
IT人員有時會遇到一種困擾:憑證看起來一切正常、憑證鏈完整,瀏覽器卻仍顯示「憑證與網域不符」(ERR_SSL_UNMATCHED_DOMAIN)的錯誤。檢查憑證詳情,Common Name(CN)欄位明明填的就是正確網域,問題出在哪?答案在於現代瀏覽器的驗證邏輯已經改變:不再只看CN,而是優先檢查Subject Alternative Name(SAN)欄位。
早期SSL憑證主要依靠CN欄位標示網域,但CN只能填入一個網域名稱,無法因應一張憑證需保護多個網域(如www.example.com與api.example.com)的需求。為此,X.509標準引入SAN擴展欄位,允許在同一憑證中列舉多個網域或IP,逐漸成為網域驗證的標準做法,CN則被視為過時設計。
轉折點發生在主流瀏覽器陸續宣布不再單純信賴CN驗證之後:瀏覽器會優先檢查SAN欄位是否包含要訪問的主機名,若SAN欄位為空或未列出該網域,即使CN填寫正確,仍會判定憑證不符並顯示錯誤。這正是許多「看起來正確」的憑證卻被瀏覽器拒絕的原因。
企業在eco-nic.net申請憑證時,應先確認需要保護的網域範圍:單一網域可選用PositiveSSL DV憑證,SAN欄位會自動填入申請網域;需涵蓋多個子網域則建議選用PositiveSSL Wildcard萬用憑證。安裝前可用openssl或線上工具檢查憑證的SAN欄位,確認所有網域都已列舉在內,若仍出現不符錯誤,也可能是伺服器設定或瀏覽器快取所致。
為兼顧舊系統相容性,CA通常會同時填入CN與SAN欄位,eco-nic.net的PositiveSSL憑證也遵循此做法,但企業在規劃新系統時,應以SAN為準,不再依賴CN。
理解SAN與CN的差別,能大幅減少憑證配置錯誤與不必要的重簽。若對憑證欄位設定有疑問,歡迎洽詢經綸全球域名/SSL憑證申請中心:官網https://www.eco-nic.net,免付費客服專線0800-588-211,LINE ID:ecoyah2。