Objectif
Ce guide explique comment préparer un domaine pour HTTPS, demander ou installer un certificat SSL/TLS, vérifier son déploiement et diagnostiquer les erreurs les plus courantes. Il distingue le certificat, la configuration du serveur et le contenu du site : une page peut afficher une alerte même si le certificat est valide, par exemple lorsque des ressources sont encore chargées en HTTP.
La prévention associe un hébergement web adapté, un certificat SSL et le guide pour renforcer la sécurité de l’hébergement.
Les certificats automatisés reposent généralement sur une preuve de contrôle du nom de domaine. Avec ACME, cette preuve peut notamment passer par un fichier accessible en HTTP ou par un enregistrement DNS, selon la méthode choisie par l’outil d’émission [1] [2]. La disponibilité de l’émission, de l’installation automatique, des certificats wildcard ou de la gestion DNS dépend de votre forfait, du panneau et de vos droits : confirmez toujours ce qui est proposé dans l’Espace client NovaHoster.
Prérequis
| Élément | À vérifier avant de commencer |
|---|---|
| Domaine | Le domaine et les sous-domaines concernés sont correctement saisis, sans faute de frappe. |
| DNS | Les enregistrements A/AAAA ou CNAME pointent vers la destination attendue. Une ancienne adresse IPv6 peut détourner une partie du trafic. |
| Accès | Vous disposez des droits nécessaires dans l’Espace client et, si besoin, dans le panneau d’hébergement. |
| Site | Vous connaissez l’URL canonique du site et avez identifié les éventuels sous-domaines, redirections et services externes. |
| Maintenance | Vous avez une sauvegarde récente et un moyen de revenir à la configuration précédente. |
Procédure
1. Recenser les noms à sécuriser
Établissez la liste exacte des noms utilisés : domaine nu, www, sous-domaines applicatifs, espace d’administration et éventuels endpoints publics. Un certificat couvrant www.exemple.tld ne couvre pas nécessairement exemple.tld, et un certificat pour un domaine ne couvre pas automatiquement tous ses sous-domaines.
2. Vérifier la résolution DNS
Depuis l’Espace client, comparez les cibles DNS affichées avec celles communiquées pour votre hébergement. Si vous utilisez un DNS externe, effectuez la modification auprès de ce fournisseur. Ne modifiez pas au hasard les enregistrements de messagerie, notamment MX, SPF, DKIM et DMARC. Après une modification, la prise en compte peut être progressive : vérifiez la résolution depuis plusieurs réseaux avant de relancer une émission.
3. Vérifier l’éligibilité de la fonction
Ouvrez la rubrique de gestion du domaine, du site ou de la sécurité dans l’Espace client. Recherchez une action telle que Activer HTTPS, Certificat SSL/TLS ou Installer un certificat. L’intitulé, l’automatisation et les types de certificats disponibles ne sont pas nécessairement identiques pour tous les forfaits. Si l’option n’apparaît pas, vérifiez les droits du compte puis demandez au support si une activation manuelle est possible.
4. Lancer l’émission ou préparer l’installation manuelle
Si NovaHoster propose une émission automatisée, sélectionnez les noms à couvrir et validez la demande. Si une validation DNS ou HTTP est demandée, suivez précisément la valeur fournie ; ne remplacez pas une valeur de challenge par une autre. Pour une installation manuelle, préparez le certificat, la clé privée et, lorsque cela est requis, la chaîne intermédiaire. La clé privée est confidentielle : ne la transmettez jamais dans un ticket non chiffré ni dans un espace public.
5. Tester les deux variantes du domaine
Testez https://exemple.tld et https://www.exemple.tld, ainsi que chaque sous-domaine couvert. Vérifiez la date d’expiration, le nom présenté par le certificat, la chaîne de confiance et le code HTTP final. Un navigateur peut conserver une redirection ou une ressource en cache ; complétez le contrôle avec une fenêtre privée et un outil de vérification TLS de confiance.
6. Forcer les URL HTTPS avec méthode progressive
Mettez à jour l’URL de base de l’application et les URL absolues stockées en base de données lorsque cela est nécessaire. Ajoutez ensuite une redirection HTTP vers HTTPS au niveau approprié, après avoir confirmé que l’administration, les webhooks, les fichiers et les services tiers fonctionnent. Activez les mécanismes de sécurité plus stricts, comme HSTS, seulement après validation complète : HSTS rend les erreurs TLS plus contraignantes pour les navigateurs [3].
