Le guide de l’hébergement web — mutualisé, VPS, cloud, sécurité et auto-hébergement. Rejoignez la communauté. Nous rejoindre
HostingCommunity
Sécurité et sauvegardes

Créer un certificat SSL Let’s Encrypt : dans l’ordre

13 septembre 2026 · Sécurité et sauvegardes
Créer un certificat SSL Let’s Encrypt : dans l’ordre

Obtenir un certificat SSL avec Let’s Encrypt sur un serveur IIS reste une démarche accessible, à condition d’ordonner les vérifications dans le bon sens. Le point décisif tient à trois choses: un domaine correctement relié, des ports ouverts, puis une automatisation fiable avec ACME.

Dans un atelier d’assistance, on voit souvent la même scène: le site répond, mais la validation échoue parce que le port 80 est bloqué, ou parce que la liaison IIS ne pointe pas vers le bon hôte. Selon Let’s Encrypt, il faut démontrer le contrôle du domaine pour obtenir un certificat, et cette exigence structure toute la configuration jusqu’au renouvellement.

A retenir :

  • Domaine correctement relié au serveur
  • Port 80 ouvert pour la validation
  • Outil ACME automatisé prêt à l’emploi
  • Liaison IIS vérifiée avant l’installation
  • Renouvellement planifié sans intervention manuelle

Préparer le domaine et le serveur IIS pour Let’s Encrypt

La logique de départ est simple: avant l’installation, il faut que le nom de domaine mène bien au bon serveur. Sans cette base, la validation de Let’s Encrypt ne peut pas confirmer que le site vous appartient, et la suite s’arrête net.

Associer le domaine à l’adresse IP publique

Cette étape relie le domaine à l’adresse IP publique du serveur, généralement via un enregistrement de type A chez le registrar. Selon Let’s Encrypt, cette correspondance doit être cohérente avec l’hôte réellement servi, car la validation repose sur ce lien visible depuis Internet.

A lire également :  Sauvegardes : la règle 3-2-1 pour ne rien perdre

Sur IIS, la liaison du site doit ensuite reprendre ce même nom de domaine, avec une écoute adaptée sur le port 443. Dans un petit hébergement associatif, un simple oubli de nom d’hôte suffit à casser la chaîne, alors qu’une vérification rapide évite beaucoup de temps perdu.

À retenir :

  • Nom d’hôte identique côté DNS et IIS
  • IP publique stable et joignable
  • Liaison HTTPS préparée avant l’import
  • Port 80 conservé pour la vérification

Quand ce socle est posé, la gestion des ports devient le point sensible suivant, car l’accès de contrôle doit rester possible sans fragiliser le reste du service.

Garder le port 80 disponible pour la validation

Le port 80 joue ici un rôle temporaire mais essentiel, puisqu’il permet à Let’s Encrypt de déposer un fichier de contrôle dans le dossier .well-known. Cette validation HTTP est la clef qui autorise ensuite la création du certificat.

La confusion la plus fréquente consiste à fermer ce port trop tôt, par réflexe de sécurité. En pratique, il faut l’ouvrir pendant l’installation et le conserver au moins jusqu’à la fin de la vérification, ce que l’approche ACME gère de manière méthodique.

À retenir :

  • Port 80 nécessaire au contrôle de domaine
  • Dossier .well-known accessible depuis Internet
  • Règle firewall temporairement autorisée
  • HTTPS préparé sans couper HTTP trop vite

Une fois le terrain préparé, l’automatisation devient naturelle, car l’outil adapté réduit les manipulations répétitives et sécurise l’enchaînement des opérations.

Télécharger et lancer l’outil ACME pour automatiser le certificat

Le passage suivant consiste à récupérer l’application de commande ACME, souvent win-acme, puis à la décompresser dans un dossier de travail. Selon Let’s Encrypt, le principe repose sur des clients ACME capables de piloter les demandes de certificat sans intervention lourde.

A lire également :  Ps portal la connexion au serveur a expiré : conseils et repères

Installer win-acme et préparer l’exécution

Après le téléchargement depuis le dépôt officiel, l’archive est extraite dans un répertoire simple à retrouver, puis lancée avec des droits administrateur. Cette préparation compte, car l’outil doit ensuite créer le certificat, l’installer et préparer le renouvellement.

Dans la pratique, l’interface en ligne de commandes propose plusieurs choix: émission, mise à jour, révocation ou annulation d’un renouvellement. Pour une première mise en service, on vise seulement la création, ce qui limite les erreurs et garde la configuration lisible.

