bg-tutorials

Comment installer un certificat SSL sur Sentora

Ce guide vous montre comment installer un certificat SSL sur Sentora, le panneau de contrôle d’hébergement web open source dérivé de ZPanel. Il couvre la génération de la CSR, le collage du certificat, de la clé et du bundle CA dans le module Apache Admin de Sentora, et le renforcement de l’hôte virtuel résultant avec des paramètres TLS modernes.

Une remarque sur l’état de maintenance de Sentora

Avant de commencer : le développement officiel de Sentora a fortement ralenti au cours des dernières années. La version stable la plus récente sur le dépôt sentora/sentora-core est la v2.0.2 (mai 2024, PHP 7.4) ; la branche 2.1.x ciblant PHP 8.x est toujours marquée comme réservée au développement et non destinée à la production. Un fork communautaire, Sentora-NG, existe mais reste modeste. Si vous configurez un nouveau serveur, le successeur open source activement maintenu vers lequel la plupart des administrateurs se tournent est HestiaCP, un fork de VestaCP avec une interface similaire, une prise en charge actuelle de PHP et TLS, et Let’s Encrypt intégré. Pour un support commercial, Plesk est le choix habituel. Les étapes ci-dessous s’appliquent toujours à une installation Sentora existante, et le processus SSL n’a pas changé.

Générer un code CSR sur Sentora

Si vous avez déjà généré votre CSR et reçu le certificat émis par votre CA, passez directement à la section d’installation.

Chaque certificat SSL/TLS commercial commence par une CSR (Certificate Signing Request), un bloc de texte encodé qui contient votre domaine et vos coordonnées, et qui est associé à une clé privée. Vous avez deux options :

  • Générez la CSR automatiquement avec notre générateur de CSR. La CSR et sa clé privée sont produites dans votre navigateur, alors enregistrez la clé dans un endroit sûr : vous la collerez sur le serveur sous le nom yourdomain.key lors de l’installation.
  • Générez la CSR directement sur le serveur en suivant notre tutoriel sur comment générer une CSR sur Sentora.

Ouvrez la CSR avec n’importe quel éditeur de texte (par exemple le Bloc-notes), copiez le bloc entier (y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST), et collez-le dans le formulaire de commande. Après validation, la CA vous envoie par e-mail les fichiers du certificat émis.

Installer un certificat SSL sur Sentora

Sentora ne dispose pas d’un formulaire intégré pour coller un certificat SSL tiers comme le font cPanel ou VestaCP. L’installation se déroule en deux étapes : copier les fichiers du certificat sur le serveur, puis les rattacher à Apache via le module Apache Admin de Sentora afin que le panneau réécrive l’hôte virtuel lors de la prochaine synchronisation.

Étape 1 : préparer vos fichiers SSL

Une fois que l’autorité de certification a émis votre certificat, téléchargez l’archive ZIP et extrayez-la. Vous devriez obtenir trois fichiers :

  • Le certificat de serveur principal pour votre domaine (le fichier .crt).
  • La clé privée générée avec la CSR (le fichier .key).
  • Le bundle CA qui contient les certificats intermédiaires (le fichier .ca-bundle ou .crt fourni par la CA).

Certaines CA fournissent un seul fichier de chaîne combiné ; d’autres envoient la racine et l’intermédiaire dans des fichiers séparés. S’ils sont séparés, ouvrez-les dans un éditeur de texte brut et collez d’abord l’intermédiaire, puis la racine, dans un seul fichier enregistré sous le nom yourdomain.ca-bundle.crt. Ne laissez pas de lignes vides entre les certificats, et assurez-vous que chaque bloc conserve ses balises BEGIN CERTIFICATE et END CERTIFICATE.

Étape 2 : copier les fichiers sur le serveur

Ouvrez une session SSH vers le serveur et passez en root, soit en préfixant chaque commande avec sudo, soit en ouvrant un shell root avec sudo -i. Créez un répertoire SSL sous Apache et copiez-y les trois fichiers (utilisez scp, sftp, ou l’éditeur de votre choix pour les téléverser au préalable) :

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

En restreignant le fichier de clé au mode 600, vous empêchez les autres utilisateurs locaux de lire la clé privée.

Étape 3 : activer le module SSL d’Apache

Si le module SSL n’est pas déjà actif, activez-le et redémarrez Apache :

sudo a2enmod ssl
sudo service apache2 restart

La commande a2enmod ssl crée pour vous les liens symboliques mods-enabled/ssl.conf et mods-enabled/ssl.load, vous n’avez donc pas besoin de les créer manuellement. Vous pouvez confirmer que le module est chargé avec apache2ctl -M | grep ssl.

Étape 4 : ajouter l’hôte virtuel SSL via Apache Admin

Connectez-vous à Sentora en tant qu’administrateur, puis accédez à Admin > Module Admin > Apache Admin. Collez ce qui suit dans le champ Global Sentora entry, en ajustant les chemins de fichiers et les noms d’hôte selon votre installation :

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Remplacez panel.example.com et les noms de fichiers par votre nom d’hôte réel et les chemins de votre certificat. Enregistrez l’entrée. Sentora réécrit la configuration Apache lors de la prochaine synchronisation du démon (et à l’enregistrement), donc ne modifiez pas directement /etc/apache2/sites-available : le panneau l’écrasera.

