Aller au contenu
Ingénierie 12 min de lecture

Certificat SSL, faut-il en payer un ?

Certificat SSL : ce que c'est, pourquoi votre site en a besoin, les types disponibles (DV, OV, EV), les prix en francs et comment l'installer sans erreur.

Partager
certificat SSL

Un certificat SSL est le verrou numerique qui chiffre les echanges entre votre site internet et les navigateurs de vos visiteurs. Sans lui, les donnees circulent en clair, les navigateurs affichent un avertissement “Non securise” et Google penalise votre referencement. Un certificat gratuit comme Let’s Encrypt suffit pour la plupart des sites vitrines, mais certaines situations justifient un certificat payant, et les prix varient de zero a plus de 1 000 francs par an selon le niveau de verification choisi.

Qu’est-ce qu’un certificat SSL ?

Un certificat SSL est un fichier numerique installe sur le serveur qui heberge votre site internet, et dont le role est de prouver que votre site est bien celui qu’il pretend etre, tout en chiffrant les donnees echangees entre le serveur et le navigateur du visiteur.

definition certificat SSL

Le sigle SSL signifie Secure Sockets Layer, un protocole invente par Netscape en 1995 pour securiser les premiers echanges commerciaux sur internet. Ce protocole a depuis ete remplace par TLS (Transport Layer Security), qui corrige les failles de securite des anciennes versions de SSL, mais le terme “certificat SSL” est reste dans le langage courant, y compris chez les hebergeurs et les fournisseurs de certificats. Quand on parle de certificat SSL aujourd’hui, on parle en realite de TLS 1.2 ou TLS 1.3, les deux versions encore acceptees par les navigateurs modernes.

Concretement, le certificat contient plusieurs informations : le nom de domaine auquel il est rattache, le nom de l’organisme qui l’a delivre (l’autorite de certification), une cle publique de chiffrement, une date de debut et une date d’expiration, et une signature numerique qui garantit que le certificat n’a pas ete falsifie. Quand un visiteur ouvre votre site, son navigateur verifie automatiquement ces informations en quelques millisecondes, sans que le visiteur n’ait a faire quoi que ce soit.

Le signe visible que ce processus fonctionne, c’est le petit cadenas dans la barre d’adresse et le prefixe “https://” au lieu de “http://”. Ce cadenas n’est pas un gage de fiabilite du site lui-meme (un site frauduleux peut aussi avoir un certificat), mais il garantit que la connexion entre votre navigateur et le serveur est chiffree, ce qui empeche quiconque d’intercepter les donnees en transit.

Comment fonctionne un certificat SSL ?

Le certificat SSL repose sur un systeme de chiffrement asymetrique qui utilise deux cles distinctes : une cle publique, accessible a tous, et une cle privee, connue du serveur seul.

fonctionnement SSL TLS

Quand un visiteur tape l’adresse de votre site ou clique sur un lien, son navigateur envoie une demande de connexion au serveur. Le serveur repond en envoyant son certificat SSL, qui contient la cle publique. Le navigateur verifie alors que le certificat est valide (non expire, delivre par une autorite reconnue, et rattache au bon nom de domaine) puis utilise la cle publique pour chiffrer une cle de session temporaire qu’il renvoie au serveur. Le serveur dechiffre cette cle de session avec sa cle privee, et a partir de ce moment, toutes les donnees echangees entre le navigateur et le serveur sont chiffrees avec cette cle de session partagee.

Ce mecanisme, appele TLS handshake, se deroule en quelques dizaines de millisecondes, bien avant que la page ne commence a s’afficher. Le visiteur ne voit rien, ne fait rien, et pourtant ses donnees sont protegees des le premier octet transfere. Les mots de passe, les numeros de carte bancaire, les formulaires de contact et meme le simple contenu des pages transitent dans un tunnel chiffre que seuls le navigateur et le serveur peuvent lire.

La cle de session est detruite a la fin de la connexion, ce qui signifie que meme si quelqu’un parvenait a intercepter les donnees chiffrees, il ne pourrait pas les dechiffrer apres coup. C’est ce qu’on appelle le Perfect Forward Secrecy, et c’est une propriete de TLS 1.3, la version actuellement recommandee.

