bg-tutorials

Comment installer un certificat SSL sur VestaCP

Ce guide vous montre comment installer un certificat SSL sur VestaCP, le panneau de contrôle Linux. Il couvre deux installations : sécuriser un site web hébergé via l’onglet WEB, et remplacer le certificat qui protège le panneau d’administration VestaCP lui-même sur le port 8083.

Une remarque sur la maintenance de VestaCP

Avant de commencer : le projet original VestaCP est resté largement inactif depuis plusieurs années et n’a pas reçu de mise à jour significative depuis longtemps. Si vous configurez un nouveau serveur, envisagez HestiaCP, le fork communautaire activement maintenu qui a conservé la même interface tout en ajoutant un support TLS moderne, le multi-PHP et des correctifs de sécurité actuels. Les étapes ci-dessous s’appliquent toujours à une installation VestaCP existante, et le même flux de travail de l’onglet WEB fonctionne sur HestiaCP car le panneau SSL est essentiellement inchangé.

Générer un code CSR sur VestaCP

Si vous avez déjà généré votre CSR et reçu le certificat émis par votre CA, passez directement à la section d’installation.

Chaque certificat SSL/TLS commercial commence par un CSR (Certificate Signing Request), un bloc de texte encodé qui contient votre domaine et vos coordonnées, et qui est associé à une clé privée. Vous avez deux options :

  • Générez le CSR automatiquement avec notre générateur de CSR. Le CSR et sa clé privée sont créés dans votre navigateur, alors conservez la clé en lieu sûr : vous en aurez besoin pour le champ SSL Key lors de l’installation.
  • Générez le CSR directement sur le serveur en suivant notre tutoriel sur comment générer un CSR sur VestaCP.

Ouvrez le CSR avec n’importe quel éditeur de texte (par exemple Notepad), copiez l’intégralité du bloc (y compris les lignes BEGIN CERTIFICATE REQUEST et END CERTIFICATE REQUEST), et collez-le dans le formulaire de commande. Si vous souhaitez vérifier le CSR avant de le soumettre, passez-le dans notre décodeur de CSR.

Installer un certificat SSL sur VestaCP (onglet WEB)

Une fois que l’autorité de certification a émis votre certificat, vous recevrez une archive ZIP par e-mail. Téléchargez-la et extrayez-la sur votre ordinateur. Vous aurez besoin de trois éléments de texte à coller dans VestaCP :

  • Le certificat de serveur principal émis pour votre domaine (le fichier .crt).
  • La clé privée qui a été générée en même temps que le CSR (le fichier .key).
  • Le bundle CA qui contient les certificats intermédiaires (et racine) (le fichier .ca-bundle). Ceci est nécessaire pour que la chaîne soit validée dans tous les navigateurs et sur mobile.

Ouvrez chaque fichier dans un éditeur de texte brut afin de pouvoir copier son contenu dans les étapes suivantes. Assurez-vous d’inclure les marqueurs BEGIN CERTIFICATE et END CERTIFICATE ; leur absence est une cause fréquente de rejet par VestaCP.

Étape 1 : Connectez-vous à VestaCP et ouvrez l’onglet WEB

Connectez-vous au tableau de bord VestaCP à l’adresse https://your-server-ip:8083 avec votre compte administrateur, puis cliquez sur l’onglet WEB dans la navigation supérieure.

Étape 2 : Modifiez le domaine que vous souhaitez sécuriser

Trouvez le domaine dans la liste, survolez-le, et cliquez sur Edit. Cela ouvre la page Editing Domain avec tous les paramètres de ce site.

Étape 3 : Activez SSL Support et laissez Let’s Encrypt désactivé

Cochez la case SSL Support. Les champs SSL apparaissent en dessous. Laissez l’option Lets Encrypt Support décochée : si vous l’activez, VestaCP remplacera vos champs par un certificat Let’s Encrypt qu’il émettra lui-même et ignorera ce que vous avez collé.

Étape 4 : Collez le certificat, la clé et le bundle CA

Remplissez les trois champs avec le contenu des fichiers correspondants :

  • SSL Certificate : collez le contenu de votre fichier .crt (le certificat émis pour votre domaine).
  • SSL Key : collez le contenu du fichier de clé privée .key que vous avez enregistré lors de la génération du CSR.
  • SSL Certificate Authority / Intermediate : collez le contenu du fichier .ca-bundle. Ce champ est facultatif dans le formulaire, mais vous devriez toujours le remplir : sans lui, les navigateurs mobiles et de nombreux clients API signaleront une chaîne incomplète.

Étape 5 : Enregistrez

Faites défiler jusqu’en bas de la page et cliquez sur Save. VestaCP écrit le certificat, la clé et la chaîne dans la configuration web du domaine et recharge le serveur web. Votre site est désormais accessible via HTTPS.

