SAN

sigla

criptografiasegurança

Significa: Subject Alternative Name

O campo do certificado que lista todos os nomes de host para os quais o certificado é válido.

Nome Alternativo do Titular (do inglês Subject Alternative Name, RFC 5280) é a extensão X.509 que carrega os domínios que um certificado cobre. Os navegadores modernos ignoram o antigo Common Name e validam contra a lista SAN, então um certificado deve nomear ali cada host que atende.

A extensão Subject Alternative Name é onde os nomes válidos de um certificado de fato ficam. O campo Common Name, que um dia guardou o nome do host, está obsoleto para esse fim há muito tempo, e os navegadores pararam de consultá-lo anos atrás, então um certificado cujo nome aparece apenas no CN será rejeitado por mais correto que pareça.

Uma lista SAN pode conter vários nomes de vários tipos: nomes DNS, endereços IP e endereços de e-mail, entre outros. É isso que faz um certificado servir a muitos hosts, e é por isso que uma entrada curinga e entradas específicas coexistem no mesmo certificado. É também o campo a inspecionar primeiro quando um certificado é rejeitado para um nome que ele obviamente cobre, porque o nome frequentemente está no CN e ausente da lista SAN.

Dois detalhes mordem na prática. Um curinga casa exatamente um rótulo, então um certificado para um subdomínio curinga não cobre um subdomínio mais profundo abaixo dele. E todo nome da lista é publicado nos registros de transparência de certificados, então hosts internos incluídos num certificado público tornam-se publicamente enumeráveis, o que é um presente real de reconhecimento e um argumento a favor de PKI privada para nomes internos.

Também conhecido como: san

Todos os verbetes do glossário