Certificat SSL : c'est quoi et comment l'obtenir ?
Compilé et vérifié à partir des sources citées, revu par notre équipe éditoriale.
Quand l’adresse d’un site commence par https:// avec un cadenas juste à côté, c’est qu’il possède un certificat SSL. Un certificat SSL est un fichier numérique qui chiffre les données échangées entre le site et le visiteur, et qui authentifie l’identité du site. Aujourd’hui, il est quasiment indispensable : les navigateurs signalent les sites sans certificat comme « Non sécurisé », et Google considère le HTTPS comme un critère de classement. La bonne nouvelle, c’est que pour la plupart des sites, le SSL est désormais gratuit et installable en quelques minutes. Dans ce guide, on voit ce qu’est un certificat SSL, ses types, les options gratuites et payantes, comment l’obtenir et l’installer, comment le vérifier et le renouveler, étape par étape.
Un certificat SSL, c’est quoi ?
Un certificat SSL est un petit fichier de données installé sur le serveur web, qui remplit deux rôles[1] :
- Le chiffrement : il chiffre le trafic entre le site et le navigateur du visiteur ; une personne qui intercepterait la connexion (par exemple sur un Wi-Fi public) ne peut pas lire les mots de passe, les numéros de carte ou les données de formulaire.
- L’authentification : le certificat prouve, grâce à la signature d’une Autorité de certification (CA), que le nom de domaine appartient réellement à la personne ou à l’organisation qui l’affiche.
Le certificat contient la clé publique du site et ses informations d’identité ; la clé privée correspondante, elle, reste secrète sur le serveur. Quand le certificat est actif, l’adresse passe de http:// à https:// et le cadenas apparaît dans le navigateur.
« SSL ou TLS ? » Les certificats utilisés aujourd'hui reposent en réalité sur le protocole TLS (Transport Layer Security), le successeur du SSL. Mais par habitude, le secteur continue de dire « certificat SSL » ; en pratique, les deux désignent la même chose.
Pourquoi un certificat SSL est-il indispensable ?
- Sécurité : les mots de passe, paiements et données personnelles sont chiffrés.
- Avertissement du navigateur : sans SSL, Chrome ou Firefox affichent « Non sécurisé » et le visiteur s’en va.
- SEO : Google utilise le HTTPS comme critère de classement.
- Confiance : le cadenas et le https rassurent le visiteur et renvoient une image professionnelle.
Les types de certificats SSL
Les certificats ne se distinguent pas par la force du chiffrement, mais par le niveau de vérification d’identité. Le chiffrement est identique partout ; ce qui change, c’est à quel point la CA vous a vérifié[3] :
- VérifieUniquement la propriété du domaine
- DélaiQuelques minutes, automatique ; suffit pour ~95 % des sites
- VérifieLe domaine + l'identité de l'entreprise
- DélaiQuelques jours ; secteurs pro/réglementés
- VérifieLe plus en profondeur : existence légale + autorisation
- DélaiQuelques jours ; banques, grandes structures
- Wildcard*.mondomaine.com — tous les sous-domaines
- SANPlusieurs noms de domaine différents
Gratuit ou payant ?
- Gratuit (Let’s Encrypt) : l’autorité à but non lucratif Let’s Encrypt délivre des certificats DV gratuits et les renouvelle automatiquement grâce au protocole ACME. La plupart des hébergeurs le prennent en charge ; c’est largement suffisant pour un blog, un portfolio ou un site de petite entreprise.[2]
- Payant (auprès d’une CA) : on choisit un certificat payant lorsqu’on a besoin d’une validation OV/EV, d’une garantie/assurance, d’un support prioritaire ou de certaines exigences de conformité (par exemple DigiCert, Sectigo, GlobalSign). Le prix va de quasi gratuit pour un simple DV jusqu’à plusieurs centaines de dollars par an pour un EV.
Important : un certificat DV gratuit de Let's Encrypt offre exactement le même chiffrement (256 bits) qu'un certificat EV coûteux. Ce que vous payez, ce n'est pas le chiffrement, mais le niveau de vérification d'identité et les services associés.
Comment obtenir un certificat SSL ? (3 méthodes)
- Via le panneau d’hébergement (le plus simple — la bonne option pour la majorité) : si vous êtes en hébergement mutualisé, vous avez probablement cPanel ou Plesk. Dans cPanel, allez dans Security → SSL/TLS Status, cochez vos noms de domaine et cliquez sur Run AutoSSL. La plupart des hébergeurs installent alors automatiquement le certificat Let’s Encrypt gratuit en moins d’une journée.[4]
- Let’s Encrypt + Certbot (votre propre serveur/VPS) : si vous gérez votre serveur, lancez l’outil Certbot ; il obtient, installe et renouvelle automatiquement le certificat avant son expiration.[6]
- Achat auprès d’une CA (pour du OV/EV) : générez une CSR (Certificate Signing Request), envoyez-la à la CA, complétez la vérification d’identité, téléchargez le certificat, puis installez-le sur votre serveur.
Comment installer un certificat SSL acheté ?
