Certificado SSL wildcard para subdominios en Chile: qué es y cómo configurarlo en cPanel
Un certificado SSL wildcard cubre *.tudominio.cl y protege todos los subdominios sin necesidad de certificados individuales. Si gestionas múltiples subdominios, esto elimina trabajo manual y costos duplicados.
Certificado SSL wildcard para subdominios en Chile: qué es y cómo configurarlo en cPanel
Si tienes un sitio principal en tudominio.cl y necesitas SSL en varios subdominios como tienda.tudominio.cl, staging.tudominio.cl, api.tudominio.cl y blog.tudominio.cl, te enfrentas a una decisión técnica: ¿un certificado SSL por cada subdominio, o un solo certificado wildcard que los cubra todos?
Un certificado wildcard es la solución más eficiente para negocios que operan con múltiples subdominios. Esta guía explica qué es, cuándo lo necesitas, y cómo configurarlo paso a paso en hosting cPanel.
Qué es un certificado SSL wildcard
Un certificado wildcard cubre un dominio principal y todos los subdominios de primer nivel bajo ese dominio con una sola instalación.
Un certificado normal para tudominio.cl cubre:
tudominio.cl✓www.tudominio.cl✓ (si se incluye explícitamente)tienda.tudominio.cl✗ (necesita su propio certificado)staging.tudominio.cl✗ (necesita su propio certificado)
Un certificado wildcard para *.tudominio.cl cubre:
tudominio.cl✓tienda.tudominio.cl✓staging.tudominio.cl✓api.tudominio.cl✓blog.tudominio.cl✓- Cualquier otro subdominio que crees mañana ✓
El símbolo * ( comodín ) en el nombre del certificado es lo que le da esta flexibilidad.
Cuándo necesitas un certificado wildcard
No todo proyecto necesita un wildcard. Aquí van los casos donde tiene sentido real.
Casos de uso típicos
WordPress Multisite con subdominios Si gestionas una red de sitios WordPress donde cada sitio es un subdominio (sitio1.tudominio.cl, sitio2.tudominio.cl), un wildcard cubre toda la red con un solo certificado.
Tienda online con tiendas por región Empresas que operan tiendas por región o ciudad como regionnorte.tudominio.cl y regionsur.tudominio.cl necesitan SSL en todas sin gestionar certificados individuales.
Staging y desarrollo Ambientes de staging (staging.tudominio.cl) y desarrollo (dev.tudominio.cl) junto con el sitio de producción requieren SSL para que los navegadores no bloqueen el contenido mixto.
API y servicios web Si tienes una API en api.tudominio.cl junto con el sitio principal, ambas necesitan SSL y un wildcard las cubre.
Aplicación + panel de administración Cuando el frontend está en un subdominio y el panel de administración en otro (ej: app.tudominio.cl y admin.tudominio.cl).
Cuándo NO necesitas wildcard
- Un solo sitio sin subdominios: un certificado normal es suficiente y más simple.
- Solo
wwwy dominio principal: la mayoría de los certificados estándar incluyenwwwsin costo adicional. - Subdominios pocos y fijos: si son 2-3 subdominios que nunca cambian, certificados individuales pueden ser más económicos.
Let's Encrypt Wildcard vs SSL de pago: comparativa
| Característica | Let's Encrypt Wildcard | SSL de pago (Comodo, DigiCert, etc.) |
|---|---|---|
| Precio | Gratuito | USD $50-300/año |
| Validez | 90 días | 1-2 años |
| Renovación | Manual o automática | Manual o automática |
| Validación | Solo DNS | DNS o email |
| Soporte de navegador | Completo | Completo |
| Garantía | No | Sí (hasta $1M+) |
| Wildcard | Sí | Sí |
| Compatibilidad conOV/EV | No | Sí |
Let's Encrypt es la opción recomendada para la mayoría de los casos. Es gratuito, ampliamente compatible y con renovación automática disponible. La única diferencia real con los SSL de pago es la garantía financiera y el candado verde (EV) en el navegador, que ya no es un factor diferenciador real para la mayoría de los usuarios.
SSL de pago vale la pena cuando: necesitas el candado verde EV para máxima confianza (bancos, fintech), el proveedor ofrece soporte técnico directo, o la política de seguridad de tu empresa requiere un emisor específico.
Cómo funciona la validación DNS para wildcard
Los certificados wildcard de Let's Encrypt requieren validación DNS, no simplemente la verificación de archivos en el servidor como los certificados normales.
El proceso:
- Let's Encrypt te pide que crees un registro TXT en tu DNS con un valor específico.
- El servidor de Let's Encrypt consulta tu DNS para verificar que controlas el dominio.
- Una vez verificado, emite el certificado wildcard.
Esto es lo que hace la configuración más compleja que un certificado normal, pero también lo que le da su flexibilidad: no necesitas acceso al servidor web, solo al DNS.
Configurar Let's Encrypt Wildcard en cPanel (AutoSSL)
La forma más simple de obtener un wildcard en cPanel es usar AutoSSL con Let's Encrypt, que muchos proveedores de hosting (incluyendo Elevocloud) ofrecen integrado en cPanel.
Paso 1: Verificar que AutoSSL incluya dominios wildcard
En cPanel, ve a SSL/TLS Status y revisa qué dominios están cubiertos.
Si tu proveedor ofrece Let's Encrypt como proveedor de AutoSSL (además del certificado propio), puedes solicitar certificados wildcard desde SSL/TLS → Manage SSL Sites.
