Ce tutoriel vous montre comment installer un certificat SSL sur Proxmox Virtual Environment (Proxmox VE) afin que l’interface web soit servie via un HTTPS de confiance plutôt qu’avec le certificat auto-signé par défaut. Vous trouverez également le meilleur endroit pour acheter un certificat SSL abordable pour Proxmox.
Si vous avez déjà généré le code CSR et reçu vos fichiers SSL, passez directement aux instructions d’installation.
Générer un code CSR sur Proxmox
Pour obtenir un certificat SSL auprès d’une autorité de certification (CA) de confiance, vous devez d’abord générer un code CSR et l’envoyer au fournisseur du certificat. CSR signifie Certificate Signing Request : un bloc de texte codé contenant vos coordonnées, telles que le nom de domaine et l’identité de l’entreprise, ainsi que la clé publique qui sera intégrée à votre certificat.
Vous avez deux options :
- Générez le CSR automatiquement avec notre Générateur de CSR.
- Suivez notre tutoriel étape par étape sur comment créer un CSR sur Proxmox.
Soumettez le CSR à l’autorité de certification lors du paiement. Une fois que la CA a validé votre demande et émis le certificat, poursuivez avec l’installation ci-dessous.
Installer un certificat SSL sur Proxmox
Une fois que votre CA a signé le certificat et vous a envoyé les fichiers SSL par e-mail, vous pouvez commencer l’installation. Proxmox VE remplace son certificat auto-signé par défaut par votre certificat personnalisé. Vous n’avez pas besoin de modifier la configuration d’un serveur web ni de redémarrer Apache/Nginx manuellement, car Proxmox gère son propre service pveproxy.
Avant de commencer
- Ayez vos fichiers SSL signés par votre CA à portée de main.
- Assurez-vous que votre clé privée n’est pas protégée par un mot de passe ; Proxmox n’acceptera pas une clé chiffrée.
- Vous appliquez le certificat par nœud. Dans un cluster, répétez ces étapes sur chaque nœud que vous souhaitez sécuriser.
Ces étapes s’appliquent à Proxmox VE 7, 8, et à la version 9.x actuelle. Le processus de gestion des certificats est identique sur ces versions.
Étape 1 : Préparer les fichiers d’installation
Téléchargez l’archive ZIP que votre CA vous a envoyée et extrayez-la sur votre ordinateur. Pour activer le SSL sur Proxmox, vous avez besoin exactement de deux fichiers :
- fullchain.pem, votre certificat de serveur ainsi que tous les certificats intermédiaires (à l’exclusion du certificat racine), fusionnés en un seul fichier PEM.
- private-key.pem, votre clé privée au format PEM, sans mot de passe.
Selon votre CA, vous recevrez peut-être les certificats racine et intermédiaire sous forme de fichiers séparés ou regroupés dans un seul fichier .ca-bundle. Pour Proxmox, vous devez combiner votre certificat de serveur et le(s) certificat(s) intermédiaire(s) en un seul fichier fullchain.pem. Ouvrez un éditeur de texte brut et collez le contenu de chaque certificat dans un seul fichier.
L’ordre est important. Le fichier de chaîne complète doit commencer par votre certificat de serveur (feuille), suivi du ou des certificats intermédiaires. Chaque bloc de certificat s’étend de la ligne —–BEGIN CERTIFICATE—– à la ligne —–END CERTIFICATE—–, comme ceci :
-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
Étape 2 : Téléverser le certificat via l’interface graphique de Proxmox
L’interface web est la méthode la plus simple, surtout si vous gérez un seul nœud :
- Connectez-vous à l’interface web de Proxmox.
- Dans le panneau de gauche, développez Datacenter, sélectionnez votre nœud, puis allez dans System → Certificates.
- Sous pveproxy-ssl.pem, cliquez sur Upload Custom Certificate.
- Collez (ou téléversez) votre fichier fullchain.pem dans le champ Certificate Chain et votre fichier private-key.pem dans le champ Private Key.
- Cliquez sur Upload. Lorsque vous êtes invité à redémarrer le service web, confirmez. Proxmox recharge pveproxy et commence à servir votre nouveau certificat.
Après le redémarrage, rechargez l’interface web dans votre navigateur. Vous devriez maintenant voir votre certificat de confiance à la place du certificat auto-signé par défaut.
Alternative : installer le certificat en ligne de commande
Si vous préférez le shell, copiez vos fichiers fullchain.pem et private-key.pem vers le nœud via SSH (par exemple avec scp), puis utilisez l’outil intégré pvenode. Il vérifie que le certificat et la clé correspondent avant de les installer et peut redémarrer le proxy en une seule étape :
pvenode cert set fullchain.pem private-key.pem --force --restart
L’option –force écrase tout certificat personnalisé existant, et –restart recharge le service web pour que le changement prenne effet immédiatement.