Si vous avez acheté un certificat payant, dans cPanel : allez dans Security → SSL/TLS → Manage SSL Sites, collez le certificat et, si nécessaire, la clé privée, puis cliquez sur Install Certificate.[4] Avec Let’s Encrypt, aucun téléchargement ni installation manuelle : le panneau ou Certbot se charge de tout automatiquement.
Vérifier un certificat SSL
Voici comment vous assurer que votre certificat est bien actif et valide :
- Depuis le navigateur : cliquez sur le cadenas dans la barre d’adresse ; si le certificat est valide, un message « connexion sécurisée » et les informations du certificat s’affichent. L’adresse doit commencer par https://.
- Avec un outil en ligne : saisissez votre nom de domaine dans un outil comme SSL Labs SSL Test ; il indique la validité du certificat, sa date d’expiration, l’intégrité de la chaîne et une note de sécurité globale.[5]
Renouvellement : un SSL n’est pas valable indéfiniment
Les certificats ont une durée de validité. Un certificat Let’s Encrypt est valable 90 jours et se renouvelle automatiquement ; les certificats commerciaux durent généralement plus longtemps (mais le secteur raccourcit progressivement la durée maximale). Avec AutoSSL/ACME, le renouvellement est automatique ; avec un certificat manuel, si vous ne le renouvelez pas avant l’échéance, le navigateur affiche aux visiteurs un avertissement « certificat expiré ».
Récapitulatif rapide
| Question | Réponse courte |
|---|---|
| C’est quoi | Un fichier serveur qui chiffre la connexion + authentifie le site |
| Signe visible | https:// + cadenas |
| Types | DV (courant), OV, EV, Wildcard/SAN |
| Gratuit | Let’s Encrypt (DV), renouvellement automatique |
| Le plus simple | Panneau d’hébergement → AutoSSL cPanel |
| Installation | Automatique via le panneau, ou dans Manage SSL Sites |
| Vérification | Cadenas du navigateur + SSL Labs SSL Test |
| Renouvellement | Automatique en ACME/AutoSSL ; Let’s Encrypt 90 jours |
Foire aux questions
Un certificat SSL, c’est quoi ? C’est un fichier numérique installé sur le serveur web, qui chiffre la connexion entre le site et le visiteur et authentifie l’identité du site grâce à la signature d’une autorité de certification. Quand il est actif, l’adresse commence par https:// et un cadenas apparaît dans le navigateur.
SSL et TLS, c’est la même chose ? Les certificats utilisés aujourd’hui reposent sur le protocole TLS, successeur du SSL, mais le secteur continue par habitude de parler de « certificat SSL ». En pratique, les deux désignent la même fonction.
Comment obtenir un certificat SSL ? Le plus simple est d’installer le certificat Let’s Encrypt gratuit depuis votre panneau d’hébergement (dans cPanel : SSL/TLS Status → Run AutoSSL). Sur votre propre serveur, vous pouvez utiliser Certbot, et pour un besoin professionnel, acheter un certificat OV/EV auprès d’une CA.
Un certificat SSL gratuit est-il sûr ? Oui. Les certificats DV gratuits comme ceux de Let’s Encrypt offrent le même chiffrement (256 bits) que les certificats EV coûteux. Le prix ne paie pas le chiffrement, mais le niveau de vérification d’identité et des services comme la garantie ou le support.
Combien coûte un certificat SSL ? Quels sont les prix ? Les certificats DV simples sont gratuits (Let’s Encrypt) ou très peu chers ; les OV sont de gamme intermédiaire ; les EV peuvent atteindre plusieurs centaines de dollars par an. Pour la plupart des sites, un DV gratuit suffit.
Comment vérifier un certificat SSL ? Vous pouvez cliquer sur le cadenas dans la barre d’adresse du navigateur pour voir les informations du certificat ; vous pouvez aussi saisir votre nom de domaine dans un outil en ligne comme SSL Labs SSL Test pour contrôler la validité, la date d’expiration et la note de sécurité.
À quelle fréquence renouveler un certificat SSL ? Les certificats Let’s Encrypt sont valables 90 jours et se renouvellent généralement automatiquement ; les certificats commerciaux durent plus longtemps. Sans renouvellement automatique (ACME/AutoSSL), vous devez le renouveler manuellement avant l’échéance, sinon le navigateur affiche un avertissement d’expiration.
Sources
- Cloudflare — What Is an SSL Certificate? https://www.cloudflare.com/learning/ssl/what-is-an-ssl-certificate/
- Let’s Encrypt — FAQ / Certificats gratuits. https://letsencrypt.org/docs/faq/
- DigiCert — TLS/SSL Certificates (types). https://www.digicert.com/tls-ssl/tls-ssl-certificates
- GoDaddy — Install an SSL using AutoSSL on cPanel. https://www.godaddy.com/help/install-an-ssl-using-autossl-on-my-web-hosting-cpanel-41641
- Qualys SSL Labs — SSL Server Test. https://www.ssllabs.com/ssltest/
- Certbot (EFF) — Installation automatique de Let’s Encrypt. https://certbot.eff.org/