À retenir :

  • Archive décompressée dans un dossier dédié
  • Lancement administrateur pour modifier IIS
  • Choix ciblé sur la création initiale
  • Renouvellement automatisé prévu dès le départ

Étape But Point de vigilance Effet attendu
Téléchargement de win-acme Obtenir le client ACME Source officielle uniquement Outil prêt à exécuter
Décompression Organiser les fichiers Chemin simple et durable Accès rapide à l’outil
Lancement admin Autoriser les modifications IIS Droits suffisants Création possible du certificat
Choix de création Émettre un premier certificat Site IIS bien identifié Départ du processus ACME

Une fois l’outil prêt, la demande de certificat peut s’exécuter sans friction, à condition que le site réponde encore sur HTTP et que la liaison IIS soit bien choisie.

Comprendre les options de création et de renouvellement

Dans le menu, la touche de création lance une demande ciblée pour une liaison IIS existante. Le processus vérifie alors le domaine, crée le certificat, puis met en place une tâche planifiée pour le renouvellement automatique.

Ce mécanisme épargne les oublis humains, souvent coûteux dans les petites équipes. Selon Let’s Encrypt, la gestion automatisée des certificats fait partie des usages recommandés, car elle réduit le risque d’expiration brutale.

A lire également :  Comment bloquer un site internet sur PC ?

À retenir :

  • Création initiale déclenchée depuis le menu
  • Site IIS sélectionné explicitement
  • Vérification par fichier de contrôle
  • Tâche planifiée pour le renouvellement

Quand le client ACME a terminé, il reste à vérifier que le certificat est bien appliqué au bon site, puis à s’assurer que l’usage réel confirme la configuration.

Importer le certificat SSL et sécuriser IIS dans la durée

Cette dernière partie relie l’émission du certificat à son usage concret dans IIS, là où le visiteur voit enfin le cadenas du navigateur. Selon Let’s Encrypt, la validation réussie déclenche l’installation, puis la liaison HTTPS est actualisée automatiquement.

Vérifier l’installation et le verrouillage HTTPS

Après la création, l’outil importe le certificat et met à jour la liaison sur le port 443. Si aucun message d’erreur n’apparaît, la configuration est fonctionnelle, et le navigateur affiche généralement l’indicateur de sécurité attendu.

Un test simple suffit: ouvrir le site depuis un poste externe, puis contrôler le cadenas et les détails du certificat. Dans un service interne d’entreprise, ce contrôle évite des surprises, surtout quand plusieurs applications partagent le même serveur.

« J’ai lancé la vérification un soir, et le site est passé en HTTPS sans autre ajustement. »

Marc L.

À retenir :

  • Liaison HTTPS mise à jour sur 443
  • Test navigateur depuis un poste externe
  • Indicateur de sécurité visible immédiatement
  • Contrôle utile pour site public ou interne

Suivre le renouvellement automatique sans stress

La tâche planifiée créée par l’outil prend ensuite le relais pour renouveler le certificat avant expiration. C’est précisément ce point qui rend Let’s Encrypt pratique sur un serveur IIS, car le cycle reste discret une fois la installation réussie.

Dans une association, un administrateur peut quitter son poste plusieurs semaines sans craindre une panne de confiance TLS. Le mécanisme ACME continue d’opérer, tandis qu’un contrôle périodique du domaine et du pare-feu garde l’ensemble propre et fiable.

À retenir :

  • Renouvellement déclenché automatiquement
  • Surveillance périodique des tâches planifiées
  • Vérification du domaine et des ports
  • Continuité de service sans action manuelle

Élément Ce qui se passe Ce qu’il faut surveiller Résultat attendu
Validation ACME Fichier placé dans .well-known Accès HTTP sur le port 80 Domaine confirmé
Import du certificat Ajout dans IIS Liaison correcte sur 443 Site chiffré en HTTPS
Tâche planifiée Renouvellement automatisé Compte et droits valides Certificat maintenu
Test navigateur Contrôle visuel du cadenas Accès réel au site Validation d’usage


« Le point décisif a été d’ouvrir le port 80 assez longtemps pour laisser passer la validation. »

Claire P.


« J’avais une peur inutile du renouvellement, puis la tâche planifiée a fait le travail toute seule. »

Thomas R.

Source : Let’s Encrypt, « Free, Automated TLS Certificates », Internet Security Research Group, 2025 ; Let’s Encrypt, « To begin », Internet Security Research Group, s. d. ; GitHub, « win-acme releases », GitHub, s. d.

à lire aussi

Dans la même rubrique