Multidomain SSL: gestione domini multipli

Cos'è un certificato Multidomain SSL

Un certificato Multidomain, chiamato anche UCC (Unified Communications Certificate) o SAN Certificate, protegge più nomi di dominio completamente diversi tra loro con un'unico file. A differenza del wildcard, che copre solo i sottodomini di uno stesso dominio, il multidomain copre TLD differenti: esempio.it, esempio.com, altrobrand.eu nello stesso certificato.

Quando ha senso usarlo

Il multidomain è la scelta ottimale quando:

  • Gestisci un gruppo aziendale con marchi distinti
  • Hai versioni internazionali dello stesso sito (.it, .com, .de)
  • Vuoi consolidare la gestione SSL riducendo i certificati da rinnovare
  • Distribuisci servizi Microsoft Exchange, Lync, Office Communications
  • Mantieni un cluster di domini di redirect verso un sito principale

Vantaggi operativi

Il principale beneficio è la riduzione del lavoro amministrativo. Una sola CSR, una sola scadenza, un solo rinnovo, una sola chiave privata da proteggere. Per chi gestisce decine di domini, passare da 30 certificati separati a un'unico multidomain semplifica drasticamente automazioni e monitoraggio.

Il costo è normalmente inferiore alla somma dei singoli certificati: la maggior parte delle CA vende il multidomain a tariffa base più un sovrapprezzo per ogni SAN aggiuntivo, in genere 15-30 euro/anno per voce.

Limiti da conoscere

La gestione centralizzata ha anche svantaggi che vanno valutati:

  • Single point of failure: se la chiave privata viene compromessa, tutti i domini vanno rievocati e riemessi insieme
  • Modifica = riemissione: aggiungere o togliere un dominio richiede una nuova emissione, talvolta con riconvalida di tutti i nomi
  • Esposizione informativa: la lista SAN è pubblica e visibile nei Certificate Transparency log; chiunque può vedere tutti i domini protetti insieme
  • Compatibilità SNI: server che servono multipli vhost devono comunque configurare correttamente SNI per evitare risposte errate

Best practice di configurazione

Per usare al meglio un multidomain SSL su un server Nginx o Apache:

  1. Configura un blocco server per ciascun dominio con server_name esplicito
  2. Punta tutti i blocchi allo stesso file di certificato e chiave
  3. Verifica che la chain intermedia sia completa, includendo l'intermediate della CA
  4. Imposta ssl_session_cache condivisa per riusare le sessioni TLS tra domini
  5. Abilita OCSP stapling per ridurre il carico sui client

Multidomain con Let's Encrypt

Let's Encrypt supporta certificati multidomain gratuitamente fino a 100 SAN. Con certbot basta indicare tutti i domini nella riga di comando: certbot certonly -d'esempio.it -d'esempio.com -d'altrobrand.eu. Il rinnovo automatico ogni 60 giorni si occupa di tutta la lista. È una soluzione enterprise senza costi se accetti i limiti del DV.

Quando preferire più certificati separati

Se i domini hanno cicli di vita molto diversi, appartengono a dipartimenti con autonomie distinte o richiedono livelli di validazione diversi (uno EV, gli altri DV), conviene mantenere certificati separati. Un multidomain ha senso quando l'omogeneità operativa supera la flessibilità.

Hai bisogno di aiuto?

Se vuoi gestione SSL dal team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?