Toutes nos formules incluent un certificat Let's Encrypt, sans supplément, émis et renouvelé sans intervention de votre part. Ce guide explique ce qu'il fait, ce qu'il ne fait pas, et les deux ou trois situations où il demande votre attention.
Ce qu'il fait, ce qu'il ne fait pas
| Ce que le certificat garantit | Ce qu'il ne garantit pas |
|---|---|
| Que la liaison entre le visiteur et votre site est chiffrée | Que le contenu du site est honnête ou à jour |
| Que personne ne peut lire ni modifier les données en transit | Que le site est à l'abri d'une intrusion |
| Que le visiteur parle bien au domaine affiché | Que le site est bien tenu, sauvegardé ou sécurisé |
Autrement dit : le certificat protège le trajet, pas la maison. La sécurité du site lui-même est un autre sujet — voir Protéger votre compte et vos accès.
Pourquoi ce n'est plus une option
Un site servi en clair est signalé comme non sécurisé par tous les navigateurs actuels, dès qu'une page contient un champ de saisie. Les moteurs de recherche le pénalisent. Et un formulaire de contact non chiffré expose réellement ce que vos visiteurs y écrivent.
Ce que vous avez à faire
Rien. Le certificat est émis automatiquement une fois le domaine correctement dirigé vers votre hébergement, puis renouvelé automatiquement avant chaque échéance. Il n'y a pas de bouton à presser, pas de rappel à noter, pas de facture à prévoir.
La seule condition
Le certificat ne peut être émis que si le domaine pointe déjà vers nos serveurs. C'est une exigence de l'autorité de certification, pas une règle de notre part : elle vérifie que le demandeur contrôle bien le domaine.
Si vous venez de brancher un domaine, attendez la fin de la propagation. Le certificat suit tout seul.
Le contenu mixte, la panne la plus fréquente
Votre site répond en https://, mais le cadenas apparaît barré ou accompagné d'un avertissement. Dans presque tous les cas, la page est bien servie en chiffré mais appelle une image, une feuille de style ou un script en clair.
Les causes habituelles :
- un site migré depuis une ancienne adresse, dont la base contient encore des liens en
http://; - une image insérée avec son adresse complète plutôt qu'un chemin relatif ;
- un thème ou une extension qui appelle une ressource extérieure en clair.
La correction consiste à remplacer ces appels par des chemins relatifs, ou par la même adresse en https://. La plupart des systèmes de gestion de contenu proposent un outil de remplacement dans la base.
Forcer l'adresse chiffrée
Une fois le certificat en place, faites en sorte que http:// renvoie vers https://, pour que personne n'atterrisse par hasard sur la version en clair. La plupart des systèmes de gestion de contenu proposent l'option dans leurs réglages généraux. Si le vôtre ne la propose pas, ouvrez un ticket : nous vous indiquerons la marche à suivre pour votre hébergement.
Si l'adresse en https:// reste en défaut
| Ce que vous voyez | Cause la plus fréquente |
|---|---|
| Avertissement de sécurité sur un site tout neuf | Le domaine n'était pas encore dirigé au moment de l'émission. Attendez, puis signalez-le. |
| Le cadenas barré, mais le site s'affiche | Contenu mixte : voir plus haut. |
| L'avertissement ne vise qu'un sous-domaine | Le sous-domaine n'est pas couvert. Signalez-le en le nommant. |
| Le navigateur seul se plaint, les autres non | Cache local ou horloge du poste déréglée. |
Dans tous les cas non résolus, ouvrez un ticket en indiquant le nom de domaine et l'adresse exacte de la page qui déclenche l'avertissement.