Hébergement & infrastructure

Certificats SSL : types, renouvellement et contenu mixte

La différence entre certificats de domaine, d'organisation et à validation étendue, le cycle de 90 jours de Let's Encrypt, et comment corriger le contenu mixte.

Équipe rabbitclipPublié: 5 min de lecture

En bref

Les certificats SSL existent en trois niveaux de validation : la validation de domaine (DV), qui confirme uniquement la propriété du domaine, la validation d'organisation (OV), qui confirme aussi l'existence de l'entreprise, et la validation étendue (EV), qui passe par les contrôles les plus stricts. La DV suffit pour la plupart des sites et est renouvelée automatiquement, gratuitement, tous les quatre-vingt-dix jours par des services comme Let's Encrypt ; OV et EV sont généralement choisis pour des sites d'entreprise ou financiers.

Quand le site d'une entreprise proposant un service de signature électronique affiche un avertissement de connexion non sécurisée parce que le certificat a expiré, cela signifie généralement que le renouvellement automatique a échoué silencieusement. Même avec un renouvellement automatisé, il reste nécessaire de vérifier séparément que le processus fonctionne réellement.

En quoi les types de certificats SSL diffèrent-ils ?

Un certificat SSL est un document numérique qui chiffre la connexion entre un site et un navigateur et vérifie l'identité du site. Les trois niveaux de validation montrent à quel point l'identité du site a été vérifiée en profondeur, pas la solidité du chiffrement.

  • Validation de domaine (DV) : confirme seulement que le domaine appartient au demandeur, délivrée en quelques minutes
  • Validation d'organisation (OV) : confirme que l'entreprise existe réellement, vérifiée face à des registres comme un registre du commerce
  • Validation étendue (EV) : le contrôle le plus strict, examinant en détail l'existence légale et l'activité de l'entreprise

Que signifie le cycle de quatre-vingt-dix jours de Let's Encrypt ?

Let's Encrypt est l'autorité de certification gratuite la plus utilisée, et elle délivre des certificats valables quatre-vingt-dix jours ; selon sa propre documentation, cette durée ne peut être prolongée et ne connaît aucune exception. Cette courte validité vise à limiter les dégâts si un certificat était un jour volé ou détourné.

Ce cycle court rend le renouvellement automatisé pratiquement indispensable ; un renouvellement manuel serait une tâche trop fréquente pour être suivie de façon fiable. Let's Encrypt recommande de renouveler tous les soixante jours, laissant les trente jours restants comme marge de sécurité en cas de problème.

Confirmer que le renouvellement automatique fonctionne vraiment

Le renouvellement automatique peut devenir un réglage que plus personne ne vérifie une fois en place ; une habitude de vérification régulière mérite d'être conservée.

  • Vérifier la date d'expiration du certificat depuis l'icône de cadenas du navigateur une fois par mois
  • Ajouter une vérification du certificat SSL à un outil de surveillance de disponibilité, pour qu'une alerte arrive un nombre de jours défini avant l'expiration
  • Passer en revue séparément les journaux côté serveur du processus de renouvellement à la recherche d'erreurs
  • Confirmer que le compte ayant le pouvoir de renouveler le certificat appartient toujours à la bonne personne, actuellement active

Quand un certificat wildcard a-t-il du sens ?

Un certificat wildcard couvre le domaine principal et tous les sous-domaines qui en dépendent, par exemple *.exemple.fr, avec un seul certificat ; inutile d'obtenir un certificat séparé pour boutique.exemple.fr, blog.exemple.fr et chaque autre sous-domaine. Cela fait gagner à la fois du temps et de la gestion continue pour une entreprise gérant plusieurs sous-domaines.

La contrepartie est que si le certificat d'un sous-domaine est un jour compromis, la même clé met en danger tous les autres sous-domaines aussi. Pour un petit nombre de sous-domaines à faible risque, un wildcard est pratique ; un sous-domaine gérant des paiements ou des connexions utilisateurs est mieux servi par son propre certificat séparé.

