Multi-Domain SSL SAN Certificate คืออะไร เหมาะกับใครบ้าง

Multi-Domain SSL คืออะไร

Multi-Domain SSL Certificate หรือที่รู้จักกันในชื่อ SAN Certificate (Subject Alternative Names) หรือ UCC (Unified Communications Certificate) คือ SSL Certificate ใบเดียวที่สามารถรักษาความปลอดภัยให้กับโดเมนหลายโดเมนที่แตกต่างกันได้ในคราวเดียว

ตัวอย่างเช่น ถ้าคุณเป็นเจ้าของธุรกิจที่มีหลายแบรนด์หรือหลายเว็บไซต์ คุณสามารถใช้ Multi-Domain SSL เพียงใบเดียวเพื่อครอบคลุมทั้งหมด เช่น:

แทนที่จะต้องซื้อ SSL 5 ใบ คุณซื้อเพียงใบเดียว ทำให้ประหยัดค่าใช้จ่ายและลดความยุ่งยากในการจัดการ

SAN, Multi-Domain และ UCC ต่างกันอย่างไร

คำเหล่านี้หมายถึงสิ่งเดียวกันเป็นส่วนใหญ่ แต่มีที่มาต่างกัน:

SAN ครอบหลายโดเมนทำงานอย่างไร

หัวใจของ Multi-Domain SSL คือฟิลด์ที่ชื่อว่า Subject Alternative Name (SAN) ภายในตัว Certificate เมื่อเบราว์เซอร์เปิดเว็บที่ใช้ HTTPS เซิร์ฟเวอร์จะส่ง Certificate กลับมาให้ จากนั้นเบราว์เซอร์จะตรวจว่าชื่อโดเมนที่ผู้ใช้พิมพ์ในแถบที่อยู่นั้น "ตรงกับ" ชื่อใดชื่อหนึ่งที่ระบุไว้ใน Certificate หรือไม่ ในอดีต Certificate ตรวจเฉพาะฟิลด์ Common Name (CN) ซึ่งใส่ได้เพียงโดเมนเดียว แต่มาตรฐานสมัยใหม่ย้ายมาตรวจที่ฟิลด์ SAN แทน และ SAN สามารถบรรจุรายชื่อโดเมนได้หลายรายการในใบเดียว

ขั้นตอนคร่าวๆ ของการทำงานมีดังนี้:

  1. สร้าง CSR ที่มีรายชื่อโดเมนครบ — ตอนสร้าง Certificate Signing Request (CSR) คุณต้องระบุทุกโดเมนที่ต้องการให้ครอบคลุม โดเมนหลักจะอยู่ใน CN ส่วนที่เหลือจะถูกใส่ลงในรายการ SAN
  2. พิสูจน์การเป็นเจ้าของทุกโดเมน — Certificate Authority (CA) จะตรวจสอบ (Domain Control Validation) ทุกโดเมนในรายการ SAN ไม่ใช่แค่โดเมนหลัก โดยทั่วไปยืนยันผ่าน DNS record, ไฟล์บนเว็บ หรืออีเมล
  3. CA ออกใบเดียวที่บรรจุทุก SAN — เมื่อยืนยันครบ CA จะออก Certificate หนึ่งใบที่ภายในมีรายชื่อทุกโดเมนอยู่ในฟิลด์ SAN
  4. ติดตั้งบนเซิร์ฟเวอร์ — Certificate ใบเดียวนี้นำไปติดตั้งบนเซิร์ฟเวอร์ และครอบคลุมทุกโดเมนที่ระบุไว้ทันที

ผลคือเมื่อผู้เข้าชมเปิด mybrand.com หรือ anotherbrand.com ก็ตาม เบราว์เซอร์จะเห็นว่าชื่อนั้นอยู่ในรายการ SAN จึงแสดงกุญแจล็อกและการเชื่อมต่อที่เข้ารหัสตามปกติ โดยไม่ขึ้นเตือนความปลอดภัย ทั้งหมดนี้มาจาก Certificate ใบเดียวกัน

