bg-tutorials

Comment installer un certificat SSL sur WordPress Multisite

Dans ce tutoriel, vous apprendrez comment installer un certificat SSL sur WordPress Multisite. Il y a deux parties : installer le certificat au niveau du serveur (le type dépend du fait que votre réseau utilise des sous-répertoires, des sous-domaines ou des domaines séparés), puis forcer HTTPS sur l’ensemble du réseau depuis WordPress.

De quel certificat SSL votre Multisite a-t-il besoin ?

WordPress Multisite est une fonctionnalité native de WordPress qui permet de créer et de gérer plusieurs sites à partir d’une seule installation et d’un seul tableau de bord. Vous pouvez configurer un réseau selon l’une des trois structures suivantes : sous-répertoires, sous-domaines ou domaines séparés. La structure détermine le certificat dont vous avez besoin, car chacune sécurise les noms d’hôte différemment. Si vous n’êtes pas sûr du certificat adapté à votre configuration, utilisez notre assistant SSL pour trouver un produit adapté à votre projet et à votre budget.

Multisite en sous-répertoires

Un sous-répertoire (aussi appelé sous-dossier) est un chemin à l’intérieur d’un seul domaine. Par exemple :

  • yoursite.com/blog
  • yoursite.com/store
  • yoursite.com/membership

Puisque chaque sous-site se trouve sous le même nom d’hôte, un seul certificat SSL standard pour ce domaine sécurise l’ensemble du réseau. Si votre domaine principal fonctionne déjà en HTTPS, les sites en sous-répertoires sont couverts automatiquement, sans certificat supplémentaire à acheter.

Multisite en sous-domaines

Un sous-domaine est une section qui se place devant le domaine racine. Les sous-domaines constituent un moyen pratique de séparer les différentes parties d’un réseau. Par exemple :

  • blog.yoursite.com
  • store.yoursite.com
  • membership.yoursite.com

Pour un réseau fonctionnant avec des sous-domaines, un certificat SSL Wildcard est la solution adaptée. Un certificat Wildcard sécurise le domaine racine ainsi qu’un nombre illimité de sous-domaines de premier niveau, le tout sur un seul certificat. Vous pouvez ajouter de nouveaux sous-sites à tout moment, et ils seront couverts sans avoir à réémettre le certificat.

Remarque : un certificat Wildcard couvre un seul niveau de sous-domaines. Un certificat pour *.yoursite.com sécurise blog.yoursite.com mais pas shop.blog.yoursite.com. Si votre réseau imbrique des sous-domaines à ce point, prévoyez ce niveau séparément.

Multisite en domaines différents

Si vous souhaitez que chaque sous-site utilise son propre domaine personnalisé, vous devez d’abord mapper les domaines. Le mappage de domaine est intégré au cœur de WordPress depuis la version 4.5, un plugin de mappage distinct n’est donc plus nécessaire. Vous mappez un domaine en modifiant le sous-site sous Administration du réseau > Sites > Modifier et en définissant son Adresse du site (URL) sur le domaine personnalisé (votre DNS et votre serveur doivent déjà pointer ce domaine vers le réseau).

Une fois vos domaines mappés, sécurisez-les avec un certificat SSL multi-domaines. Un certificat multi-domaines (aussi appelé certificat SAN) couvre plusieurs domaines sans lien entre eux par défaut et accepte des noms alternatifs de sujet (Subject Alternative Names) supplémentaires sur demande, de sorte qu’un seul certificat et un seul renouvellement protègent l’ensemble du réseau. Les serveurs qui hébergent plusieurs sites HTTPS sur une seule adresse IP s’appuient sur SNI (Server Name Indication) pour présenter le bon certificat selon le nom d’hôte, ce que prennent en charge tous les navigateurs et serveurs actuels.

Installer le certificat sur votre serveur

WordPress n’installe pas lui-même le certificat. Vous l’installez sur le serveur ou l’hébergeur qui fait fonctionner le réseau, puis vous basculez WordPress en HTTPS. Les étapes exactes dépendent de votre environnement :

  • Hébergement géré ou mutualisé : téléchargez ou collez le certificat, la clé privée et le bundle CA dans votre panneau de contrôle (cPanel, Plesk ou l’écran SSL/TLS de l’hébergeur). De nombreux hébergeurs WordPress gérés installent et renouvellent les certificats pour vous.
  • Apache : faites pointer SSLCertificateFile et SSLCertificateKeyFile vers votre certificat en chaîne complète et votre clé, à l’intérieur du VirtualHost du port 443. Consultez nos guides d’installation pour connaître les directives exactes.
  • Nginx : définissez ssl_certificate (chaîne complète) et ssl_certificate_key dans le bloc serveur qui écoute sur le port 443.

Besoin du certificat au préalable ? Générez la demande avec notre générateur de CSR, ou suivez un tutoriel CSR étape par étape adapté à votre plateforme. Une fois que l’autorité de certification a émis les fichiers et que vous les avez installés, confirmez que le certificat est actif avec notre SSL Checker avant de continuer.

Activer HTTPS sur l’ensemble du réseau Multisite

Une fois le certificat installé sur le serveur, la dernière étape consiste à faire en sorte que WordPress serve chaque site en HTTPS. Sauvegardez votre base de données et vos fichiers avant de commencer, car ces modifications touchent les URL des sites sur l’ensemble du réseau.

