Cos'è un certificato Multidomain SSL
Un certificato Multidomain, chiamato anche UCC (Unified Communications Certificate) o SAN Certificate, protegge più nomi di dominio completamente diversi tra loro con un'unico file. A differenza del wildcard, che copre solo i sottodomini di uno stesso dominio, il multidomain copre TLD differenti: esempio.it, esempio.com, altrobrand.eu nello stesso certificato.
Quando ha senso usarlo
Il multidomain è la scelta ottimale quando:
- Gestisci un gruppo aziendale con marchi distinti
- Hai versioni internazionali dello stesso sito (.it, .com, .de)
- Vuoi consolidare la gestione SSL riducendo i certificati da rinnovare
- Distribuisci servizi Microsoft Exchange, Lync, Office Communications
- Mantieni un cluster di domini di redirect verso un sito principale
Vantaggi operativi
Il principale beneficio è la riduzione del lavoro amministrativo. Una sola CSR, una sola scadenza, un solo rinnovo, una sola chiave privata da proteggere. Per chi gestisce decine di domini, passare da 30 certificati separati a un'unico multidomain semplifica drasticamente automazioni e monitoraggio.
Il costo è normalmente inferiore alla somma dei singoli certificati: la maggior parte delle CA vende il multidomain a tariffa base più un sovrapprezzo per ogni SAN aggiuntivo, in genere 15-30 euro/anno per voce.
Limiti da conoscere
La gestione centralizzata ha anche svantaggi che vanno valutati:
- Single point of failure: se la chiave privata viene compromessa, tutti i domini vanno rievocati e riemessi insieme
- Modifica = riemissione: aggiungere o togliere un dominio richiede una nuova emissione, talvolta con riconvalida di tutti i nomi
- Esposizione informativa: la lista SAN è pubblica e visibile nei Certificate Transparency log; chiunque può vedere tutti i domini protetti insieme
- Compatibilità SNI: server che servono multipli vhost devono comunque configurare correttamente SNI per evitare risposte errate
Best practice di configurazione
Per usare al meglio un multidomain SSL su un server Nginx o Apache:
- Configura un blocco
serverper ciascun dominio conserver_nameesplicito - Punta tutti i blocchi allo stesso file di certificato e chiave
- Verifica che la chain intermedia sia completa, includendo l'intermediate della CA
- Imposta
ssl_session_cachecondivisa per riusare le sessioni TLS tra domini - Abilita OCSP stapling per ridurre il carico sui client
Multidomain con Let's Encrypt
Let's Encrypt supporta certificati multidomain gratuitamente fino a 100 SAN. Con certbot basta indicare tutti i domini nella riga di comando: certbot certonly -d'esempio.it -d'esempio.com -d'altrobrand.eu. Il rinnovo automatico ogni 60 giorni si occupa di tutta la lista. È una soluzione enterprise senza costi se accetti i limiti del DV.
Quando preferire più certificati separati
Se i domini hanno cicli di vita molto diversi, appartengono a dipartimenti con autonomie distinte o richiedono livelli di validazione diversi (uno EV, gli altri DV), conviene mantenere certificati separati. Un multidomain ha senso quando l'omogeneità operativa supera la flessibilità.
Hai bisogno di aiuto?
Se vuoi gestione SSL dal team di G Tech Group, scrivici tramite il modulo di contatto.