Pourquoi votre site internet a besoin d’un certificat SSL ?

Votre site a besoin d’un certificat SSL parce que sans lui, les navigateurs avertissent activement vos visiteurs que la connexion n’est pas securisee, ce qui suffit a faire fuir la majorite d’entre eux avant meme qu’ils aient lu une seule ligne de votre contenu.

securite site internet SSL

Google Chrome, qui represente environ 65 % du marche des navigateurs en France et en Suisse, affiche la mention “Non securise” dans la barre d’adresse de tout site qui ne dispose pas d’un certificat SSL valide. Firefox, Safari et Edge font de meme. Pour un site vitrine, un blog professionnel ou une boutique en ligne, cet avertissement est un repoussoir immediat qui entame la confiance avant toute interaction, surtout quand un visiteur s’apprete a remplir un formulaire de contact ou a saisir ses coordonnees de paiement.

L’impact sur le referencement naturel est lui aussi reel. Google a confirme en 2014 que le protocole HTTPS est un signal de classement, et depuis lors, les sites sans certificat SSL sont systematiquement desavantages par rapport a leurs concurrents equivalents qui utilisent HTTPS. Ce n’est pas le facteur de classement le plus puissant (le contenu et les liens restent devant), mais c’est un facteur binaire : soit vous l’avez, soit vous ne l’avez pas, et ne pas l’avoir vous place automatiquement derriere ceux qui l’ont.

Il y a aussi l’aspect juridique. Le RGPD en Europe et la nLPD en Suisse imposent de proteger les donnees personnelles collectees via votre site. Si vous avez un formulaire de contact, un espace client, une newsletter ou toute autre fonctionnalite qui recueille des informations personnelles, le chiffrement des echanges par SSL/TLS n’est pas un luxe technique, c’est une obligation legale dont le non-respect peut entrainer des sanctions. Pour en savoir plus sur les obligations legales de votre site, consultez notre article sur les mentions legales obligatoires.

Quels sont les types de certificats SSL ?

Il existe trois niveaux principaux de certificats SSL, classes selon la rigueur de la verification effectuee par l’autorite de certification avant de delivrer le certificat.

types certificats SSL

Le certificat DV (Domain Validation) est le niveau de base. L’autorite de certification verifie uniquement que vous controlez le nom de domaine concerne, en general par un simple echange d’e-mail ou par la creation d’un enregistrement DNS. C’est le type de certificat fourni gratuitement par Let’s Encrypt, et c’est celui qui equipe la grande majorite des sites internet dans le monde. Le cadenas dans le navigateur est identique a celui d’un certificat plus couteux, et le chiffrement est tout aussi solide.

Le certificat OV (Organization Validation) ajoute une couche de verification : l’autorite de certification verifie non seulement que vous controlez le domaine, mais aussi que votre entreprise existe legalement, en consultant les registres officiels (registre du commerce, Kbis, IDE en Suisse). Le nom de votre entreprise apparait dans les details du certificat, visibles quand un visiteur clique sur le cadenas. C’est un choix pertinent pour les entreprises qui traitent des donnees sensibles et souhaitent que leurs clients puissent verifier l’identite de l’organisation derriere le site.

Le certificat EV (Extended Validation) est le niveau le plus exigeant. L’autorite de certification effectue un audit approfondi qui inclut la verification de l’existence physique de l’entreprise, de son statut juridique, de son adresse et de l’identite du demandeur. Ce processus prend plusieurs jours et coute nettement plus cher. Les navigateurs n’affichent plus la barre d’adresse verte qu’ils montraient autrefois pour les certificats EV (cette distinction visuelle a ete supprimee en 2019-2020), mais le nom de l’entreprise reste accessible dans les details du certificat.

Il existe aussi des variantes techniques independantes du niveau de validation : le certificat wildcard, qui couvre un domaine et tous ses sous-domaines (par exemple *.votresite.ch couvre shop.votresite.ch, blog.votresite.ch, etc.), et le certificat SAN (Subject Alternative Name) ou multi-domaines, qui couvre plusieurs noms de domaine differents sous un seul certificat.