À propos de SSLProtocol SSLv3 : d’anciens tutoriels Sentora, y compris des versions antérieures de celui-ci, collent SSLProtocol SSLv3 dans le champ Apache Admin. N’utilisez pas cette valeur. SSL 3.0 est compromis depuis la divulgation de POODLE en 2014 (CVE-2014-3566) et est désactivé dans tous les navigateurs modernes ; un hôte virtuel Apache qui impose SSLv3 refusera les clients modernes et serait de toute façon non sécurisé même s’ils l’acceptaient. Le bloc ci-dessus limite Apache à TLS 1.2 et 1.3 uniquement, ce qui constitue la référence sûre actuelle.

Étape 5 : redémarrer Apache

Après avoir enregistré l’entrée Apache Admin, testez la configuration et rechargez le service :

sudo apache2ctl configtest
sudo service apache2 restart

Si configtest affiche Syntax OK, le nouvel hôte virtuel est actif. Ouvrez le panneau via https://panel.example.com et vérifiez le cadenas.

Optionnel : utiliser Let’s Encrypt via le module Sencrypt

Si vous n’avez pas besoin d’un certificat payant, le module communautaire Sencrypt (maintenu sur TGates71/sencrypt par l’un des développeurs originaux de Sentora) émet et renouvelle automatiquement des certificats Let’s Encrypt gratuits pour le panneau et pour les domaines hébergés. Il est intégré à certaines installations de Sentora et disponible comme module complémentaire séparé pour d’autres ; une fois installé, allez dans Admin > Module Admin > Sencrypt SSL (ou Sencrypt sous Gestion de domaine pour un site hébergé), choisissez le domaine, et lancez l’action d’émission. Sencrypt effectue un challenge HTTP-01 sur le port 80 et place automatiquement le certificat, la clé et la chaîne résultants au bon endroit. Le domaine doit déjà pointer vers ce serveur dans le DNS pour que le challenge réussisse.

Tester l’installation SSL

Après avoir redémarré Apache, ouvrez votre site via https:// et vérifiez le cadenas. Pour une vérification plus approfondie confirmant la chaîne intermédiaire et la prise en charge des protocoles, passez le nom d’hôte dans notre SSL Checker. Si le rapport signale un intermédiaire manquant, rouvrez Apache Admin, vérifiez que le chemin dans SSLCertificateChainFile pointe bien vers le bundle CA copié à l’étape 2, enregistrez, puis redémarrez à nouveau Apache.

Questions fréquemment posées

Sentora est-il encore activement maintenu en 2026 ?

Le développement officiel de Sentora a fortement ralenti au cours des dernières années. La dernière version stable sur sentora/sentora-core est la v2.0.2 de mai 2024 (PHP 7.4), et la branche 2.1.x ciblant PHP 8.x est toujours signalée comme réservée au développement, sans support LTS ni flux actif de correctifs de sécurité. Un fork communautaire, Sentora-NG, existe mais reste modeste. La plupart des administrateurs à la recherche d’un successeur open source activement maintenu se tournent vers HestiaCP ; Plesk est le choix habituel pour un support commercial. Les installations Sentora existantes fonctionnent toujours et le processus SSL décrit ci-dessus installe toujours des certificats valides.

Où Sentora stocke-t-il les fichiers de certificat et de clé ?

Sentora n’impose pas d’emplacement fixe pour les certificats tiers. La convention utilisée dans ce guide est /etc/apache2/ssl/yourdomain.crt, yourdomain.key, et yourdomain.ca-bundle.crt, référencés depuis l’hôte virtuel que vous ajoutez via Apache Admin. Les certificats émis par le module communautaire Let’s Encrypt Sencrypt se trouvent dans le répertoire de données propre au module Sencrypt et sont automatiquement intégrés à Apache.

Pourquoi devrais-je éviter SSLProtocol SSLv3 dans l’entrée Apache Admin ?

SSL 3.0 a été compromis par l’attaque POODLE en 2014 (CVE-2014-3566) et a été retiré de tous les navigateurs majeurs depuis des années. Définir SSLProtocol SSLv3 force Apache à ne négocier que ce protocole, ce qui empêche les clients modernes de se connecter, et tout client qui parviendrait à se connecter serait exposé. Utilisez SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 pour n’autoriser que TLS 1.2 et 1.3, ce qui constitue la référence sûre actuelle.

Dois-je créer manuellement les liens symboliques pour mods-enabled/ssl.conf ?

Non. sudo a2enmod ssl crée pour vous les liens symboliques ssl.conf et ssl.load sous /etc/apache2/mods-enabled/. D’anciens tutoriels Sentora indiquent des commandes ln -s séparées, mais elles reproduisent ce que a2enmod a déjà fait. Exécutez apache2ctl -M | grep ssl pour confirmer que le module est chargé.

Puis-je modifier directement les fichiers de sites Apache au lieu d’utiliser Apache Admin ?

Vous le pouvez, mais la modification ne survivra pas. Sentora régénère la configuration Apache à partir de ses propres modèles à chaque synchronisation et écrasera tout ce que vous aurez ajouté manuellement dans /etc/apache2/sites-available. Utilisez le champ Global Sentora entry du module Apache Admin pour les directives globales, ou l’entrée par domaine pour un site unique, afin que Sentora conserve vos ajouts lorsqu’il réécrit la configuration.

Pourquoi le SSL Checker indique-t-il que ma chaîne est incomplète ?

La cause la plus courante est un chemin SSLCertificateChainFile manquant ou incorrect dans l’entrée Apache Admin. Vérifiez que le chemin pointe vers le fichier bundle CA copié à l’étape 2 et que le bundle contient tous les certificats intermédiaires entre votre certificat de domaine et la racine, chaque bloc étant délimité par les balises BEGIN CERTIFICATE et END CERTIFICATE. Enregistrez l’entrée Apache Admin, redémarrez Apache, puis relancez notre SSL Checker.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.