Offres spéciales RankerSquare Voir

Certificat SSL : c'est quoi et comment ça fonctionne

Certificat SSL : définition simple, fonctionnement, types DV, OV, EV et wildcard, installation et erreurs à éviter pour passer votre site en HTTPS.

Certificat SSL : la définition

Un certificat SSL est un fichier numérique installé sur un serveur web, qui atteste l'identité du propriétaire d'un nom de domaine et permet de chiffrer les informations échangées avec le visiteur. C'est lui qui fait passer votre adresse de « http:// » à « https:// ». C'est lui, aussi, qui déclenche l'affichage du cadenas dans la barre d'adresse. Sans ce fichier, aucune page ne peut être servie en HTTPS, et le navigateur affichera tôt ou tard un avertissement bien peu engageant.

Le sigle signifie Secure Sockets Layer. Ce protocole a été créé dans les années 1990 pour sécuriser les communications sur Internet, à une époque où tout circulait en clair. Le nom est resté dans le langage courant, même si la technologie réellement utilisée aujourd'hui porte un autre nom. Quand votre hébergeur, votre développeur ou votre agence parle de certificat SSL, de certificat SSL/TLS ou de HTTPS, il désigne la même chose.

SSL ou TLS : deux noms, une même fonction

Secure Sockets Layer a été remplacé par TLS, pour Transport Layer Security. Les anciennes versions de SSL sont abandonnées depuis longtemps : failles connues, chiffrement trop faible, etc. Un serveur correctement configuré en 2026 n'accepte plus que les versions récentes de TLS. L'expression « certificat SSL » survit par habitude, un peu comme on dit encore « frigo » pour un réfrigérateur : le fichier, lui, répond au standard X.509 et fonctionne avec TLS.

Ce que contient un certificat numérique

Un certificat n'est pas une boîte noire. C'est un fichier texte structuré, lisible, dont chaque champ a un rôle précis dans la chaîne de confiance. Votre navigateur lit ces champs un par un avant d'accepter la connexion.

  • Le ou les noms de domaine couverts par le certificat
  • L'identité du propriétaire : raison sociale, parfois ville et pays
  • La clé publique associée au serveur
  • Le nom de l'autorité de certification qui a délivré le fichier
  • Les dates de début et de fin de validité
  • La signature numérique de l'autorité, qui garantit que rien n'a été modifié
  • L'algorithme de chiffrement utilisé et l'empreinte du certificat

À quoi sert un certificat SSL ?

Trois missions, et elles sont inséparables. Protéger les informations qui transitent, prouver que le site est bien celui qu'il prétend être, et garantir que le contenu reçu n'a pas été altéré en route. Les deux premières intéressent directement vos clients. La troisième évite qu'un intermédiaire malveillant injecte une publicité ou un faux formulaire dans vos pages.

Protéger les données sensibles

Sur une connexion non chiffrée, tout ce que tape un internaute voyage en clair : mots de passe, numéro de téléphone, adresse, message envoyé depuis votre formulaire de contact. N'importe qui partageant le même réseau peut lire ce flux. Le chiffrement rend ces informations inexploitables pour un tiers. Pour un site qui encaisse des paiements, c'est non négociable : les transactions bancaires imposent le HTTPS, sans exception.

Prouver l'identité du propriétaire du site

Le chiffrement seul ne suffirait pas. Un pirate peut très bien monter un faux site, parfaitement chiffré, et récupérer les identifiants de vos clients. L'authentification répond à ce risque : l'autorité de certification vérifie, avant d'émettre le fichier, que le demandeur contrôle bien le domaine concerné. Cette validation est la raison d'être du système. Le cadenas aide donc à rassurer, mais c'est la vérification en amont qui compte vraiment.

Un prérequis pour le référencement et les paiements

Google considère le HTTPS comme un critère de qualité depuis plus de dix ans, et les navigateurs signalent activement les pages non sécurisées. Un site vitrine qui affiche « Non sécurisé » perd des contacts avant même d'avoir été lu. L'effet sur votre référencement naturel est indirect mais réel : moins de confiance, plus de rebond, des signaux dégradés. Sans compter les fonctions techniques qui exigent une connexion sécurisée pour fonctionner.

