Certificados comodín: qué cubren y los errores frecuentes
Un certificado comodín protege un dominio y todos sus subdominios de un nivel con un solo archivo. Es cómodo y es el 15% de lo que instalamos — y también donde más se equivoca la gente, porque "todos los subdominios" significa algo más estrecho de lo que parece.
Qué cubre y qué no
Un certificado para *.tudominio.com:
| Dominio | ¿Cubierto? |
|---|---|
www.tudominio.com |
Sí |
tienda.tudominio.com |
Sí |
api.tudominio.com |
Sí |
tudominio.com (sin nada delante) |
Casi siempre, como SAN adicional |
app.staging.tudominio.com |
No |
*.otrodominio.com |
No |
El asterisco cubre un nivel, no todos. *.tudominio.com no sirve para app.staging.tudominio.com, porque ahí hay dos niveles. Para eso necesitas un segundo comodín para *.staging.tudominio.com, o un certificado multi-dominio.
Sobre el dominio pelado: la mayoría de las autoridades incluye tudominio.com como nombre alternativo además del comodín, pero no todas y no siempre. Si tu sitio responde en el dominio sin www, compruébalo con el SSL Checker antes de dar por hecho que quedó cubierto.
Los tres errores frecuentes
1. El nombre común del CSR va con asterisco. Al generar el CSR, el campo Common Name tiene que decir *.tudominio.com, con el asterisco. Si pones www.tudominio.com, el formulario de generación va a rechazarlo, y con razón: pediste un comodín y entregaste un CSR de dominio único. Si ya te pasó, pasa el CSR por nuestro decodificador para ver qué nombre trae de verdad.
2. El registro CAA necesita issuewild. Si tu dominio tiene un registro CAA con la etiqueta issue, eso autoriza certificados normales, no comodines. La emisión se bloquea aunque la validación esté correcta y sin decirte por qué. Agrega un segundo registro con issuewild para la misma autoridad.
3. Un archivo, muchos servidores. Un comodín se puede instalar en tantos servidores como quieras — es el punto. Pero eso significa que la misma clave privada anda por varios lugares: si uno se compromete, hay que re-emitir para todos. Vale la pena decidirlo a conciencia y no por comodidad.
Cuándo conviene y cuándo no
Conviene cuando tienes subdominios que aparecen y desaparecen — entornos, clientes, sitios por proyecto — y no quieres emitir un certificado cada vez.
No conviene cuando son unos pocos subdominios estables y conocidos. Ahí un certificado multi-dominio suele salir más barato y reparte menos la clave privada.
No sirve para varios dominios distintos. *.tudominio.com no cubre tuotrodominio.com por más subdominios que compartan. Eso es multi-dominio, o dos certificados.
Al re-emitir o renovar
Todo lo anterior vuelve a aplicar cada vez: el CSR nuevo también lleva el asterisco, y el CAA sigue necesitando issuewild. Es el error que más se repite al re-emitir — se genera el CSR de memoria, sin asterisco, y la emisión falla.

