Aller au contenu principal

Comment ajouter un certificat SSL à votre site

· 7 minutes de lecture
Customer Care Engineer

Publié le 13 août 2026

Comment ajouter un certificat SSL à votre site

Un avertissement du navigateur n’est pas un petit problème cosmétique. Il peut empêcher un visiteur de remplir un formulaire, d’acheter un produit ou de faire confiance à une nouvelle entreprise. Si vous cherchez comment ajouter une protection par certificat SSL à un site web, l’objectif est simple : faire en sorte que chaque connexion à votre domaine utilise HTTPS et que cela reste ainsi.

La bonne nouvelle, c’est que la configuration SSL n’implique pas forcément de modifier des fichiers serveur à minuit. Les étapes exactes dépendent de l’endroit où votre site est hébergé, de la manière dont le certificat est émis et du fait que vous gériez un domaine ou plusieurs. Mais le processus suit toujours le même chemin : préparer le domaine, valider la propriété, installer le certificat, activer HTTPS et vérifier le résultat.

Ce que fait réellement un certificat SSL

Un certificat SSL permet des connexions HTTPS chiffrées entre le navigateur d’un visiteur et votre site web. Il protège les informations en transit, notamment les identifiants de connexion, les envois de formulaires de contact, les données de paiement et les cookies de session. Il confirme également que le visiteur a atteint le domaine nommé dans le certificat, plutôt qu’un site d’usurpation.

Pour la plupart des propriétaires de sites web, TLS est le terme technique le plus exact, mais SSL reste le nom que les gens utilisent. Ce qui compte d’un point de vue opérationnel, c’est l’icône de cadenas, l’adresse https:// et une chaîne de certificats valide à laquelle les navigateurs peuvent faire confiance.

HTTPS est désormais la base attendue pour chaque site, pas seulement pour les boutiques et les plateformes d’adhésion. Un simple portfolio peut perdre en crédibilité sans cela. Une page de connexion WordPress sans cela représente un risque de sécurité qui n’attend qu’une occasion facile.

Avant d’ajouter un certificat SSL

Commencez par le domaine lui-même. Il doit pointer vers le serveur où le site web est hébergé. Si les enregistrements DNS mènent encore ailleurs, une autorité de certification automatisée ne peut pas confirmer que vous contrôlez le domaine, et la validation échouera.

Vous devez également décider quels noms le certificat doit couvrir. Un certificat pour example.com peut ne pas couvrir automatiquement www.example.com. Si les deux versions doivent fonctionner, incluez les deux noms ou redirigez l’une vers l’autre après l’installation. Pour des sous-domaines tels que shop.example.com ou mail.example.com, vous pouvez avoir besoin de noms supplémentaires, d’un certificat wildcard ou de certificats distincts.

Vérifiez que les ports 80 et 443 sont ouverts dans le pare-feu de votre serveur et dans les règles de sécurité du cloud. Le port 80 est souvent nécessaire pour la validation HTTP, tandis que le port 443 transporte le trafic HTTPS chiffré. Fermer l’un ou l’autre sans l’avoir planifié peut transformer un certificat parfaitement valide en site web inaccessible.

Enfin, assurez-vous que la date et l’heure du serveur sont correctes. La validité du certificat est sensible au temps. Une horloge serveur mal configurée crée des erreurs déroutantes qui semblent bien plus graves qu’elles ne le sont.

Choisir la bonne méthode de certificat

La plupart des petits sites devraient utiliser un certificat gratuit validé par domaine avec renouvellement automatique. Il fournit le même niveau de chiffrement qu’un certificat payant validé par domaine. La différence concerne généralement l’assistance, les conditions de garantie, le type de validation et les options de gestion, et non le fait que le trafic soit chiffré.

Un certificat payant peut avoir du sens lorsqu’une entreprise a besoin d’une validation de l’organisation, d’un accord d’assistance spécifique ou d’un produit de certificat exigé par sa politique interne. Les équipes plus importantes peuvent aussi préférer un flux de travail de certificats géré, car il leur donne un responsable clairement identifié, des rappels de renouvellement et une visibilité centralisée.

