bg-tutorials

Comment installer un certificat SSL sur IIS 10 et d’autres versions

Ce guide vous montre comment installer un certificat SSL sur Microsoft IIS (Internet Information Services) sous Windows Server. Il couvre les deux façons dont un certificat parvient à IIS : compléter une demande en attente à partir d’un fichier .cer ou .p7b, et importer un fichier .pfx qui contient déjà la clé privée. Il inclut également une méthode PowerShell et l’étape de liaison qui permet réellement de servir le certificat.

Générer un code CSR

Avant de pouvoir installer un certificat, vous avez besoin d’un CSR (Certificate Signing Request) et de sa clé privée correspondante. Vous avez deux options :

  • Générez le CSR automatiquement avec notre générateur de CSR. Si vous créez le CSR en dehors d’IIS de cette manière, la clé privée est également générée en dehors d’IIS, vous devrez donc plus tard combiner le certificat émis et la clé dans un fichier .pfx. Consultez comment importer et exporter un fichier PFX dans IIS.
  • Générez le CSR directement sur le serveur en suivant notre tutoriel sur comment générer un CSR sur IIS. La clé privée reste sur le serveur, et l’autorité de certification (CA) renvoie un fichier .cer ou .p7b que vous complétez dans IIS.

Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis le certificat, poursuivez avec l’installation ci-dessous.

Avant l’installation : quel fichier avez-vous ?

Le chemin d’installation dépend de la façon dont le CSR a été généré. Identifiez d’abord votre situation, puis utilisez la méthode correspondante :

  • Vous avez généré le CSR dans IIS et la CA vous a renvoyé un fichier .cer ou .p7b. La clé privée existe déjà sur ce serveur sous forme de demande en attente, vous utilisez donc Compléter la demande de certificat (Option 1 ci-dessous).
  • Vous avez généré le CSR ailleurs (OpenSSL, cPanel, le générateur de CSR, ou un autre serveur) et vous avez un fichier .pfx qui regroupe le certificat et sa clé privée. Vous utilisez Importer (Option 2 ci-dessous).

Cette distinction est importante, car un certificat sans sa clé privée s’installera dans Certificats de serveur mais n’apparaîtra pas dans la liste déroulante de liaison, et ne pourra donc pas servir en HTTPS.

Installer un certificat SSL sur IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)

IIS 8 et les versions ultérieures partagent la même interface de gestion et le même processus. Si vous utilisez Windows Server 2012, 2012 R2, 2016, 2019, 2022 ou 2025, c’est ici votre section.

Option 1 : vous avez créé le CSR dans IIS (fichier .cer ou .p7b)

Étape 1 : Enregistrer le fichier de certificat

Téléchargez le fichier de certificat émis par la CA (généralement .cer ou .p7b) et enregistrez-le sur le serveur, par exemple sur le bureau ou dans n’importe quel dossier accessible.

Étape 2 : Ouvrir le Gestionnaire IIS

Ouvrez le Gestionnaire IIS en utilisant l’une des méthodes suivantes :

  • Appuyez sur Win + R, tapez inetmgr, puis appuyez sur Entrée, ou
  • Allez dans Démarrer > Outils d’administration Windows > Gestionnaire des services Internet (IIS).

Étape 3 : Compléter la demande de certificat

  • Dans le panneau Connexions à gauche, sélectionnez le nom de votre serveur.
  • Dans le panneau central, double-cliquez sur Certificats de serveur.
  • Dans le panneau Actions à droite, cliquez sur Compléter la demande de certificat.

Dans la boîte de dialogue qui s’ouvre :

  • Nom de fichier : parcourez et sélectionnez votre fichier .cer ou .p7b.
  • Nom convivial : saisissez un libellé permettant d’identifier le certificat plus tard, par exemple votredomaine.com 2026. Le nom convivial n’est qu’un libellé ; il n’a pas besoin de correspondre au domaine.
  • Magasin de certificats : choisissez Personnel. Si vous gérez de nombreux certificats sur de nombreux sites, vous pouvez choisir Hébergement Web à la place.
  • Cliquez sur OK.

Si vous voyez l’erreur Impossible de trouver la demande de certificat associée à ce fichier de certificat, le certificat ne correspond à aucun CSR en attente sur ce serveur. Cela signifie généralement que le CSR a été généré ailleurs. Ignorez cette option et utilisez l’importation du fichier .pfx décrite dans l’Option 2.