Étape 1 : Mettre à jour les URL du site et de la page d’accueil en https

Dans Administration du réseau > Sites, ouvrez chaque sous-site, allez dans l’onglet Réglages, et changez Siteurl et Home de http à https. Pour le site principal, vous pouvez également le définir dans son propre écran Réglages > Général (les champs Adresse web (URL) de WordPress et Adresse web (URL) du site). Enregistrez chaque site après modification.

Étape 2 : Forcer HTTPS pour l’administration et la connexion

Modifiez wp-config.php à la racine du réseau et ajoutez cette ligne au-dessus du commentaire indiquant /* That’s all, stop editing! Happy publishing. */ :

define( 'FORCE_SSL_ADMIN', true );

Cela fait passer chaque connexion et chaque session d’administration par HTTPS sur l’ensemble du réseau. N’ajoutez cette ligne qu’une fois le certificat fonctionnel sur le serveur, sinon l’espace d’administration peut devenir inaccessible.

Si le réseau se trouve derrière un proxy inverse ou un équilibreur de charge qui gère la terminaison SSL (fréquent sur l’hébergement géré et les CDN), WordPress peut ne pas détecter HTTPS et boucler sur des redirections. Dans ce cas, indiquez à WordPress de faire confiance à l’en-tête de protocole transmis en ajoutant ceci juste au-dessus de la même ligne :

if ( isset( $_SERVER['HTTP_X_FORWARDED_PROTO'] ) && strpos( $_SERVER['HTTP_X_FORWARDED_PROTO'], 'https' ) !== false ) {
    $_SERVER['HTTPS'] = 'on';
}

Étape 3 : Remplacer les URL http codées en dur dans la base de données

Les articles, menus et réglages existants stockent souvent des liens http complets. Exécutez une recherche-remplacement pour que ceux-ci passent en https. L’outil le plus sûr est WP-CLI, qui traite correctement les données sérialisées et peut cibler l’ensemble du réseau :

wp search-replace 'http://yoursite.com' 'https://yoursite.com' --network --skip-columns=guid --dry-run

Examinez le résultat de l’essai à blanc, puis relancez la commande sans –dry-run pour appliquer le changement. Répétez l’opération pour chaque domaine distinct dans un réseau utilisant des sites en domaines séparés ou en sous-domaines. Si vous n’avez pas accès à WP-CLI, un plugin maintenu tel que Better Search Replace effectue la même tâche depuis le tableau de bord. Laissez la colonne guid intacte, car la modifier peut affecter les lecteurs de flux.

Étape 4 : Vérifier et (facultativement) rediriger

Chargez chaque site et vérifiez que le cadenas s’affiche sans avertissement de contenu mixte dans la console du navigateur. Un plugin de forçage HTTPS tel que Really Simple SSL (qui prend en charge Multisite) peut détecter les requêtes non sécurisées restantes et ajouter la redirection de HTTP vers HTTPS pour vous. Vous pouvez également gérer la redirection au niveau du serveur dans votre configuration Apache ou Nginx. Pour un guide complet sur le passage d’un site à HTTPS, consultez notre guide sur le passage de HTTP à HTTPS.

Votre réseau WordPress Multisite sert désormais chaque site en HTTPS.

Questions fréquemment posées

De quel certificat SSL ai-je besoin pour WordPress Multisite ?

Cela dépend de la structure du réseau. Un réseau en sous-répertoires nécessite un seul certificat standard mono-domaine. Un réseau en sous-domaines nécessite un certificat Wildcard pour couvrir le domaine racine et ses sous-domaines. Un réseau de domaines séparés (mappés) nécessite un certificat multi-domaines (SAN) qui liste chaque domaine.

Un seul certificat SSL peut-il couvrir un réseau Multisite entier ?

Oui, à condition que le type de certificat corresponde à la structure. Un seul certificat standard couvre un réseau en sous-répertoires, un seul certificat Wildcard couvre un réseau en sous-domaines, et un seul certificat multi-domaines couvre un réseau de domaines séparés en listant chaque domaine comme SAN.

Dois-je installer le certificat dans WordPress ou sur le serveur ?

Sur le serveur. Le certificat, la clé privée et le bundle CA sont installés via le panneau de contrôle de votre hébergeur ou directement dans Apache ou Nginx. WordPress lui-même a seulement besoin que ses URL de site soient basculées vers https et que le réglage FORCE_SSL_ADMIN soit ajouté dans wp-config.php une fois le certificat actif.

Comment forcer HTTPS sur un réseau WordPress Multisite ?

Mettez à jour Siteurl et Home de chaque site en https dans Administration du réseau > Sites, ajoutez define( 'FORCE_SSL_ADMIN', true ); dans wp-config.php, et exécutez une recherche-remplacement pour convertir tout lien http codé en dur dans la base de données. Un plugin de forçage HTTPS prenant en charge Multisite peut ajouter la redirection et détecter le contenu mixte restant.

Ai-je encore besoin d’un plugin de mappage de domaine pour Multisite ?

Non. Le mappage de domaine fait partie du cœur de WordPress depuis la version 4.5. Vous mappez un domaine personnalisé en modifiant l’Adresse du site (URL) du sous-site sous Administration du réseau > Sites > Modifier, l’ancien plugin MU Domain Mapping n’est donc plus nécessaire.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.