bg-tutorials

Tutoriels ACME

ACME (Automated Certificate Management Environment) est le protocole qui permet à un client de demander un certificat SSL, de prouver qu’il contrôle le domaine, puis de renouveler ce certificat plus tard sans que personne n’ait à ouvrir une console. Il devient plus important chaque année. Le CA/Browser Forum a limité la durée de vie des certificats à 200 jours depuis mars 2026, cette durée passera à 100 jours en mars 2027 et à 47 jours en mars 2029. À 47 jours, renouveler manuellement signifie environ huit renouvellements par an pour chaque certificat que vous possédez.

La majorité de la documentation sur ACME que vous trouverez suppose l’utilisation de Let’s Encrypt. Les clients sont les mêmes dans tous les cas : certbot, acme.sh, win-acme et cert-manager fonctionnent tous avec n’importe quelle autorité de certification compatible ACME. Ce qui diffère, c’est l’enregistrement. Les CA commerciales exigent une External Account Binding (EAB), une paire clé ID et clé HMAC délivrée avec votre commande qui relie le compte ACME à celle-ci. Les tutoriels ci-dessous suivent cette voie, car c’est la partie la moins bien documentée ailleurs, et c’est ce dont vous avez besoin avec un certificat compatible ACME émis par une autorité commerciale.

Choisissez le guide correspondant à ce sur quoi vous effectuez l’installation. Chacun couvre l’intégralité du parcours : l’enregistrement du compte ACME avec EAB, l’émission du certificat, son placement à l’endroit attendu par le logiciel, et la vérification que le renouvellement s’exécute ensuite de manière autonome. Si un client échoue déjà, allez directement au guide de dépannage à la fin.


Comment installer un certificat SSL ACME sur Apache et NGINX

Utilise Certbot à la fois sur les systèmes basés sur Debian et sur RHEL, avec les plugins Apache et NGINX qui modifient la configuration du serveur pour vous. Couvre les différences de packaging entre les distributions, les arguments d’External Account Binding requis par une CA commerciale, ainsi que le minuteur de renouvellement, dont le déclencheur est passé, dans Certbot 4.0, d’un délai fixe de 30 jours à un tiers de la durée de vie restante du certificat.


Comment installer un certificat SSL ACME sur LiteSpeed

Utilise acme.sh avec validation par webroot, et couvre les deux éditions, OpenLiteSpeed et LiteSpeed Enterprise, dont les racines de documents et les commandes de rechargement diffèrent. Inclut la configuration du listener dans la console WebAdmin qui fait que le serveur diffuse réellement le nouveau certificat, ainsi que le hook de rechargement qui applique chaque renouvellement sans interrompre les connexions.


Comment installer un certificat SSL ACME sur Windows IIS

Utilise win-acme, exécuté depuis une fenêtre PowerShell en mode administrateur, avec les arguments source, store, installation, répertoire ACME et EAB réunis dans une seule commande. Le certificat est placé dans le magasin de certificats Windows, la liaison HTTPS est créée ou mise à jour dans IIS, et une tâche planifiée gère le renouvellement. Couvre quelle version télécharger et où se trouve la configuration propre à chaque point de terminaison.


Comment installer un certificat SSL ACME sur cPanel

Utilise acme.sh exécuté en tant qu’utilisateur du compte cPanel, avec validation par webroot par rapport à la racine de documents du site et le hook de déploiement cPanel intégré à acme.sh, qui appelle l’UAPI propre au panneau pour installer le certificat sur tous les domaines du compte couverts par le certificat. Rédigé pour les comptes disposant d’un accès shell, avec une note sur la démarche à suivre lorsque ce n’est pas le cas.


Comment installer un certificat SSL ACME sur Plesk

Utilise les extensions propres à Plesk SSL It! et ACME SSL, qui prennent en charge l’External Account Binding et gèrent la validation, l’installation, l’assignation et le renouvellement directement depuis le panneau, sans aucun script. La méthode manuelle via acme.sh en SSH est ensuite abordée comme solution de secours pour les cas non couverts par les extensions.