Paso 2: Solicitar el certificado wildcard
Ve a SSL/TLS → Manage SSL Sites.
En "Install a SSL Website", selecciona el dominio. Si AutoSSL está configurado con Let's Encrypt, tendrás la opción de incluir subdominios wildcard.
Marca la opción para solicitar un certificado que cubra los subdominios del dominio seleccionado.
Paso 3: Validar la propiedad del dominio por DNS
Let's Encrypt mostrará los registros DNS que necesitas crear. Serán dos registros TXT:
Tipo: TXT Nombre: _acme-challenge.tudominio.cl Valor: valor-aleatorio-proporcionado-por-lets-encrypt-1 Tipo: TXT Nombre: _acme-challenge.tudominio.cl Valor: valor-aleatorio-proporcionado-por-lets-encrypt-2
Ve al panel de gestión de DNS de tu dominio (donde lo registraste o donde está el DNS) y crea ambos registros TXT.
Paso 4: Esperar la propagación y verificar
Los registros TXT pueden tardar entre 5 minutos y 48 horas en propagarse. Para verificar que están correctos, usa una herramienta online de lookup DNS:
nslookup -type=TXT _acme-challenge.tudominio.cl 8.8.8.8
Cuando ambos valores aparezcan correctamente, Let's Encrypt validará el dominio y emitirá el certificado.
Paso 5: Instalar el certificado
AutoSSL puede instalar el certificado automáticamente una vez emitido. Si lo haces manualmente, copia el certificado, clave privada y cadena de certificados en los campos correspondientes en SSL/TLS → Manage SSL Sites.
Configurar renovación automática
Los certificados de Let's Encrypt vencen en 90 días. Para evitar que se venzan, configura la renovación automática.
AutoSSL (método más simple)
Si tu hosting usa AutoSSL de cPanel con Let's Encrypt, la renovación automática ya está configurada. El sistema renovará el certificado 30 días antes del vencimiento.
renewal-auto.sh (método manual para VPS)
En servidores VPS donde gestionas SSL desde la línea de comandos, usa Certbot:
certbot renew --dns-cloudflare --dns-cloudflare-credentials ~/.secrets/certbot/cloudflare.ini
Esto renueva todos los certificados que uses con el plugin DNS de Cloudflare. Requiere un archivo de credenciales de API de Cloudflare.
Verificar que la renovación funciona
Ejecuta un test de renovación sin hacer cambios reales:
certbot renew --dry-run
Si el test pasa, la renovación automática funcionará cuando corresponda.
Errores comunes con SSL wildcard
Error: "The certificate could not be issued with the included domains"
Causa más común: los registros TXT de validación DNS aún no se han propagado o tienen valores incorrectos.
Solución: espera más tiempo o verifica los valores exactos de los registros en tu panel DNS.
Error: "Too many certificates already issued for this domain"
Let's Encrypt tiene un límite de 50 certificados por dominio por semana.
Solución: espera una semana o usa un certificado existente hasta que el límite se reinicie.
El certificado se emite pero los subdominios muestran error
El certificado cubre *.dominio.cl y dominio.cl. Si un subdominio no carga con SSL, verifica que el DNS del subdominio apunta al mismo servidor donde está instalado el certificado.
Renovación automática no funciona
Causa: el proveedor de hosting no tiene AutoSSL configurado para Let's Encrypt, o el cron job de renovación está deshabilitado.
Solución: verifica en cPanel que AutoSSL está activo y que el servicio cron está ejecutándose.
Diferencia entre wildcard de nivel único y multi-nivel
Un wildcard *.tudominio.cl cubre solo subdominios de primer nivel:
tienda.tudominio.cl✓staging.tudominio.cl✓api.tudominio.cl✓
No cubre:
tienda.region.tudominio.cl(subdominio de segundo nivel)dev.tienda.tudominio.cl(subdominio de tercer nivel)
Para cubrir subdominios de segundo nivel, necesitarías un certificado SAN (Subject Alternative Name) que liste los dominios explícitamente, o un segundo wildcard si el proveedor lo permite.
Preguntas frecuentes
¿Un certificado wildcard cubre también el dominio principal? Sí. Un certificado *.tudominio.cl incluye también tudominio.cl como nombre alternativo (Subject Alternative Name). No necesitas un certificado separado para el dominio principal.
¿Puedo usar un certificado wildcard en varios servidores? El certificado se emite para el dominio y puedes instalarlo en cualquier servidor que hosting el mismo dominio. No está atado a un servidor específico.
¿Qué pasa si creo un nuevo subdominio después de obtener el wildcard? El nuevo subdominio estará cubierto automáticamente. No necesitas emitir un nuevo certificado.
¿Let's Encrypt wildcard funciona con todos los navegadores? Sí. Let's Encrypt es reconocido por todos los navegadores modernos desde hace años.
¿Puedo obtener un certificado wildcard para un dominio que no controlo completamente? No. Necesitas acceso a la gestión DNS del dominio para completar la validación. No puedes obtener un wildcard para un dominio que no te pertenece.
Conclusión
Un certificado SSL wildcard es la solución más práctica para cualquier proyecto con múltiples subdominios. Elimina la gestión individual de certificados, reduce costos y simplifica la renovación.
Let's Encrypt con AutoSSL de cPanel cubre la mayoría de los casos sin costo y con renovación automática. La validación DNS es el único paso que requiere atención adicional, pero una vez configurada, el mantenimiento es mínimo.
CTA: Planes de hosting con SSL incluido y AutoSSL automático