Tipos de Certificado SSL: Single, Wildcard e Multi-Domínio (SAN) Explicados
Entenda a diferença entre certificados SSL de domínio único, wildcard e multi-domínio (SAN), além dos níveis de validação DV, OV e EV, para escolher o certificado certo para o seu caso.
Neste artigo
Já é consenso que todo site precisa de um certificado SSL para ativar o cadeado do HTTPS. O que quase ninguém explica é que "certificado SSL" não é uma coisa só — existem tipos diferentes, que cobrem quantidades diferentes de domínios e comprovam níveis diferentes de identidade. Escolher o tipo errado leva a dois desfechos igualmente ruins: pagar caro por proteção que você não precisa, ou descobrir, no meio de um projeto, que o certificado contratado não cobre aquele subdomínio novo, e ver os navegadores marcarem parte do seu site como inseguro.
Este artigo desfaz essa confusão organizando os certificados por duas dimensões independentes que costumam ser embaralhadas. A primeira é quantos domínios o certificado cobre — e é aí que entram os termos single, wildcard e multi-domínio (SAN). A segunda é quanto de identidade ele valida — os níveis DV, OV e EV. Entender essas duas dimensões separadamente é o que permite escolher, com precisão e sem desperdício, o certificado certo para a estrutura do seu site.
Uma revisão rápida: o que o certificado faz#
Antes de entrar nos tipos, vale fixar o que qualquer certificado SSL faz, porque isso é comum a todos eles. Um certificado SSL/TLS cumpre duas funções. A primeira é criptografar a conexão entre o navegador do visitante e o servidor, de modo que ninguém no caminho consiga ler ou adulterar o que trafega — senhas, dados de formulário, informações de pagamento. A segunda é autenticar a identidade do site, confirmando que você está mesmo falando com quem diz ser, e não com um impostor.
É essa dupla função que ativa o HTTPS e o cadeado no navegador, e que faz os navegadores modernos pararem de marcar o site como "não seguro". No que diz respeito à força da criptografia, todos os tipos de certificado protegem igualmente — um certificado gratuito criptografa tão bem quanto um caro. O que muda entre os tipos é o alcance (quantos domínios cobrem) e o nível de verificação de identidade (o quanto a autoridade certificadora checou quem você é). São essas duas dimensões que vamos destrinchar.
Primeira dimensão: quantos domínios o certificado cobre#
Aqui mora a decisão mais prática, porque ela depende diretamente da estrutura de domínios e subdomínios do seu site. São três tipos.
Certificado de domínio único (single-domain)#
O certificado de domínio único protege exatamente um domínio. Se você emite um para suaempresa.com.br, ele cobre esse endereço (e, na prática, quase sempre a variação www.suaempresa.com.br, tratada como o mesmo domínio principal). Ele não cobre subdomínios como loja.suaempresa.com.br ou blog.suaempresa.com.br — cada um desses precisaria do seu próprio certificado.
É o tipo mais simples e o mais adequado para a situação mais comum: um site único, num só domínio, sem uma coleção de subdomínios. Para um site institucional, um blog ou uma landing page, o certificado de domínio único resolve com folga. É também o formato dos certificados gratuitos automáticos que a maioria das hospedagens instala hoje.
Certificado wildcard (curinga)#
O certificado wildcard protege um domínio e todos os seus subdomínios, de uma vez só. Ele é representado com um asterisco: *.suaempresa.com.br. Esse curinga cobre loja.suaempresa.com.br, blog.suaempresa.com.br, painel.suaempresa.com.br, api.suaempresa.com.br e qualquer outro subdomínio no mesmo nível — inclusive os que você criar no futuro, sem precisar emitir nada novo.
O wildcard brilha quando você opera muitos subdomínios sob o mesmo domínio principal. Em vez de gerenciar um certificado separado para cada subdomínio — e lembrar de renovar todos —, você mantém um só que cobre a coleção inteira. Para projetos que crescem criando subdomínios com frequência, é a escolha que evita dor de cabeça e o risco de esquecer um subdomínio sem proteção.
Duas ressalvas importantes. Primeiro, o curinga cobre apenas um nível de subdomínio: *.suaempresa.com.br protege loja.suaempresa.com.br, mas não carrinho.loja.suaempresa.com.br (que seria um nível abaixo). Segundo, o wildcard cobre subdomínios de um único domínio raiz; ele não abrange domínios diferentes. Para isso, existe o próximo tipo.
Certificado multi-domínio (SAN / UCC)#
O certificado multi-domínio, também chamado de SAN (Subject Alternative Name) ou UCC, protege vários domínios distintos com um único certificado. Ele lista explicitamente cada nome que cobre. Por exemplo, um mesmo certificado SAN pode proteger suaempresa.com.br, suaempresa.com, outramarca.com.br e projetoparalelo.com — domínios completamente diferentes, reunidos sob uma só emissão.
Ele é a escolha de quem administra vários sites ou várias marcas e quer centralizar a gestão dos certificados em um só lugar, em vez de gerenciar um por domínio. É comum em empresas que mantêm múltiplos domínios (o principal, as variações de extensão, marcas secundárias) e querem simplificar a renovação e a administração.
Vale notar que os tipos podem se combinar: existem certificados multi-domínio que também aceitam entradas wildcard, cobrindo, num só certificado, vários domínios distintos e os subdomínios de cada um. Para a maioria dos casos, porém, essa complexidade não é necessária.
Como decidir entre os três#
A regra de bolso é direta:
- Um site, um domínio, sem subdomínios importantes? Certificado de domínio único (frequentemente o gratuito da hospedagem).
- Um domínio, mas com vários subdomínios (loja, blog, painel...)? Certificado wildcard.
- Vários domínios distintos a proteger de uma vez? Certificado multi-domínio (SAN).
