Créer un certificat SSL Let’s Encrypt : dans l’ordre
Obtenir un certificat SSL avec Let’s Encrypt sur un serveur IIS reste une démarche accessible, à condition d’ordonner les vérifications dans le bon sens. Le point décisif tient à trois choses: un domaine correctement relié, des ports ouverts, puis une automatisation fiable avec ACME.
Dans un atelier d’assistance, on voit souvent la même scène: le site répond, mais la validation échoue parce que le port 80 est bloqué, ou parce que la liaison IIS ne pointe pas vers le bon hôte. Selon Let’s Encrypt, il faut démontrer le contrôle du domaine pour obtenir un certificat, et cette exigence structure toute la configuration jusqu’au renouvellement.
A retenir :
- Domaine correctement relié au serveur
- Port 80 ouvert pour la validation
- Outil ACME automatisé prêt à l’emploi
- Liaison IIS vérifiée avant l’installation
- Renouvellement planifié sans intervention manuelle
Préparer le domaine et le serveur IIS pour Let’s Encrypt
La logique de départ est simple: avant l’installation, il faut que le nom de domaine mène bien au bon serveur. Sans cette base, la validation de Let’s Encrypt ne peut pas confirmer que le site vous appartient, et la suite s’arrête net.
Associer le domaine à l’adresse IP publique
Cette étape relie le domaine à l’adresse IP publique du serveur, généralement via un enregistrement de type A chez le registrar. Selon Let’s Encrypt, cette correspondance doit être cohérente avec l’hôte réellement servi, car la validation repose sur ce lien visible depuis Internet.
Sur IIS, la liaison du site doit ensuite reprendre ce même nom de domaine, avec une écoute adaptée sur le port 443. Dans un petit hébergement associatif, un simple oubli de nom d’hôte suffit à casser la chaîne, alors qu’une vérification rapide évite beaucoup de temps perdu.
À retenir :
- Nom d’hôte identique côté DNS et IIS
- IP publique stable et joignable
- Liaison HTTPS préparée avant l’import
- Port 80 conservé pour la vérification
Quand ce socle est posé, la gestion des ports devient le point sensible suivant, car l’accès de contrôle doit rester possible sans fragiliser le reste du service.
Garder le port 80 disponible pour la validation
Le port 80 joue ici un rôle temporaire mais essentiel, puisqu’il permet à Let’s Encrypt de déposer un fichier de contrôle dans le dossier .well-known. Cette validation HTTP est la clef qui autorise ensuite la création du certificat.
La confusion la plus fréquente consiste à fermer ce port trop tôt, par réflexe de sécurité. En pratique, il faut l’ouvrir pendant l’installation et le conserver au moins jusqu’à la fin de la vérification, ce que l’approche ACME gère de manière méthodique.
À retenir :
- Port 80 nécessaire au contrôle de domaine
- Dossier .well-known accessible depuis Internet
- Règle firewall temporairement autorisée
- HTTPS préparé sans couper HTTP trop vite
Une fois le terrain préparé, l’automatisation devient naturelle, car l’outil adapté réduit les manipulations répétitives et sécurise l’enchaînement des opérations.
Télécharger et lancer l’outil ACME pour automatiser le certificat
Le passage suivant consiste à récupérer l’application de commande ACME, souvent win-acme, puis à la décompresser dans un dossier de travail. Selon Let’s Encrypt, le principe repose sur des clients ACME capables de piloter les demandes de certificat sans intervention lourde.
Installer win-acme et préparer l’exécution
Après le téléchargement depuis le dépôt officiel, l’archive est extraite dans un répertoire simple à retrouver, puis lancée avec des droits administrateur. Cette préparation compte, car l’outil doit ensuite créer le certificat, l’installer et préparer le renouvellement.
Dans la pratique, l’interface en ligne de commandes propose plusieurs choix: émission, mise à jour, révocation ou annulation d’un renouvellement. Pour une première mise en service, on vise seulement la création, ce qui limite les erreurs et garde la configuration lisible.