TypeVerificationDelaiPrix annuel indicatif
DV (Domain Validation)Controle du domaine uniquementQuelques minutesGratuit (Let’s Encrypt) a 100 CHF
OV (Organization Validation)Domaine plus existence legale de l’entreprise1 a 3 jours100 a 400 CHF
EV (Extended Validation)Audit complet de l’entreprise3 a 10 jours200 a 1 500 CHF
Wildcard (DV ou OV)Selon le niveau choisiSelon le niveau80 a 600 CHF

Pour un site vitrine, un blog professionnel ou un petit site e-commerce, un certificat DV gratuit via Let’s Encrypt est largement suffisant. Si votre activite implique la collecte de donnees financieres ou medicales, ou si vous souhaitez afficher une verification d’entreprise dans le certificat, un certificat OV vaut la difference de prix. Le certificat EV n’a de sens que pour les grandes entreprises, les banques ou les plateformes qui traitent des volumes importants de transactions sensibles.

Combien coute un certificat SSL ?

Le prix d’un certificat SSL depend du type de validation (DV, OV, EV) et du fournisseur choisi, et il varie de zero franc a plus de 1 500 francs par an.

prix certificat SSL

Let’s Encrypt, un projet a but non lucratif soutenu par des entreprises comme Mozilla, Google, Cisco et l’Electronic Frontier Foundation, fournit des certificats DV gratuits qui se renouvellent automatiquement tous les 90 jours. La plupart des hebergeurs web modernes (Infomaniak, o2switch, OVHcloud, Hostinger, etc.) integrent Let’s Encrypt directement dans leur panneau de controle, ce qui signifie que vous pouvez activer un certificat SSL en quelques clics sans debourser un centime de plus que votre abonnement d’hebergement. C’est la raison pour laquelle la question “faut-il payer pour un certificat SSL ?” a une reponse simple pour la majorite des sites : non.

Si vous optez pour un certificat payant, les fournisseurs les plus connus sont DigiCert, Sectigo (anciennement Comodo), GlobalSign et SwissSign (une autorite de certification suisse, filiale de La Poste). Un certificat DV payant avec support technique coute entre 30 et 100 francs par an. Un OV se situe entre 100 et 400 francs par an, et un EV entre 200 et 1 500 francs par an selon le fournisseur et les options (wildcard, multi-domaines, garantie financiere en cas de compromission).

Chez la plupart des hebergeurs actuels, le certificat SSL est inclus dans le forfait d’hebergement sous forme d’un certificat Let’s Encrypt automatique. C’est le cas chez Infomaniak, o2switch, PlanetHoster et bien d’autres. Si votre hebergeur ne le propose pas ou facture un supplement pour un “certificat SSL” basique, c’est un signal qu’il est peut-etre temps de changer de prestataire.

Comment obtenir et installer un certificat SSL ?

La facon la plus simple d’obtenir un certificat SSL est de l’activer directement depuis le panneau de controle de votre hebergeur, ou il est souvent disponible en un clic sans aucune connaissance technique.

installer certificat SSL

Si votre hebergeur propose Let’s Encrypt (ce qui est le cas de la grande majorite), la procedure se resume a quelques etapes. Connectez-vous a votre espace d’administration (cPanel, Plesk, ou l’interface proprietaire de votre hebergeur). Cherchez la section “Securite” ou “SSL/TLS”. Activez le certificat pour votre nom de domaine. Le renouvellement se fait ensuite automatiquement tous les 90 jours sans intervention de votre part.

Si vous utilisez un site cree sur mesure avec un hebergement sur un serveur dedie ou un VPS, l’installation demande quelques commandes en ligne. Certbot, le client officiel de Let’s Encrypt, automatise l’obtention et le renouvellement du certificat sur les serveurs Apache et Nginx. La commande certbot --nginx -d votredomaine.ch installe et configure tout automatiquement en moins de deux minutes, et le renouvellement est gere par une tache cron (une commande automatique planifiee qui s’execute a intervalles reguliers) sans que vous ayez a y penser.