Étape 4 : Lier le certificat à votre site

Compléter la demande stocke le certificat, mais IIS ne le sert qu’une fois que vous l’attachez à un site via une liaison :

  • Dans le panneau Connexions, développez Sites.
  • Sélectionnez votre site web (par exemple Default Web Site).
  • Dans le panneau Actions, cliquez sur Liaisons.
  • Dans la fenêtre Liaisons de site, cliquez sur Ajouter.

Configurez la liaison :

  • Type : https
  • Adresse IP : Toutes non attribuées, ou une IP spécifique
  • Port : 443
  • Nom d’hôte : votre domaine (par exemple www.example.com)
  • Cochez Exiger l’indication du nom de serveur si vous hébergez plusieurs sites HTTPS sur la même adresse IP et le même port. Le SNI permet à chaque nom d’hôte de présenter son propre certificat.
  • Certificat SSL : sélectionnez le nom convivial que vous venez d’ajouter.

Cliquez sur OK, puis fermez la fenêtre des liaisons. IIS commence immédiatement à servir le HTTPS ; vous n’avez pas besoin de redémarrer le serveur.

Option 2 : vous avez un fichier .pfx (CSR créé en dehors d’IIS)

Si le certificat provient d’un autre outil ou serveur, importez le fichier .pfx, qui contient à la fois le certificat et sa clé privée.

Étape 1 : Importer le certificat

  • Ouvrez le Gestionnaire IIS, sélectionnez le nom de votre serveur, et double-cliquez sur Certificats de serveur.
  • Dans le panneau Actions, cliquez sur Importer.
  • Parcourez jusqu’à votre fichier .pfx et saisissez le mot de passe défini lors de l’exportation du fichier.
  • Choisissez le magasin de certificats Personnel (ou Hébergement Web) et cliquez sur OK.

Étape 2 : Lier le certificat à votre site

Il s’agit de la même étape de liaison que dans l’Option 1 :

  • Dans Connexions, développez Sites et sélectionnez votre site web.
  • Dans le panneau Actions, cliquez sur Liaisons, puis sur Ajouter.
  • Définissez le Type sur https, le Port sur 443, l’adresse IP et le nom d’hôte selon vos besoins, et cochez Exiger l’indication du nom de serveur si vous exécutez plusieurs sites HTTPS sur une seule adresse IP.
  • Sous Certificat SSL, choisissez le certificat que vous venez d’importer, puis cliquez sur OK et fermez.

Votre site est maintenant actif en HTTPS. Aucun redémarrage n’est nécessaire.

Certificats intermédiaires (facultatif mais recommandé)

Windows construit généralement la chaîne de certificats automatiquement à partir de son magasin système. Si un client signale une chaîne incomplète (par exemple, le certificat fonctionne dans un navigateur de bureau mais échoue sur mobile ou lors d’appels API), installez les certificats intermédiaires manuellement :

  • Appuyez sur Win + R, tapez mmc, puis appuyez sur Entrée.
  • Allez dans Fichier > Ajouter/Supprimer un composant logiciel enfichable > Certificats > Ajouter.
  • Choisissez Compte d’ordinateur > Suivant > Terminer > OK.
  • Développez Autorités de certification intermédiaires > Certificats.
  • Faites un clic droit sur Certificats, choisissez Toutes les tâches > Importer, et importez le fichier intermédiaire .crt ou .p7b fourni par la CA.

Installer avec PowerShell (tout IIS moderne)

Si vous automatisez les déploiements ou préférez la ligne de commande, vous pouvez importer un fichier .pfx et créer la liaison depuis une session PowerShell élevée. Exécutez PowerShell en tant qu’administrateur sur le serveur.

Tout d’abord, importez le fichier .pfx dans le magasin personnel de l’ordinateur local et récupérez son empreinte numérique (thumbprint) :

$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint

Ensuite, chargez le module IIS, ajoutez une liaison https sur le port 443, et attachez le certificat via son empreinte numérique :

Import-Module WebAdministration

New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1

$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")

Remplacez Default Web Site par le nom de votre site et www.example.com par votre nom d’hôte. La valeur -SslFlags 1 active le SNI ; omettez-la (ainsi que -HostHeader) pour une liaison basée sur une IP unique avec un seul certificat. Le nom du magasin My correspond au magasin Personnel dans lequel vous avez importé le certificat ci-dessus. Pour vérifier le résultat, listez les liaisons avec Get-WebBinding, ou vérifiez la couche HTTP.sys avec netsh http show sslcert.