Multi-Domain SSL ต่างจาก Wildcard SSL อย่างไร

นี่เป็นคำถามที่พบบ่อย ทั้งสองแบบครอบคลุมหลายโดเมนแต่ทำงานต่างกัน:

Wildcard SSL (*.domain.com)

Multi-Domain SSL (SAN)

ตัวอย่างเพื่อให้เข้าใจง่าย: ถ้าคุณเป็นเจ้าของ asiagb.com, injan.co.th และ myshop.net ให้ใช้ Multi-Domain SSL แต่ถ้าคุณมีแค่ asiagb.com กับ Subdomain เยอะๆ เช่น shop.asiagb.com, api.asiagb.com, blog.asiagb.com ให้ใช้ Wildcard SSL

เทียบ Single vs Multi-Domain (SAN) vs Wildcard

ตารางด้านล่างสรุปความแตกต่างของ SSL สามแบบหลัก เพื่อช่วยให้คุณเลือกได้ตรงกับโครงสร้างเว็บของตัวเอง:

หัวข้อ Single Domain Multi-Domain (SAN) Wildcard
ครอบคลุม 1 โดเมนเท่านั้น เช่น mybrand.com หลายโดเมนต่างกัน เช่น brandA.com, brandB.co.th โดเมนเดียว + ทุก Subdomain เช่น *.mybrand.com
ครอบ Subdomain เฉพาะที่ระบุ (มักรวม www) ได้ แต่ต้องระบุทีละชื่อ ทุก Subdomain ระดับเดียวอัตโนมัติ
ครอบหลาย TLD ไม่ได้ ได้ (.com .co.th .net รวมในใบเดียว) ไม่ได้ (ผูกกับโดเมนเดียว)
เหมาะกับ เว็บเดียว โดเมนเดียว หลายแบรนด์ / หลายโดเมน / หลาย TLD เว็บที่มี Subdomain เยอะภายในโดเมนเดียว
ราคาเริ่มต้น (AsiaGB) DV เริ่มต้น 1,000 บาท/ปี DV + ค่าโดเมนเพิ่มต่อ SAN Wildcard เริ่มต้น 5,000 บาท/ปี

โดยสรุป ถ้าคุณมีโดเมนเดียวและ Subdomain จำนวนมาก Wildcard คุ้มที่สุด แต่ถ้าคุณมีหลายโดเมนหรือหลาย TLD ที่ไม่เกี่ยวกัน Multi-Domain (SAN) คือคำตอบ และถ้ามีเว็บเดียวจริงๆ SSL แบบ Single Domain ราคาเริ่มต้น 1,000 บาท/ปี ก็เพียงพอ

ใครควรใช้ Multi-Domain SSL (หลายแบรนด์/หลาย TLD)

Multi-Domain SSL เหมาะเป็นพิเศษกับองค์กรที่จัดการ "หลายชื่อโดเมน" พร้อมกัน โดยเฉพาะเมื่อโดเมนเหล่านั้นอยู่คนละ TLD หรือคนละแบรนด์ ตัวอย่างกลุ่มที่ได้ประโยชน์ชัดเจน:

1. ธุรกิจที่มีหลายแบรนด์หรือหลาย Domain

บริษัทที่ดำเนินธุรกิจภายใต้หลายแบรนด์ เช่น ร้านค้าออนไลน์หลายร้านในเครือเดียวกัน หรือบริษัทที่มีเว็บไซต์ภาษาต่างๆ ใน Domain ต่างกัน

2. E-commerce ที่มีหลาย Storefront

ร้านค้าออนไลน์ที่แยก Domain ตามหมวดสินค้าหรือตลาด เช่น myshop.com กับ myshopthailand.co.th สามารถใช้ SSL ใบเดียวจัดการทั้งหมด