Pour un certificat payant (OV ou EV), le processus est different. Vous devez d’abord generer une demande de signature de certificat (CSR) sur votre serveur, puis la soumettre a l’autorite de certification de votre choix. L’autorite effectue ses verifications (consultation du registre du commerce, contact telephonique dans certains cas, verification de l’adresse), puis vous delivre le certificat que vous installez sur votre serveur. Votre hebergeur ou votre prestataire web peut s’occuper de cette procedure si vous ne souhaitez pas la gerer vous-meme.

Une fois le certificat installe, il reste une etape que beaucoup de sites negligent : la redirection de toutes les adresses HTTP vers HTTPS. Si un visiteur tape “http://votresite.ch” au lieu de “https://votresite.ch”, il doit etre redirige automatiquement vers la version securisee. Sans cette redirection, votre site est accessible en deux versions (securisee et non securisee), ce qui pose un probleme a la fois de securite et de referencement, car Google peut indexer les deux versions et diluer vos positions.

Quelles erreurs eviter avec un certificat SSL ?

L’erreur la plus frequente est de laisser un certificat expirer sans s’en rendre compte, ce qui provoque un avertissement de securite plein ecran dans le navigateur de chaque visiteur et bloque l’acces a votre site jusqu’au renouvellement.

erreurs certificat SSL

Les certificats Let’s Encrypt sont valables 90 jours et se renouvellent automatiquement si le mecanisme de renouvellement est correctement configure. Mais sur un serveur gere manuellement, il arrive que la tache automatique de renouvellement cesse de fonctionner apres une mise a jour du serveur, un changement de configuration ou une migration. La solution est de verifier periodiquement la date d’expiration de votre certificat (une verification simple a integrer dans votre routine de maintenance) et de mettre en place une alerte par e-mail quelques jours avant l’echeance.

Le contenu mixte est la deuxieme erreur classique. Votre site est en HTTPS, mais certaines ressources de la page (images, scripts, polices, videos) sont encore chargees en HTTP. Le navigateur bloque ces ressources ou affiche un avertissement, et le cadenas disparait ou se transforme en triangle d’alerte. Pour resoudre ce probleme, il faut identifier toutes les references “http://” dans le code de votre site et les remplacer par “https://” ou par des URL relatives (sans protocole). Un audit technique de votre site permet de detecter rapidement ces elements.

La boucle de redirection est une autre erreur frequente, surtout sur les sites WordPress utilisant un plugin de redirection HTTPS en plus de la redirection configuree au niveau du serveur. Le navigateur affiche un message “ERR_TOO_MANY_REDIRECTS” et la page ne se charge jamais. La cause est generalement une double redirection : le serveur redirige HTTP vers HTTPS, et le plugin fait la meme chose, ce qui cree une boucle sans fin. La solution est de ne configurer la redirection qu’a un seul endroit, de preference au niveau du serveur (dans le fichier .htaccess pour Apache ou dans la configuration Nginx).

Il y a aussi l’erreur du certificat installe sur le mauvais domaine. Si votre certificat est delivre pour “www.votresite.ch” mais que votre site est accessible aussi sur “votresite.ch” sans le “www”, les visiteurs qui arrivent sur la version sans “www” verront un avertissement de securite. La solution est soit d’utiliser un certificat qui couvre les deux variantes (la plupart des certificats Let’s Encrypt le font par defaut si vous les demandez), soit de rediriger systematiquement une variante vers l’autre.

Comment verifier que votre certificat SSL fonctionne ?

La verification la plus rapide est d’ouvrir votre site dans un navigateur et de verifier que le cadenas est bien present dans la barre d’adresse, sans triangle d’alerte ni mention “Non securise”.

verifier certificat SSL

En cliquant sur le cadenas, vous pouvez afficher les details du certificat : le nom de domaine couvert, l’autorite de certification qui l’a delivre, les dates de validite et le type de chiffrement utilise. C’est la premiere verification a faire apres l’installation, et celle a repeter chaque fois que vous modifiez la configuration de votre serveur ou que vous changez d’hebergeur.

