Mettre en place un certificat SSL gratuit
Émettez un certificat Let's Encrypt gratuit depuis cPanel, activez le HTTPS sur votre domaine et forcez la redirection vers une connexion chiffrée.
Le SSL n’est plus facultatif. Les navigateurs signalent les pages en http:// comme « Non sécurisé » dans la barre d’adresse, les formulaires sur pages non chiffrées déclenchent des avertissements, et Google utilise HTTPS comme signal de classement depuis des années. Un certificat ne coûte rien ici et prend environ cinq minutes.
HostPowr émet gratuitement des certificats Let's Encrypt via AutoSSL sur chaque formule d’hébergement et les renouvelle automatiquement tous les 90 jours. Rien à acheter, aucune date de renouvellement à noter.
Avant de commencer
- Le domaine doit déjà pointer vers votre compte HostPowr. La validation du certificat consiste à récupérer un fichier depuis votre site : un domaine dont la propagation n’est pas terminée ne peut donc pas être validé.
- votredomaine.com et www.votredomaine.com doivent tous deux exister dans cPanel si vous voulez qu’ils soient couverts.
Étapes
- Dans cPanel, ouvrez SSL/TLS Status.
- Sélectionnez les domaines à sécuriser, variante www comprise.
- Cliquez sur Run AutoSSL.
- Attendez la validation. Elle aboutit généralement en moins de cinq minutes.
- Une fois le certificat indiqué comme émis, allez dans Domains et activez Force HTTPS Redirect pour le domaine.
Vérifiez que cela a fonctionné
- Ouvrez votre site en http:// et confirmez que le navigateur aboutit bien en https://.
- Vérifiez la présence d’un cadenas dans la barre d’adresse, sans avertissement à côté.
- Cliquez sur le cadenas et confirmez que le certificat couvre exactement le nom d’hôte que vous visitez, y compris www si c’est ainsi que l’on vous joint.
En cas de problème
- AutoSSL échoue à la validation
- La cause habituelle est le DNS : le domaine ne pointe pas encore vers ce serveur, Let's Encrypt ne peut donc pas récupérer le fichier de validation. La deuxième cause la plus fréquente est une redirection ou une règle de pare-feu bloquant /.well-known/ — ce chemin doit rester accessible en http simple.
- Le cadenas s’affiche, mais avec un avertissement
- La page charge certaines ressources en http — le plus souvent une image, une police ou un script avec une URL http:// codée en dur. Sous WordPress, un plugin de recherche-remplacement corrige cela dans toute la base en une seule passe.
- Le certificat couvre le domaine mais pas www
- Ajoutez le sous-domaine www dans cPanel et relancez AutoSSL. Un certificat ne couvre que les noms d’hôte exacts pour lesquels il a été émis, et www.votredomaine.com est un nom d’hôte différent de votredomaine.com.
Le renouvellement est automatique et intervient environ 30 jours avant l’expiration. La seule chose qui le casse est de retirer le domaine de cPanel ou de changer sa cible : si vous déplacez un domaine ailleurs, attendez-vous à ce que le certificat expire.
Pour un site traitant des paiements ou des connexions, forcez le HTTPS au niveau de l’application en plus de cPanel. Sous WordPress, par exemple, les deux réglages d’adresse doivent être en https:// afin qu’aucun lien non sécurisé ne soit jamais généré.