7. Contrôler le contenu mixte et les dépendances
Inspectez les images, feuilles de style, scripts, polices, iframes, appels AJAX et ressources de CDN. Remplacez les URL HTTP par HTTPS ou par des URL relatives lorsque cela est pertinent. Vérifiez aussi les règles de sécurité du navigateur, les certificats des API externes et les redirections en chaîne.
8. Vérifier le renouvellement
Un certificat automatisé doit être renouvelé avant son expiration. Pour les certificats Let’s Encrypt actuellement valables 90 jours, la recommandation d’intégration est de renouveler environ 30 jours avant l’expiration, avec une surveillance régulière de l’état du renouvellement [4]. Confirmez dans l’Espace client qui assure ce renouvellement et comment sont signalés les échecs ; ne supposez pas qu’un certificat installé manuellement sera renouvelé automatiquement.
Cas d’erreur et diagnostic
| Symptôme | Causes probables | Diagnostic et action |
|---|---|---|
| « Domaine non autorisé » ou challenge HTTP échoué | DNS incorrect, redirection qui bloque le challenge, proxy ou pare-feu | Vérifiez la résolution, l’accès public au chemin de validation et les journaux du panneau. Confirmez auprès du support si un proxy/CDN doit être ajusté. |
Certificat valide pour www mais pas pour le domaine nu | Nom absent des SAN du certificat | Demandez un certificat couvrant explicitement les deux noms, si votre offre et vos droits le permettent. |
| Alerte d’expiration | Renouvellement désactivé, tâche planifiée en échec ou validation impossible | Vérifiez la date, l’historique des tâches et les notifications dans l’Espace client. Ouvrez une demande avant l’expiration. |
| Cadenas absent malgré HTTPS | Contenu mixte ou ressource tierce en HTTP | Ouvrez la console du navigateur, corrigez chaque URL signalée et purgez le cache applicatif si nécessaire. |
| Boucle de redirection | HTTPS forcé à plusieurs niveaux, proxy mal détecté, règle contradictoire | Désactivez temporairement une seule règle à la fois, identifiez le premier saut et harmonisez le protocole transmis par le proxy. |
| Erreur de chaîne ou de certificat non approuvé | Chaîne intermédiaire manquante, certificat incorrect ou horloge système erronée | Vérifiez la chaîne fournie, le nom d’hôte et l’heure du client. Ne contournez pas l’alerte dans un environnement de production. |
Questions fréquentes
SSL et TLS désignent-ils la même chose ?
Puis-je utiliser un certificat wildcard ?
Dois-je rediriger immédiatement tout le site vers HTTPS ?
Le certificat protège-t-il automatiquement le contenu du site ?
Que dois-je transmettre au support en cas d’erreur SSL ?
Quand contacter l’Espace client
Utilisez l’Espace client pour vérifier l’état du certificat, les notifications, les droits, les tâches de renouvellement et les opérations disponibles pour votre forfait. Contactez NovaHoster si le domaine pointe correctement mais que la validation échoue, si un certificat semble installé sur le mauvais site, si le renouvellement est en échec ou si l’option attendue n’est pas disponible. Pour accélérer le diagnostic, joignez le domaine, le résultat du test et l’heure précise, sans secret ni donnée personnelle inutile.
Maillage interne suggéré
| Page cible | Ancre recommandée | Rôle |
|---|---|---|
| Guide « Sauvegarder et restaurer un site » | sauvegarder avant une modification | Prévenir les changements irréversibles. |
| Guide « Migrer un site vers NovaHoster » | préparer une migration avec HTTPS | Coordonner DNS, certificat et bascule. |
| Article « Ouvrir une demande de support efficace » | fournir les éléments de diagnostic | Structurer l’escalade technique. |
Sources techniques
[1]: https://letsencrypt.org/how-it-works/ « Let’s Encrypt — How It Works » [2]: https://letsencrypt.org/docs/challenge-types/ « Let’s Encrypt — Challenge Types » [3]: https://developer.mozilla.org/en-US/docs/Web/Security/Practical_implementation_guides/TLS « MDN — TLS configuration » [4]: https://letsencrypt.org/docs/integration-guide/ « Let’s Encrypt — Integration Guide »
Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.
Demander une vérification