  • Les modules de paiement en ligne et les passerelles bancaires
  • La géolocalisation, l'accès à la caméra ou au micro depuis le navigateur
  • Les protocoles HTTP/2 et HTTP/3, qui accélèrent le chargement des pages
  • Les notifications web et les applications progressives
  • Les connexions sécurisées à une API tierce ou à un espace client

Comment fonctionne un certificat SSL ?

Le mécanisme combine deux familles de chiffrement. Une première phase, asymétrique, sert à établir la connexion et à échanger un secret. Une seconde phase, symétrique, chiffre ensuite tout le trafic avec ce secret, beaucoup plus rapidement. Cette bascule explique pourquoi le HTTPS ne ralentit pas un site correctement configuré.

La paire de clés publique et privée

Tout repose sur la paire de clés publique et privée générée sur votre serveur. La clé publique est diffusée à qui veut : elle est intégrée au certificat. La clé privée, elle, ne quitte jamais la machine. Ce qui est chiffré avec l'une ne peut être déchiffré qu'avec l'autre. Si la clé privée fuite, le certificat doit être révoqué immédiatement et réémis.

La poignée de main entre le serveur web et le navigateur

L'échange initial s'appelle le handshake, la poignée de main. Il dure quelques millisecondes et se joue avant l'affichage du premier pixel. Son rôle : vérifier à qui l'on parle, puis se mettre d'accord sur une clé de session partagée. Tout le dialogue entre le serveur web et le navigateur passe par ces étapes.

  • Le navigateur demande une connexion sécurisée au serveur
  • Le serveur fournit son certificat, qui contient sa clé publique
  • Le navigateur contrôle la signature de l'autorité, les dates de validité et le nom de domaine
  • Une clé de session unique est négociée à l'abri grâce à la clé publique
  • Le serveur la déchiffre avec sa clé privée, et les échanges chiffrés commencent

Le rôle de l'autorité de certification

Une autorité de certification est un organisme habilité à émettre des certificats après avoir vérifié l'identité du demandeur. Les navigateurs et les systèmes d'exploitation embarquent une liste d'autorités racines réputées de confiance, mise à jour automatiquement. Si votre certificat est signé par l'une d'elles, la chaîne est validée sans intervention de l'utilisateur. S'il est auto-signé, le navigateur avertit : personne d'extérieur ne garantit l'identité annoncée. C'est utile en développement local, jamais en production.

Les types de certificats SSL

DV, OV, EV : trois niveaux de validation

Le chiffrement est identique dans les trois cas. Ce qui change, c'est la profondeur du contrôle effectué avant de délivrer le fichier, et donc le degré de garantie apporté sur l'identité du propriétaire. Le choix du type de certificat dépend de ce que vous demandez à vos utilisateurs.

  • DV (Domain Validation) : l'autorité vérifie seulement que vous contrôlez le domaine, par e-mail ou par un enregistrement DNS. Émission en quelques minutes, idéal pour un site vitrine ou un blog.
  • OV (Organization Validation) : l'existence juridique de l'entreprise est contrôlée en plus. Compter quelques jours. Recommandé pour un espace client ou un extranet.
  • Le certificat EV (Extended Validation) : vérification renforcée de l'entité, avec pièces justificatives. Plutôt réservé aux banques, aux assurances et aux grandes plateformes de transactions.

Wildcard et multi-domaines

Un seul certificat peut permettre de couvrir plusieurs adresses, ce qui simplifie beaucoup l'administration. Un certificat wildcard protège un domaine et tous ses sous-domaines : boutique.monsite.fr, blog.monsite.fr, client.monsite.fr, etc. Un certificat multi-domaines, lui, regroupe des noms distincts dans un même fichier. Si vous gérez plusieurs noms de domaine ou une architecture par sous-domaines, cette option évite de multiplier les renouvellements.

Certificat SSL gratuit ou payant

Les certificats gratuits de type DV, délivrés notamment par Let's Encrypt, chiffrent exactement aussi bien que les payants. La plupart des hébergeurs les proposent en un clic, y compris OVH, et les renouvellent automatiquement tous les trois mois. Un certificat payant apporte autre chose : validation d'entreprise, wildcard, support dédié, garantie financière, durée de vie plus longue. Pour la très grande majorité des TPE et PME, le gratuit fait parfaitement le travail. Les différences de prix s'expliquent par le niveau de certification et les services associés, pas par la qualité du chiffrement.