3. Microsoft Exchange และ Office 365

Exchange Server ต้องการปกป้อง Domain หลายรายการในเซิร์ฟเวอร์เดียว เช่น mail.company.com, autodiscover.company.com และ owa.company.com UCC Certificate คือมาตรฐานสำหรับสภาพแวดล้อมเหล่านี้

4. หน่วยงานที่ดูแล Domain หลายรายการ

Agency หรือทีม IT ที่ดูแลเว็บให้หลายองค์กรสามารถลดค่าใช้จ่ายด้วยการใช้ Multi-Domain SSL ครอบคลุมหลาย Client

5. แบรนด์เดียวที่จดหลาย TLD เพื่อกัน Brand Squatting

หลายธุรกิจจดโดเมนชื่อเดียวกันในหลายนามสกุล เช่น mybrand.com, mybrand.co.th, mybrand.net และ mybrand.asia เพื่อป้องกันไม่ให้คนอื่นมาแอบจดชื่อแบรนด์ของตน แม้บางโดเมนจะ redirect เข้าหาโดเมนหลัก แต่ทุกโดเมนที่ตอบ HTTPS ก็ยังต้องมี SSL ที่ถูกต้องเพื่อไม่ให้เบราว์เซอร์ขึ้นเตือน Multi-Domain SSL จัดการเคสนี้ได้ในใบเดียว ไม่ต้องซื้อและต่ออายุ SSL แยกทีละ TLD

ออกและติดตั้ง SAN cert ต้องรู้อะไร

ก่อนสั่งซื้อและติดตั้ง Multi-Domain SSL มีรายละเอียดทางเทคนิคที่ควรเข้าใจ เพื่อให้กระบวนการราบรื่นและไม่ต้องออกใบใหม่ซ้ำซ้อน:

วางแผนรายชื่อโดเมนให้ครบตั้งแต่แรก

เพราะการเพิ่มหรือลดโดเมนภายหลังต้อง Reissue (ออกใบใหม่) ทุกครั้ง ควรลิสต์ทุกโดเมนและ Subdomain ที่คาดว่าจะใช้ในรอบปีนี้ให้ครบก่อนสร้าง CSR หลายแผนของ SAN cert มาพร้อมจำนวน SAN ขั้นต่ำ (เช่น 3-5 ชื่อ) และสามารถซื้อ SAN เพิ่มเป็นรายชื่อได้ การวางแผนล่วงหน้าช่วยให้คุณซื้อจำนวน SAN ที่พอดี

ทุกโดเมนต้องผ่าน Domain Control Validation

CA จะยืนยันการเป็นเจ้าของ "ทุก" โดเมนในรายการ SAN ไม่ใช่แค่โดเมนหลัก หากบางโดเมนคุณยังตั้ง DNS ไม่เสร็จหรือยังเข้าถึงอีเมล admin ไม่ได้ การออกใบจะค้างจนกว่าจะยืนยันครบ ดังนั้นเตรียมสิทธิ์จัดการ DNS หรือเว็บรูทของทุกโดเมนไว้ก่อนสั่งซื้อ

ติดตั้ง Certificate ใบเดียวบนทุกเซิร์ฟเวอร์ที่เกี่ยวข้อง

หากโดเมนทั้งหมดอยู่บนเซิร์ฟเวอร์เดียวกัน ติดตั้ง Certificate และ CA bundle (Intermediate) เพียงครั้งเดียวก็ครอบคลุมทุกโดเมน แต่ถ้าโดเมนกระจายอยู่หลายเซิร์ฟเวอร์ คุณสามารถนำ Certificate และ Private Key ชุดเดียวกันไปติดตั้งบนทุกเซิร์ฟเวอร์ได้ ขอเพียงเก็บ Private Key ให้ปลอดภัยและส่งผ่านช่องทางที่เข้ารหัสเท่านั้น