Optionnel : utiliser Let’s Encrypt à la place

Si vous n’avez pas besoin d’un certificat payant, VestaCP peut émettre et renouveler automatiquement un certificat Let’s Encrypt gratuit pour le même domaine. Sur la page Editing Domain, cochez SSL Support, puis cochez Lets Encrypt Support, et enregistrez. Le panneau exécute une validation HTTP-01 sur le domaine et, si elle réussit, dépose pour vous le certificat, la clé et la chaîne émis dans les champs SSL. Les renouvellements s’exécutent automatiquement via cron. Le domaine doit déjà pointer vers ce serveur dans le DNS et répondre sur le port 80 pour que la validation réussisse.

Remplacer le certificat SSL sur le panneau d’administration VestaCP (port 8083)

Le panneau d’administration sur le port 8083 utilise son propre certificat, distinct de tout site web hébergé. Par défaut, il s’agit d’un certificat auto-signé stocké dans /usr/local/vesta/ssl/certificate.crt et /usr/local/vesta/ssl/certificate.key, ce qui explique pourquoi les navigateurs affichent un avertissement lorsque vous y accédez. Pour le remplacer par un certificat de confiance (par exemple celui que VestaCP a déjà émis pour le nom d’hôte de votre panneau via Let’s Encrypt), ouvrez une session SSH vers le serveur en tant que root et exécutez :

cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak

ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key

service vesta restart

Remplacez your-panel-hostname par le nom d’hôte que vous utilisez réellement pour accéder au port 8083 (par exemple panel.example.com). L’utilisation de liens symboliques plutôt que la copie des fichiers signifie que lorsque VestaCP renouvelle automatiquement le certificat Let’s Encrypt pour ce nom d’hôte, le panneau récupère les nouveaux fichiers dès le prochain redémarrage sans que vous ayez à les copier à nouveau. Si vous préférez des copies, remplacez les deux lignes ln -s par des commandes cp ; sachez que vous devrez alors copier les fichiers à nouveau à chaque renouvellement.

Si vous collez un certificat provenant d’une CA différente, placez le corps du certificat dans certificate.crt, la clé privée correspondante dans certificate.key, et ajoutez la chaîne intermédiaire à la fin de certificate.crt afin que le navigateur reçoive la chaîne complète. Exécutez ensuite service vesta restart. Après le redémarrage, rechargez le panneau dans votre navigateur et vérifiez le cadenas.

Testez l’installation SSL

Après l’enregistrement, ouvrez votre site via https:// et vérifiez le cadenas. Pour une vérification plus approfondie qui confirme également la chaîne intermédiaire et le support des protocoles, passez le domaine dans notre SSL Checker. Si le rapport signale l’absence d’un intermédiaire, retournez à l’onglet WEB, collez le bundle CA dans le champ SSL Certificate Authority / Intermediate, et enregistrez à nouveau.

Questions fréquemment posées

Est-il toujours sûr d’utiliser VestaCP en 2026 ?

Le projet original VestaCP est resté largement inactif depuis plusieurs années et n’a pas publié de mise à jour de sécurité régulière depuis longtemps. Les installations existantes fonctionnent toujours, et le flux de travail SSL décrit ci-dessus installe toujours des certificats valides, mais pour les nouveaux serveurs, nous recommandons HestiaCP, le fork communautaire activement maintenu. HestiaCP conserve la même interface et le même flux WEB / Edit / SSL Support, de sorte que les étapes de ce guide s’appliquent presque à l’identique.

Où VestaCP stocke-t-il les fichiers de certificat ?

Pour un site web hébergé, VestaCP conserve le certificat, la clé privée et le bundle CA propres à chaque domaine sous /home/<user>/conf/web/ssl.<domain>.* (où <user> est le compte Linux propriétaire du domaine). Pour le panneau d’administration lui-même, le certificat et la clé se trouvent dans /usr/local/vesta/ssl/certificate.crt et /usr/local/vesta/ssl/certificate.key.

VestaCP peut-il émettre un certificat Let’s Encrypt gratuit ?

Oui. Sur la page Editing Domain, cochez SSL Support, puis cochez Lets Encrypt Support, et enregistrez. VestaCP exécute un défi HTTP-01 sur votre domaine, installe le certificat émis dans les champs SSL, et planifie un renouvellement automatique via cron. Le domaine doit pointer vers le serveur dans le DNS et répondre sur le port 80 pour que le défi réussisse.

Dois-je redémarrer le serveur web après avoir installé le certificat ?

Non. En cliquant sur Save sur la page Editing Domain, VestaCP écrit le nouveau certificat dans la configuration du domaine et recharge automatiquement Nginx et Apache. Vous ne devez redémarrer le service vesta que lorsque vous remplacez le certificat du panneau d’administration lui-même sur le port 8083.

Pourquoi le SSL Checker indique-t-il que ma chaîne de certificats est incomplète ?

La cause la plus fréquente est de laisser le champ SSL Certificate Authority / Intermediate vide, ou de coller le bundle CA sans les marqueurs BEGIN CERTIFICATE et END CERTIFICATE. Modifiez à nouveau le domaine, collez le contenu complet du fichier .ca-bundle dans ce champ, enregistrez, puis relancez notre SSL Checker.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.