Installer un certificat SSL sur IIS 7 (Windows Server 2008 / 2008 R2)

Les étapes principales correspondent à celles d’IIS 8 et 10, mais l’interface est plus ancienne. Windows Server 2008 et 2008 R2 ne sont plus pris en charge, il est donc conseillé de migrer ces charges de travail vers une version de Windows Server encore prise en charge dès que possible. Pour installer sur IIS 7 :

  • Ouvrez le Gestionnaire IIS, sélectionnez le nom du serveur, double-cliquez sur Certificats de serveur, puis cliquez sur Compléter la demande de certificat (ou Importer pour un fichier .pfx).
  • Si la finalisation de la demande semble échouer, appuyez sur F5 sur l’écran Certificats de serveur pour actualiser ; le certificat s’est souvent installé malgré le message.
  • Si cela échoue toujours, importez plutôt un fichier .pfx, comme dans l’Option 2 ci-dessus.
  • Liez le certificat de la même manière : Sites > votre site > Liaisons > Ajouter, saisissez https sur le port 443, puis sélectionnez le certificat.

Installer un certificat SSL sur IIS 5 & 6 (obsolète)

IIS 5 et 6 ne sont plus pris en charge depuis longtemps et ne devraient pas exécuter de sites publics. N’utilisez cette section que si vous maintenez une infrastructure héritée que vous ne pouvez pas encore remplacer :

  • Allez dans Démarrer > Outils d’administration > Gestionnaire des services Internet (IIS).
  • Faites un clic droit sur votre site, choisissez Propriétés, et ouvrez l’onglet Sécurité de répertoire.
  • Cliquez sur Certificat de serveur pour démarrer l’Assistant Certificat de serveur Web.
  • Choisissez Traiter la demande en attente et installer le certificat.
  • Localisez votre fichier .cer et terminez l’assistant.
  • Redémarrez le site afin qu’il serve le HTTPS.

Si les certificats intermédiaires ne sont pas fiables, importez-les manuellement via MMC, comme décrit ci-dessus.

Tester l’installation SSL

Après l’installation, analysez le certificat pour confirmer qu’il est correctement servi et que la chaîne est complète. Ouvrez votre site via https:// et vérifiez le cadenas, puis effectuez une vérification plus approfondie avec notre SSL Checker pour obtenir un rapport instantané sur le certificat, la chaîne et la prise en charge des protocoles.

Questions fréquemment posées

Où se trouve le certificat SSL sur IIS ?

Ouvrez le Gestionnaire IIS depuis Démarrer > Outils d’administration Windows > Gestionnaire des services Internet (IIS). Sélectionnez le nom du serveur dans le panneau Connexions, puis double-cliquez sur Certificats de serveur pour lister tous les certificats installés sur le serveur.

Comment mettre à jour ou renouveler un certificat SSL sur IIS ?

Renouveler un certificat signifie en émettre et en installer un nouveau. Générez un nouveau CSR, commandez le renouvellement, puis complétez la demande ou importez le nouveau .pfx dans Certificats de serveur. Dans les Liaisons de votre site, modifiez la liaison https et sélectionnez le nouveau certificat. Les certificats SSL/TLS publics sont actuellement limités à environ un an (398 jours), il est donc conseillé de prévoir de répéter cette opération chaque année, ou d’automatiser les renouvellements avec ACME.

Pourquoi mon certificat n’apparaît-il pas dans la liste déroulante de liaison IIS ?

La cause la plus fréquente est l’absence de clé privée. Si vous complétez une demande de certificat avec un fichier qui ne correspond pas à un CSR en attente sur ce serveur, IIS importe le certificat sans clé privée, il apparaît donc dans Certificats de serveur mais pas dans la liste déroulante de liaison. Importez plutôt le fichier .pfx qui contient la clé privée, puis liez-le.

Quelle est la différence entre Compléter la demande de certificat et Importer dans IIS ?

Compléter la demande de certificat termine un CSR qui a été généré sur ce serveur : cela associe le fichier .cer ou .p7b émis à la clé privée déjà en attente sous forme de demande. Importer permet d’ajouter un fichier .pfx qui regroupe déjà le certificat et sa clé privée, ce que vous utilisez lorsque le CSR a été généré ailleurs.

Dois-je redémarrer IIS après l’installation d’un certificat ?

Non. Une fois que vous avez ajouté la liaison https et sélectionné le certificat, IIS sert le HTTPS immédiatement. Un redémarrage n’est nécessaire que dans le flux de travail obsolète d’IIS 5 et 6.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.