Obtenir, installer et vérifier son certificat

La procédure est aujourd'hui largement automatisée chez les hébergeurs sérieux. Avant de pouvoir l'utiliser, il faut toutefois générer une demande de signature depuis le serveur, puis laisser l'autorité valider votre contrôle du domaine. Si votre hébergement web propose l'activation en un clic, tant mieux : vous n'aurez à gérer ni la clé privée, ni le renouvellement.

  • Générer la paire de clés et la demande de signature (CSR) sur le serveur
  • Transmettre la demande à l'autorité de certification choisie
  • Prouver le contrôle du domaine, souvent via un enregistrement DNS ou un fichier déposé à la racine
  • Installer le certificat et sa chaîne intermédiaire sur le serveur
  • Forcer la redirection de tout le trafic HTTP vers HTTPS
  • Mettre en place le renouvellement automatique et une alerte d'expiration

Comment vérifier qu'il est bien actif

Le cadenas ne dit pas tout. Cliquez dessus pour afficher le détail : nom du domaine couvert, autorité émettrice, date d'expiration. Un outil d'analyse SSL en ligne va plus loin et signale une chaîne incomplète, un protocole obsolète ou un nom de domaine mal couvert. Pensez à tester les deux variantes, avec et sans « www », ainsi que vos sous-domaines : une configuration DNS incomplète suffit à exposer une adresse oubliée.

Les erreurs courantes avec un certificat SSL

« Certificat SSL invalide » : les causes

C'est le message qui fait fuir les visiteurs, et il vient presque toujours d'un détail de configuration. Un site web avec un certificat expiré ou mal installé devient inaccessible pour une bonne partie du trafic, car la plupart des internautes n'ignorent pas l'avertissement du navigateur. Voici les causes que l'on rencontre le plus souvent.

  • Le certificat a expiré et le renouvellement automatique a échoué
  • Le nom de domaine demandé ne figure pas dans le certificat, typiquement le « www » oublié
  • La chaîne intermédiaire n'a pas été installée : certains navigateurs passent, d'autres non
  • Le certificat est auto-signé, donc rattaché à aucune autorité reconnue
  • L'horloge du poste client est déréglée, ce qui invalide les dates de validité
  • L'autorité a révoqué le certificat après une fuite de clé privée

Le contenu mixte, l'erreur qui casse le cadenas

Votre page est bien en HTTPS, mais elle appelle une image, un script ou une police en HTTP. Le navigateur dégrade alors l'affichage du cadenas, voire bloque la ressource. Le symptôme classique après une migration : des URL absolues en dur dans la base de données, des bannières historiques, un ancien plugin. La correction consiste à réécrire ces appels, y compris ceux servis par votre CDN, pour qu'absolument tout passe en HTTPS.

Oublier les redirections et les URL canoniques

Activer le HTTPS sans rediriger l'ancienne version revient à publier deux sites jumeaux. Les moteurs voient du contenu dupliqué, vos liens entrants se dispersent, vos statistiques se coupent en deux. Mettez en place une redirection 301 de http vers https pour chaque adresse, vérifiez les codes de réponse HTTP renvoyés, alignez vos balises canoniques et déclarez la bonne version dans la Search Console. Le travail consiste à choisir le bon certificat, à utiliser une configuration serveur à jour, puis à surveiller ces redirections dans le temps.

Questions fréquentes

C'est un fichier numérique installé sur un serveur, qui prouve l'identité d'un site et chiffre les informations échangées avec le navigateur du visiteur. Il est signé par une autorité de certification que les navigateurs reconnaissent. Sa présence déclenche le HTTPS et le cadenas. Son absence déclenche un avertissement de sécurité.

Non, le niveau de chiffrement est le même. Ce qui diffère, c'est la vérification réalisée avant émission et les services vendus autour : validation de l'entreprise, couverture wildcard, garantie, assistance. Un certificat gratuit couvre sans problème un site vitrine, un blog ou une petite boutique. Un espace client sensible ou une plateforme financière justifient une validation renforcée.

SSL, pour Secure Sockets Layer, est le protocole historique ; TLS en est le successeur et le seul encore utilisé aujourd'hui. Les versions SSL sont désactivées partout pour cause de failles. On parle donc de « certificat SSL » par habitude, alors que la connexion repose en pratique sur TLS. Le fichier, lui, est strictement le même.

À lire aussi. Sur le même thème.