Qu'est-ce qu'une erreur de contenu mixte, et pourquoi apparaît-elle ?

Si une page se charge en https alors qu'une image, un script ou une feuille de style à l'intérieur est encore récupéré en http simple, le navigateur signale cela comme du contenu mixte. D'après la documentation sécurité de MDN, les navigateurs bloquent généralement cette requête silencieusement ou affichent un avertissement au visiteur.

Cette erreur vient le plus souvent d'une refonte de site ou d'un lien http codé en dur laissé par un ancien thème ; même avec un certificat valide installé, une seule mise à jour manquée dans la page peut casser le cadenas pour tout l'ensemble.

Comment trouver et corriger le contenu mixte ?

La console développeur du navigateur liste exactement quelle ressource s'est chargée en http ; c'est bien plus rapide que de parcourir la page à la main.

La correction durable consiste à remplacer les adresses http codées en dur par du https, ou à utiliser des adresses indépendantes du protocole. Une règle globale au site qui bascule chaque requête http vers https ajoute une couche de protection supplémentaire, mais ne remplace pas la correction de la source elle-même.

Erreurs fréquentes

La gestion des certificats est souvent configurée une fois puis oubliée ; trois erreurs se répètent pour cette raison.

  • Mettre en place le renouvellement automatique et ne plus jamais le vérifier
  • Ne pas remarquer que les e-mails de renouvellement atterrissent dans le dossier spam
  • Sauter la vérification du contenu mixte après une migration de site ou un changement de thème
  • Ne vérifier que la page d'accueil et manquer d'anciens liens http restants sur les pages internes

Installer un certificat SSL est ponctuel, mais le garder valide est une habitude constante. Choisir le bon type de certificat, confirmer que le renouvellement automatique fonctionne réellement, et scanner régulièrement le contenu mixte sont trois détails qui méritent d'être réglés avant de devenir un avertissement dans le navigateur. Un premier échange avec rabbitclip permet de passer en revue votre propre configuration de certificat et de sécurité.

Questions fréquentes

Quel type de certificat suffit pour une petite entreprise ?

La validation de domaine (DV) suffit pour la plupart des sites d'entreprise et des blogs. OV ou EV conviennent aux sites financiers ou à ceux qui ont besoin d'une confiance visible plus forte lors des paiements.

Un site devient-il inaccessible dès l'expiration d'un certificat ?

Le site se charge généralement encore, mais le navigateur affiche un avertissement de connexion non sécurisée ; beaucoup de visiteurs quittent la page dès qu'ils le voient.

Une erreur de contenu mixte est-elle toujours visible ?

Non, parfois le navigateur bloque la ressource silencieusement ; le problème ne se révèle alors que dans la console développeur ou par un élément manquant sur la page.

Faut-il encore vérifier une fois le renouvellement automatique en place ?

Oui. Les systèmes automatisés peuvent aussi échouer ; une courte vérification mensuelle repère le problème avant qu'un avertissement du navigateur ne le fasse.

Un certificat wildcard a-t-il du sens pour chaque sous-domaine ?

Non. C'est pratique pour des sous-domaines à faible risque, mais un sous-domaine gérant des paiements ou des connexions est plus sûr avec son propre certificat séparé.

Partager

Service liéCloud & infrastructureNous avons vu trop d’infrastructures qui peinent en grandissant et cèdent sous la charge ; c’est pourquoi nous construisons solide dès le départ. Nous pensons la sécurité et la continuité en premier, et prenons la charge technique sur nous.

Articles liés

Si vous ne savez pas par où commencer, ce n’est pas un problème ; vous êtes au bon endroit.

Le projet que vous avez en tête peut être déjà clair, ou encore une simple idée. Les deux nous conviennent. En un court appel, nous parlons ensemble d’où vous en êtes et où vous pouvez aller.

Fixons un appel
Parlons du projet