Vous pouvez également placer les fichiers manuellement. Proxmox lit le certificat du nœud actif depuis /etc/pve/local/pveproxy-ssl.pem et sa clé depuis /etc/pve/local/pveproxy-ssl.key (où /etc/pve/local est un lien symbolique vers le répertoire du nœud actuel). Copiez vos fichiers à l’emplacement approprié, en ajustant les chemins source selon vos propres fichiers :
cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key
Redémarrez ensuite l’interface web pour charger le nouveau certificat :
systemctl restart pveproxy
Vous devriez voir un message de journal confirmant que Proxmox utilise désormais votre nouveau certificat.
Alternative : obtenir un certificat gratuit avec l’ACME intégré de Proxmox (Let’s Encrypt)
Proxmox VE est fourni avec un client ACME natif, ce qui vous permet d’émettre et de renouveler automatiquement un certificat Let’s Encrypt gratuit sans avoir à en acheter un ni à exécuter d’outils externes. C’est idéal lorsque votre nœud dispose d’un nom DNS public (le défi HTTP-01 nécessite que le port 80 soit accessible depuis Internet) ou lorsque vous pouvez utiliser un fournisseur DNS pris en charge pour le défi DNS-01.
- Allez dans Datacenter → ACME et enregistrez un compte sous Accounts (choisissez l’annuaire Let’s Encrypt et acceptez les conditions). Les comptes ACME sont configurés une seule fois au niveau du datacenter.
- Ouvrez votre nœud → System → Certificates, et sous ACME, ajoutez le ou les domaines pour ce nœud et sélectionnez votre type de défi (HTTP ou DNS).
- Cliquez sur Order Certificates Now. Proxmox effectue le défi, installe le certificat et le renouvelle automatiquement avant son expiration.
Tester votre installation SSL
Après avoir installé le certificat, effectuez une vérification rapide des erreurs et des vulnérabilités. Le moyen le plus rapide est d’ouvrir l’interface web de Proxmox dans votre navigateur et de confirmer que le cadenas affiche un certificat valide et de confiance avec le bon domaine et la bonne date d’expiration.
En ligne de commande, vous pouvez consulter exactement ce que le nœud diffuse sur son port par défaut (8006) :
echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Cela affiche l’émetteur, le sujet et les dates de validité du certificat en cours d’utilisation. Pour une analyse externe complète, consultez notre guide sur le meilleur SSL Checker pour vérifier votre installation.
Où acheter le meilleur certificat SSL pour Proxmox ?
Lors de l’achat d’un certificat SSL, tenez compte du type de validation, du prix et du service client. Chez SSL Dragon, nous proposons l’une des gammes de certificats SSL les plus étendues, des prix très compétitifs et une assistance dédiée. Chaque certificat est émis par une autorité de certification de confiance et est entièrement compatible avec Proxmox Virtual Environment. Que vous ayez besoin d’un certificat de validation de domaine abordable ou d’un produit haut de gamme à validation étendue, nous avons ce qu’il vous faut.
Questions fréquemment posées
Chaque nœud sert son certificat personnalisé depuis /etc/pve/local/pveproxy-ssl.pem et la clé correspondante depuis /etc/pve/local/pveproxy-ssl.key. Le chemin /etc/pve/local est un lien symbolique vers le répertoire propre à ce nœud sous /etc/pve/nodes/<node>/. Si aucun certificat personnalisé n’est présent, Proxmox revient à son certificat auto-signé pve-ssl.pem.
Redémarrez le service proxy qui sert l’interface graphique :systemctl restart pveproxy
Si vous téléversez via l’interface graphique ou exécutez pvenode cert set ... --restart, Proxmox redémarre le service pour vous, vous n’avez donc pas besoin de cette commande.
La cause la plus fréquente est une clé protégée par mot de passe (chiffrée) ; Proxmox n’accepte qu’une clé PEM non chiffrée. Supprimez d’abord la phrase de passe avec openssl rsa -in private-key.pem -out private-key.pem. Vérifiez également que la clé correspond bien à votre certificat et que le certificat constitue bien une chaîne complète (feuille en premier, puis intermédiaires, racine exclue).
Oui. Proxmox VE dispose d’un client ACME intégré. Enregistrez un compte Let’s Encrypt sous Datacenter → ACME, ajoutez votre domaine et votre type de défi sous [node] → System → Certificates, puis commandez le certificat. Proxmox l’installe et le renouvelle automatiquement avant son expiration, sans téléversement manuel nécessaire.
Oui. Le certificat personnalisé est stocké par nœud, vous vous connectez donc à l’interface web propre à chaque nœud sur son propre nom d’hôte. Répétez le téléversement (ou la commande ACME) sur chaque nœud que vous souhaitez servir via un HTTPS de confiance.
En résumé
Installer un certificat SSL sur Proxmox VE consiste à construire un fichier PEM en chaîne complète, à le téléverser avec votre clé non chiffrée via System → Certificates (ou avec pvenode cert set en ligne de commande), puis à laisser Proxmox redémarrer son service pveproxy. Pour une configuration sans intervention, le client ACME intégré émet et renouvelle automatiquement un certificat Let’s Encrypt gratuit. Besoin d’abord d’un certificat ? Parcourez nos certificats SSL.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


