmo certificado |
| Decisão | Útil quando isolamento operacional é importante | Útil quando a concentração é compatível com a governança do ambiente |