À retenir :
- Archive décompressée dans un dossier dédié
- Lancement administrateur pour modifier IIS
- Choix ciblé sur la création initiale
- Renouvellement automatisé prévu dès le départ
Étape
But
Point de vigilance
Effet attendu
Téléchargement de win-acme
Obtenir le client ACME
Source officielle uniquement
Outil prêt à exécuter
Décompression
Organiser les fichiers
Chemin simple et durable
Accès rapide à l’outil
Lancement admin
Autoriser les modifications IIS
Droits suffisants
Création possible du certificat
Choix de création
Émettre un premier certificat
Site IIS bien identifié
Départ du processus ACME
Une fois l’outil prêt, la demande de certificat peut s’exécuter sans friction, à condition que le site réponde encore sur HTTP et que la liaison IIS soit bien choisie.
Comprendre les options de création et de renouvellement
Dans le menu, la touche de création lance une demande ciblée pour une liaison IIS existante. Le processus vérifie alors le domaine, crée le certificat, puis met en place une tâche planifiée pour le renouvellement automatique.
Ce mécanisme épargne les oublis humains, souvent coûteux dans les petites équipes. Selon Let’s Encrypt, la gestion automatisée des certificats fait partie des usages recommandés, car elle réduit le risque d’expiration brutale.
À retenir :
- Création initiale déclenchée depuis le menu
- Site IIS sélectionné explicitement
- Vérification par fichier de contrôle
- Tâche planifiée pour le renouvellement
Quand le client ACME a terminé, il reste à vérifier que le certificat est bien appliqué au bon site, puis à s’assurer que l’usage réel confirme la configuration.
Importer le certificat SSL et sécuriser IIS dans la durée
Cette dernière partie relie l’émission du certificat à son usage concret dans IIS, là où le visiteur voit enfin le cadenas du navigateur. Selon Let’s Encrypt, la validation réussie déclenche l’installation, puis la liaison HTTPS est actualisée automatiquement.
Vérifier l’installation et le verrouillage HTTPS
Après la création, l’outil importe le certificat et met à jour la liaison sur le port 443. Si aucun message d’erreur n’apparaît, la configuration est fonctionnelle, et le navigateur affiche généralement l’indicateur de sécurité attendu.
Un test simple suffit: ouvrir le site depuis un poste externe, puis contrôler le cadenas et les détails du certificat. Dans un service interne d’entreprise, ce contrôle évite des surprises, surtout quand plusieurs applications partagent le même serveur.
« J’ai lancé la vérification un soir, et le site est passé en HTTPS sans autre ajustement. »
Marc L.
À retenir :
- Liaison HTTPS mise à jour sur 443
- Test navigateur depuis un poste externe
- Indicateur de sécurité visible immédiatement
- Contrôle utile pour site public ou interne
Suivre le renouvellement automatique sans stress
La tâche planifiée créée par l’outil prend ensuite le relais pour renouveler le certificat avant expiration. C’est précisément ce point qui rend Let’s Encrypt pratique sur un serveur IIS, car le cycle reste discret une fois la installation réussie.
Dans une association, un administrateur peut quitter son poste plusieurs semaines sans craindre une panne de confiance TLS. Le mécanisme ACME continue d’opérer, tandis qu’un contrôle périodique du domaine et du pare-feu garde l’ensemble propre et fiable.
À retenir :
- Renouvellement déclenché automatiquement
- Surveillance périodique des tâches planifiées
- Vérification du domaine et des ports
- Continuité de service sans action manuelle
Élément
Ce qui se passe
Ce qu’il faut surveiller
Résultat attendu
Validation ACME
Fichier placé dans .well-known
Accès HTTP sur le port 80
Domaine confirmé
Import du certificat
Ajout dans IIS
Liaison correcte sur 443
Site chiffré en HTTPS
Tâche planifiée
Renouvellement automatisé
Compte et droits valides
Certificat maintenu
Test navigateur
Contrôle visuel du cadenas
Accès réel au site
Validation d’usage
« Le point décisif a été d’ouvrir le port 80 assez longtemps pour laisser passer la validation. »
Claire P.
« J’avais une peur inutile du renouvellement, puis la tâche planifiée a fait le travail toute seule. »
Thomas R.
Source : Let’s Encrypt, « Free, Automated TLS Certificates », Internet Security Research Group, 2025 ; Let’s Encrypt, « To begin », Internet Security Research Group, s. d. ; GitHub, « win-acme releases », GitHub, s. d.
Dans la même rubrique
Sauvegarder les SMS sur PC : le paramétrage qui débloque
8 septembre 2026
Sauvegarder mail gmail sur disque dur : réglages et dépannage
8 septembre 2026