Pour une verification plus approfondie, des outils en ligne gratuits comme SSL Labs (ssllabs.com/ssltest) analysent la configuration SSL/TLS de votre serveur et lui attribuent une note de A+ a F. Cette analyse detecte les versions de protocole obsoletes (SSL 3.0, TLS 1.0, TLS 1.1, qui ne doivent plus etre actives), les suites de chiffrement faibles, les problemes de chaine de certificats et d’autres failles potentielles. Un site correctement configure devrait obtenir une note A ou A+ sans difficulte particuliere.

Si votre site utilise des sous-domaines (blog.votresite.ch, app.votresite.ch, etc.), pensez a verifier chacun d’entre eux individuellement, car un certificat standard ne couvre que le domaine principal et le sous-domaine “www”. Les sous-domaines supplementaires necessitent soit des certificats dedies, soit un certificat wildcard qui couvre l’ensemble.

Pour les sites qui gerent des donnees sensibles, il est judicieux d’ajouter les en-tetes de securite HTTP complementaires : HSTS (HTTP Strict Transport Security) force les navigateurs a utiliser exclusivement HTTPS meme si le visiteur tape “http://”, et les en-tetes CSP (Content Security Policy) empechent le chargement de contenu mixte. Ces en-tetes ne remplacent pas le certificat, mais ils renforcent la securite globale de votre site.

Quand votre site est en ligne et que le cadenas apparait correctement, la derniere etape est de vous assurer que la structure de votre site et toutes vos pages internes utilisent bien des liens en HTTPS, pour eviter que le contenu mixte ne revienne progressivement au fil des mises a jour de contenu.

Questions fréquentes

En ce qui concerne le chiffrement, un certificat gratuit comme Let's Encrypt offre exactement le même niveau de protection qu'un certificat payant. La connexion entre le navigateur et le serveur est chiffrée de la meme facon. La difference se situe dans le niveau de verification d'identite : un certificat gratuit confirme seulement que vous controlez le domaine, tandis qu'un certificat payant OV ou EV verifie aussi l'existence legale de votre entreprise.

Un certificat DV gratuit via Let's Encrypt couvre la grande majorite des sites vitrines et blogs. Un certificat DV payant avec support technique coute entre 30 et 100 francs par an. Un certificat OV, qui affiche le nom de votre entreprise dans les details du certificat, coute entre 100 et 400 francs par an. Un certificat EV avec verification etendue coute entre 200 et 1 500 francs par an.

Ouvrez votre site dans un navigateur et regardez la barre d'adresse. Si vous voyez un cadenas ferme et que l'adresse commence par https, votre certificat est actif. Vous pouvez cliquer sur le cadenas pour afficher les details du certificat, y compris sa date d'expiration et l'autorite qui l'a delivre.

Les navigateurs affichent un avertissement de securite plein ecran qui bloque l'acces a votre site. La plupart des visiteurs quittent immediatement la page, ce qui fait chuter votre trafic du jour au lendemain. Google peut aussi retirer temporairement vos pages de ses resultats tant que le certificat n'est pas renouvele.

Google utilise le protocole HTTPS comme signal de classement depuis 2014. Un site sans certificat SSL est penalise dans les resultats de recherche par rapport a un concurrent equivalent qui utilise HTTPS. Le gain exact varie, mais l'absence de HTTPS est un desavantage net qui s'ajoute aux avertissements de securite qui font fuir les visiteurs.

Pour le chiffrement des transactions, oui. Let's Encrypt protege les donnees de paiement aussi bien qu'un certificat payant. Mais si votre boutique traite un volume important de commandes et que vous souhaitez afficher une verification d'entreprise dans le certificat pour rassurer vos clients, un certificat OV ou EV payant est plus adapte.

Newsletter

Rejoignez-nous !

Cet article vous a plu ? Recevez mes astuces et conseils pour réussir votre site ou votre SaaS, directement dans votre boîte mail. Pas de spam, désinscription en un clic.

En vous inscrivant, vous acceptez de recevoir mes articles par email. Vos données restent confidentielles, voir la politique de confidentialité .

Partager cet article
Nicolas Lecocq

Écrit par

Nicolas Lecocq

Développeur-entrepreneur entre la France et la Suisse, je conçois et développe des SaaS, des plateformes e-commerce et des applications métier sur-mesure.

Tous les articles