Il existe trois niveaux de validation courants. La validation de domaine confirme le contrôle du domaine et constitue le choix pratique pour la plupart des sites web. La validation de l’organisation ajoute une vérification de l’entreprise. La validation étendue implique des vérifications plus poussées, mais les navigateurs modernes ne lui accordent plus le traitement visuel mis en avant qu’elle avait autrefois. N’achetez pas un certificat plus coûteux uniquement pour un badge de navigateur que les visiteurs ne verront pas.

Pour un panneau serveur, la voie la plus simple est généralement un outil de certificats intégré. FASTPANEL peut demander et installer des certificats via l’interface de gestion du site web, ce qui évite d’avoir à copier manuellement les fichiers de certificat dans les bons répertoires.

Comment ajouter un certificat SSL via un panneau d’hébergement

Les libellés diffèrent légèrement selon les panneaux de contrôle, mais le flux de travail est généralement court. Ouvrez les paramètres du site web ou du domaine, trouvez la section SSL ou sécurité, sélectionnez le domaine et choisissez l’option permettant d’émettre un certificat. Si le panneau propose une option automatique, sélectionnez-la sauf si vous avez une raison précise d’installer manuellement un certificat commercial.

Saisissez chaque nom d’hôte que vous souhaitez protéger. Au minimum, cela signifie souvent le domaine racine et la version www. Confirmez que le DNS est correct, puis soumettez la demande. L’autorité de certification vérifiera la propriété du domaine, généralement en recherchant un fichier de validation temporaire servi via votre site web sur le port 80.

Une fois la validation réussie, le panneau installe le certificat et la clé privée, les associe à la bonne configuration du site web et recharge le serveur web. C’est là qu’un panneau justifie sa place. La cryptographie n’est pas difficile, mais faire correspondre les fichiers, les hôtes virtuels et les autorisations sur plusieurs sites devient vite pénible.

Après l’installation, ouvrez le site avec https://. S’il se charge sans avertissement, le certificat est actif. Cependant, ce n’est pas l’étape finale. Vous devez encore faire de HTTPS la route par défaut pour chaque visiteur.

Rediriger le trafic HTTP vers HTTPS

Une adresse HTTPS fonctionnelle n’aide pas beaucoup si les résultats de recherche, les anciens favoris ou les liens internes envoient encore les utilisateurs vers HTTP. Configurez une redirection permanente de HTTP vers HTTPS au niveau du serveur web ou du panneau.

Pour Apache, cela est généralement géré via une règle d’hôte virtuel ou un fichier .htaccess. Pour Nginx, cela est généralement configuré dans le bloc serveur qui écoute sur le port 80. Un panneau d’hébergement peut souvent activer cela avec un paramètre tel que « forcer HTTPS » ou « rediriger vers HTTPS ». Utilisez l’option du panneau lorsqu’elle est disponible, car elle est plus facile à vérifier plus tard et risque moins d’entrer en conflit avec une configuration existante.

Ne créez pas de redirections à plusieurs endroits à la fois. Par exemple, une règle CDN, une extension WordPress et une redirection au niveau du serveur peuvent entrer en conflit ou créer une boucle de redirection. Choisissez une couche principale, testez-la et gardez la configuration facile à comprendre.

Vérifier le contenu mixte après l’installation

Un site peut avoir un certificat valide et tout de même afficher un avertissement du navigateur ou un cadenas incomplet s’il charge des images, des scripts, des polices ou des feuilles de style via des URL http://. C’est ce qu’on appelle le contenu mixte.

Ouvrez quelques pages clés, en particulier la page d’accueil, le formulaire de contact, la page de connexion et le tunnel de paiement si vous en avez un. Les outils de développement du navigateur peuvent afficher les ressources bloquées ou non sécurisées. Mettez à jour les liens HTTP codés en dur dans votre thème, votre constructeur de pages, le contenu de votre base de données ou vos scripts personnalisés afin qu’ils utilisent HTTPS ou des URL relatives lorsque c’est approprié.

Les sites WordPress doivent souvent aussi mettre à jour leur adresse WordPress et l’adresse du site en HTTPS. Soyez prudent avec les migrations et les outils de recherche et remplacement. Modifier chaque occurrence d’un domaine dans une base de données sans vérifier les données sérialisées peut casser les paramètres des extensions. Une méthode de remplacement adaptée à WordPress est plus sûre.