เข้าใจผลกระทบเวลา Reissue และวันหมดอายุร่วม

ทุกโดเมนใน Certificate ใช้วันหมดอายุเดียวกัน เมื่อต่ออายุหรือเพิ่มโดเมน ระบบจะออกใบใหม่ทั้งใบและคุณต้องนำไปติดตั้งทับของเดิมบนทุกเซิร์ฟเวอร์ จึงควรจดบันทึกว่าติดตั้ง Certificate ใบนี้ไว้ที่ใดบ้าง เพื่อให้ตอนต่ออายุไม่มีเซิร์ฟเวอร์ใดตกหล่นจนเกิด SSL หมดอายุกลางทาง

ข้อดีและข้อเสียของ Multi-Domain SSL

ข้อดี

ข้อเสีย

AsiaGB รองรับ Multi-Domain SSL

AsiaGB ให้บริการ SSL Certificate จาก RapidSSL, GeoTrust และ DigiCert ซึ่งล้วนมีผลิตภัณฑ์ Multi-Domain SSL ครบ ทั้งในระดับ DV, OV และ EV ราคา SSL เริ่มต้น 1,000 บาท/ปี หากต้องการปรึกษาว่าควรเลือก Multi-Domain หรือ Wildcard SSL สำหรับธุรกิจของคุณ ติดต่อทีมงาน AsiaGB ได้เลย

คำถามที่พบบ่อย (FAQ)

Multi-Domain SSL ครอบได้กี่โดเมน?

ขึ้นอยู่กับแผนและ CA โดยทั่วไป SAN cert มีโดเมนเริ่มต้น (เช่น 3-5 ชื่อ) แล้วเพิ่ม SAN ได้ทีละรายชื่อจนถึงเพดานสูงสุดของแผนนั้น (บางแผนรองรับหลายสิบถึงร้อยกว่าโดเมน) แนะนำให้ระบุจำนวนโดเมนที่ต้องการตอนปรึกษาทีมงาน เพื่อเลือกแผนที่จำนวน SAN พอดีและคุ้มที่สุด

Multi-Domain SSL ครอบ Subdomain ของแต่ละโดเมนด้วยไหม?

ครอบเฉพาะ Subdomain ที่คุณระบุไว้ใน SAN เป็นรายชื่อเท่านั้น เช่น ต้องระบุ shop.brandA.com ตรงๆ จึงจะครอบ ถ้าต้องการครอบทุก Subdomain แบบอัตโนมัติของโดเมนใดโดเมนหนึ่ง ให้พิจารณา Wildcard หรือเลือก SAN cert ที่รองรับ Wildcard SAN (ใส่ *.brandA.com เป็นหนึ่งใน SAN) ซึ่งบาง CA มีให้

เพิ่มโดเมนเข้า Certificate ทีหลังได้ไหม?

ได้ แต่ต้อง Reissue คือออก Certificate ใบใหม่ที่มีรายชื่อโดเมนเพิ่มเข้าไป แล้วนำไปติดตั้งทับใบเดิมบนทุกเซิร์ฟเวอร์ วันหมดอายุยังคงเป็นรอบเดิม ไม่ได้ขยายอายุเพิ่ม ดังนั้นการวางแผนรายชื่อโดเมนให้ครบตั้งแต่ตอนสั่งซื้อจะช่วยลดความยุ่งยากนี้

Multi-Domain SSL คุ้มกว่าซื้อ SSL ทีละใบจริงไหม?

คุ้มกว่าชัดเจนเมื่อมีตั้งแต่ 3 โดเมนขึ้นไป เพราะราคาต่อโดเมนของ SAN cert ถูกกว่าการซื้อ SSL แยกใบ อีกทั้งจัดการง่ายกว่าด้วยวันหมดอายุเดียวและต่ออายุครั้งเดียว แต่ถ้าโดเมนของคุณเป็น Subdomain จำนวนมากภายในโดเมนเดียว Wildcard SSL เริ่มต้น 5,000 บาท/ปี มักคุ้มกว่า

สนใจ Multi-Domain SSL สำหรับธุรกิจของคุณ?

SSL Certificate จาก RapidSSL, GeoTrust, DigiCert เริ่มต้น 1,000 บาท/ปี

ดู SSL Certificate