Comment installer un certificat SSL ACME dans Kubernetes

Utilise cert-manager, installé avec Helm depuis son registre OCI. Couvre le ClusterIssuer avec une section External Account Binding, l’encodage base64url sans padding requis par le secret EAB, le choix entre annoter un Ingress et écrire une ressource Certificate (faire les deux duplique le travail plutôt que de le renforcer), et la manière dont cert-manager décide du moment du renouvellement.


Comment installer un certificat SSL ACME sur des serveurs de messagerie

Utilise acme.sh avec un défi DNS-01, car un serveur de messagerie ne sert souvent aucun site web permettant une validation HTTP. Couvre le paramètre de fichier de chaîne de Postfix et le piège qui l’accompagne, les noms de paramètres TLS que Dovecot a renommés dans la version 2.4, Exim, ainsi que le rechargement dont chaque daemon a besoin une fois qu’un renouvellement a remplacé les fichiers.


Comment installer un certificat SSL ACME sur le protocole Remote Desktop

Utilise win-acme, qui ne dispose pas de plugin d’installation RDP dédié. La méthode qui fonctionne consiste à utiliser son plugin d’installation Script pointé vers ImportRDListener.ps1, un script PowerShell fourni avec win-acme qui écrit l’empreinte du nouveau certificat dans le listener RDP. Couvre la façon de vérifier que le listener l’a bien pris en compte.


Comment installer un certificat SSL ACME sur pfSense

Utilise le package ACME installé depuis le gestionnaire de paquets de pfSense, en parcourant ses trois onglets dans l’ordre. Couvre l’ajout de l’URL de répertoire d’une CA commerciale en tant que serveur personnalisé, car le formulaire de compte propose une liste déroulante plutôt qu’un champ URL, ainsi que le conflit entre la validation HTTP et la redirection propre au port 80 de l’interface web.


Comment installer un certificat SSL ACME sur le pare-feu OPNsense

Utilise le plugin officiel os-acme-client, en parcourant ses quatre pages de configuration dans l’ordre attendu par le plugin : un compte avec l’URL de la CA personnalisée et les identifiants EAB, un type de défi, une automatisation, puis le certificat lui-même. L’automatisation est ce qui redémarre les services utilisant le certificat après chaque renouvellement, et l’omettre est la raison habituelle pour laquelle un renouvellement semble ne pas prendre effet.


Comment installer un certificat SSL ACME sur FortiGate

Utilise le support ACME propre à FortiOS, si bien qu’aucun client externe n’intervient : un listener ACME lié à l’interface exposée sur internet, puis un objet certificat utilisant le protocole d’enrôlement acme2 avec l’URL de répertoire et les identifiants EAB de votre CA. Couvre la version de FortiOS requise, et les cas qui nécessitent encore un client externe, comme les wildcards.


Comment installer un certificat SSL ACME sur un NAS Synology

Utilise acme.sh sur un hôte Linux distinct avec un défi DNS, car un NAS se trouve généralement derrière un NAT, puis le hook de déploiement DSM intégré à acme.sh, qui transmet chaque renouvellement vers le NAS de manière autonome. Couvre les noms de variables d’environnement lus par le hook, qui sont sensibles à la casse et ne correspondent pas à ceux présentés dans les guides plus anciens.


Comment installer un certificat SSL ACME sur TrueNAS

Utilise acme.sh sur un hôte Linux distinct avec un défi DNS-01 et le hook de déploiement TrueNAS intégré à acme.sh, qui importe le certificat et l’assigne à l’interface web à chaque renouvellement. Couvre la création de la clé API avec laquelle le hook s’authentifie, la version de TrueNAS à cibler, et où en est aujourd’hui TrueNAS CORE.


Comment corriger les erreurs de certificat SSL ACME

Le guide de dépannage pour lorsqu’un client échoue. Les erreurs ACME ne sont pas propres à un client : chacun d’eux rapporte les types d’erreur lisibles par machine définis dans la RFC 8555, et le type indique quelle étape a échoué, qu’il s’agisse de votre client communiquant avec la CA, de la CA essayant de vous atteindre ou de vous résoudre, d’une décision de politique concernant le nom lui-même, ou d’un incident transitoire qu’il vaut la peine de réessayer. Couvre chaque type courant avec sa cause réelle et sa solution.


Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.