Installer manuellement un certificat acheté

Si vous avez acheté un certificat auprès d’un fournisseur commercial, le processus comporte quelques éléments supplémentaires. Commencez par générer une demande de signature de certificat, ou CSR, sur le serveur ou dans votre panneau de contrôle. Le CSR contient votre clé publique et les informations sur le domaine. La clé privée correspondante doit rester sur le serveur et ne doit jamais être partagée.

Soumettez le CSR au fournisseur de certificats et terminez son processus de validation. Selon le certificat, vous pouvez confirmer la propriété par e-mail, par enregistrement DNS ou par un fichier placé sur le site web. Lorsque le fournisseur émet le certificat, vous recevez généralement le certificat serveur et un ou plusieurs certificats intermédiaires qui forment la chaîne de confiance.

Dans l’écran d’installation SSL manuelle du panneau, collez ou téléversez le certificat, la clé privée et le bundle CA si nécessaire. Affectez le certificat au bon domaine, enregistrez la configuration et rechargez le serveur web. Si le navigateur indique que l’émetteur est inconnu, il manque souvent un certificat intermédiaire ou il est installé dans le mauvais ordre.

L’installation manuelle est raisonnable lorsque vous avez une exigence de conformité ou un contrat de certificat existant. Pour la protection courante des sites web, les certificats automatisés demandent généralement moins de travail et risquent moins d’expirer sans être remarqués.

Tester le certificat et le processus de renouvellement

Visitez à la fois http://yourdomain.com et https://yourdomain.com, avec et sans www si ces versions sont utilisées. La version HTTP doit rediriger une seule fois vers la version sécurisée. Vérifiez que l’adresse finale correspond au nom d’hôte couvert par le certificat.

Inspectez ensuite les détails du certificat dans le navigateur. Confirmez le nom de domaine, l’autorité émettrice et la date d’expiration. Si vous gérez des sites clients ou une grande liste de domaines, consignez quelque part la propriété du certificat et la responsabilité du renouvellement afin que toute l’équipe puisse les retrouver. Un avis d’expiration envoyé à une ancienne boîte de réception est une cause très fréquente de pannes évitables.

Pour les certificats émis automatiquement, confirmez que le renouvellement est activé et que le chemin de validation restera disponible. Le renouvellement peut échouer après un changement DNS, une migration de serveur, une mise à jour du pare-feu ou une nouvelle règle qui bloque les requêtes vers le répertoire de validation. Définissez un rappel pour vérifier les renouvellements avant la première date d’expiration plutôt que de supposer que l’automatisation n’a jamais besoin de supervision.

Problèmes SSL courants et leur signification

Une « non-correspondance du nom du certificat » signifie généralement que le visiteur a ouvert un nom d’hôte qui n’est pas inclus dans le certificat. Ajoutez ce nom d’hôte ou redirigez-le vers un domaine couvert. Une erreur « émetteur non approuvé » indique une chaîne de certificats manquante, un certificat auto-signé ou un certificat installé incorrectement.

Si l’émission échoue pendant la validation, vérifiez d’abord le DNS. Assurez-vous ensuite que le domaine se résout vers le bon serveur, que le port 80 est accessible et qu’aucun proxy ou règle de sécurité ne bloque la requête de validation. Si le site redirige chaque requête vers un endroit inattendu, examinez aussi temporairement ce comportement.

Une boucle de redirection est différente. Elle se produit lorsqu’une partie de la pile pense que la requête est en HTTP tandis qu’une autre force HTTPS de manière répétée. C’est courant derrière les proxys inverses et les CDN. Assurez-vous que le proxy envoie l’en-tête de protocole transféré correct et que votre application est configurée pour lui faire confiance uniquement lorsque cela est approprié.

SSL fait partie de ces tâches qui devraient devenir agréablement banales. Configurez-le une fois, forcez HTTPS, gardez les renouvellements visibles et laissez les visiteurs atteindre votre site sans qu’une page d’avertissement ne monte la garde à l’entrée.