Un certificato wildcard copre tutti i sottodomini di primo livello di un dominio: *.example.com vale per www, api, mail – ma non per example.com nudo né per a.b.example.com (l'asterisco copre un solo livello). I SAN (Subject Alternative Names) sono la lista di nomi che un certificato copre: ogni certificato moderno è tecnicamente un certificato SAN, e può mescolare domini diversi e wildcard insieme.
Trade-off del wildcard: comodo (un certificato per tutto) ma una sola chiave privata per tutto – se la rubano da un server marginale, coprono anche i sottodomini critici. Dettaglio operativo: Let's Encrypt emette wildcard solo con challenge DNS-01, quindi serve l'automazione DNS – con decine di provider DNS supportati, è il pane quotidiano di CertMate, che tiene anche l'inventario di quali nomi copre ogni certificato in giro per l'infrastruttura.