Segunda dimensão: quanto de identidade o certificado prova#
A segunda dimensão é independente da primeira e diz respeito a quanto a autoridade certificadora verificou sobre você antes de emitir o certificado. São três níveis de validação.
DV — Validação de Domínio. É o nível mais básico e mais rápido. A autoridade certificadora apenas confirma que você controla o domínio — normalmente por uma verificação automática, como criar um registro de DNS ou responder a um e-mail. Não há checagem sobre quem é a pessoa ou a empresa por trás do site. A emissão é quase instantânea e frequentemente gratuita. É o nível dos certificados automáticos que a maioria das hospedagens instala, e é perfeitamente adequado para blogs, sites institucionais, portfólios e a esmagadora maioria dos sites. A criptografia é idêntica à dos níveis superiores.
OV — Validação de Organização. Aqui a autoridade vai além e verifica a existência da organização por trás do site — checa se a empresa é real, consultando registros oficiais. O processo leva mais tempo e envolve documentação. O resultado é um certificado que embute informações verificadas sobre a organização, consultáveis nos detalhes do certificado. É indicado para sites de empresas e serviços que lidam com dados sensíveis e querem um grau extra de confiança comprovada.
EV — Validação Estendida. É o nível mais rigoroso, com o processo de verificação mais completo da identidade jurídica da organização, seguindo critérios padronizados e exigentes. Historicamente, o EV exibia o nome da empresa com destaque na barra do navegador, mas os navegadores modernos reduziram essa distinção visual, de modo que hoje o principal valor do EV é o rigor da verificação em si. É buscado por instituições onde a comprovação de identidade é crítica — grandes bancos, instituições financeiras.
Para a maioria dos sites, o DV é suficiente e sensato. Os níveis OV e EV fazem sentido quando a confiança verificada na organização é parte importante do que o site oferece, tipicamente em finanças e serviços que manejam dados muito sensíveis. Pagar por EV para um blog não traz benefício de segurança — a criptografia é a mesma.
Combinando as duas dimensões#
O ponto que amarra tudo é perceber que as duas dimensões são independentes e se combinam. Você escolhe o alcance (single, wildcard ou SAN) conforme a estrutura de domínios, e o nível de validação (DV, OV ou EV) conforme a necessidade de comprovar identidade. Um certificado pode ser, por exemplo, wildcard com validação DV — cobrindo todos os subdomínios de um domínio, com verificação apenas de controle. Ou multi-domínio com validação OV. As combinações existem para cobrir estruturas diferentes.
Na prática, a decisão de um dono de site comum é simples e barata: um site em um domínio se resolve com o certificado DV de domínio único gratuito que a hospedagem instala automaticamente, e não há motivo para gastar mais. A complexidade — wildcard, SAN, OV, EV — entra em cena quando a estrutura pede (muitos subdomínios, muitos domínios) ou quando a natureza do negócio exige identidade verificada. Saber que essas opções existem, e o que cada uma resolve, é o que evita tanto o desperdício de contratar demais quanto a surpresa de um subdomínio desprotegido no pior momento.
Renovação e automação: o cuidado que evita o vexame#
Escolhido o tipo, resta o cuidado operacional que mais derruba sites por descuido: a renovação. Todo certificado SSL tem prazo de validade, e quando ele expira o efeito é imediato e feio — os navegadores param de confiar na conexão e exibem um aviso de segurança em tela cheia, que assusta o visitante e bloqueia o acesso. Um certificado vencido não deixa o site "um pouco pior"; ele efetivamente barra a entrada e destrói a confiança em segundos. E é um problema 100% evitável.
A boa notícia é que boa parte do mundo dos certificados caminhou para a automação. Os certificados gratuitos que a maioria das hospedagens instala — tipicamente DV de domínio único, via Let's Encrypt ou mecanismos como o AutoSSL — têm validade curta justamente porque são renovados automaticamente pelo servidor, sem intervenção humana. Você emite uma vez e o sistema cuida de renovar antes de vencer, indefinidamente. Para o caso mais comum, o risco de expiração praticamente desaparece.
O cuidado redobra nos certificados pagos — wildcard, SAN, ou de validação OV/EV comprados de uma autoridade — que muitas vezes têm renovação manual ou anual e dependem de alguém lembrar de renovar e reinstalar. É aí que sites tropeçam: um certificado wildcard comprado, esquecido, vence num fim de semana e derruba todos os subdomínios de uma vez. Duas salvaguardas resolvem isso. A primeira é anotar a data de validade e renovar com boa antecedência. A segunda, mais robusta, é ativar um monitoramento que verifica a proximidade do vencimento e alerta com dias de sobra — a mesma vigilância que se aplica ao vencimento do domínio. Para quem opera vários certificados, esse monitoramento deixa de ser luxo e vira necessidade, porque a memória humana é justamente o elo que falha.
O essencial para levar#
Certificado SSL não é um item único, e sim uma família com duas dimensões. Alcance: o de domínio único cobre um endereço; o wildcard cobre um domínio e todos os seus subdomínios; o multi-domínio (SAN) cobre vários domínios distintos. Identidade: o DV confirma só o controle do domínio; o OV verifica a organização; o EV faz a verificação mais rigorosa. A criptografia é a mesma em todos — o que muda é quantos endereços o certificado abarca e quanta identidade ele comprova.
Para quase todo mundo, o gratuito DV de domínio único basta. Reconhecer os outros tipos serve para os casos em que a estrutura cresce: quando surgem subdomínios (wildcard), quando aparecem vários domínios (SAN), ou quando o negócio exige confiança verificada (OV/EV). Escolhendo pela estrutura real do seu site, você garante cada endereço protegido sem pagar por rigor que não precisa.