Skip to content

Tout pour WordPress, le développement web — et plus encore

🔒 Comment installer un certificat SSL gratuit de Let's Encrypt dans WordPress

🔒 Comment installer un certificat SSL gratuit de Let's Encrypt dans WordPress

Il y a quelques années, le HTTPS était encore considéré comme une option facultative, quelque chose que l’on mettait en place «quand on aurait le temps». Aujourd’hui, les navigateurs affichent les sites non protégés comme «non sécurisés» directement dans la barre d’adresse, les moteurs de recherche les pénalisent dans leur classement et les visiteurs quittent la page avant même d’accéder à votre contenu.

La situation s’est inversée: le certificat SSL est passé du statut de recommandation à celui de minimum obligatoire. Et si votre hébergement ne propose toujours pas de support intégré pour Let's Encrypt, ce n’est pas une raison pour payer un certificat payant ou reporter votre migration vers HTTPS. En 10 à 15 minutes, vous pouvez obtenir et installer un certificat gratuit manuellement, en utilisant trois méthodes différentes adaptées à tous les scénarios d’hébergement.

Voici un guide pas à pas, testé sur des installations WordPress en production: du choix de la méthode de génération à l’envoi du certificat sur votre panneau de contrôle, jusqu’à l’activation du HTTPS sur votre site.

💡 Aperçu rapide:

  • Installez WP Encryption depuis le répertoire WordPress et activez le certificat en quelques clics
  • Générez un certificat via Certbot sur votre VPS avec une seule commande en terminal
  • Obtenez un certificat via l’outil en ligne ZeroSSL sans rien installer sur votre serveur
  • Téléversez le certificat prêt sur votre panneau d’hébergement et activez HTTPS dans WordPress

Regardez une courte vidéo montrant l’intégralité du processus d’installation SSL via l’extension WP Encryption en 2 minutes:

Méthode 1: WP Encryption, en un clic depuis l’administration WordPress

Le scénario le plus simple: vous utilisez WordPress et souhaitez obtenir un certificat sans quitter l’interface d’administration ni accéder à votre panneau de contrôle d’hébergement. Pour cela, il existe WP Encryption, une extension gratuite avec plus de 50 000 installations actives et une note de 4,9/5 sur WordPress.org.

WP Encryption plugin page in the WordPress directory

L’extension enregistre votre site auprès des serveurs Let's Encrypt, vérifie le domaine et génère un certificat SSL en quelques clics seulement. Pas de création manuelle de CSR, de vérification d’enregistrement DNS ni de manipulation de fichiers cert.pem; l’extension gère tout.

Après l’installation depuis le répertoire WordPress, allez dans les paramètres de WP Encryption et enregistrez votre site:

Site registration form and automatic certificate issuance settings in WP Encryption

Assurez-vous d’activer deux options: «Création automatique du certificat» et «Alertes d’expiration». La première garantit le renouvellement automatique du certificat avant son expiration; la seconde envoie une notification en cas de problème. Après la sauvegarde, l’extension se connecte directement aux serveurs Let's Encrypt, génère le certificat et affiche les chemins des fichiers:

Paths to generated SSL certificate files in the WP Encryption interface

Trois fichiers de certificat sont prêts: cert.pem, private.pem et chain.pem. Une particularité: ils sont stockés dans le répertoire de l’extension plutôt que dans public_html, vous devrez donc les copier via FTP ou un gestionnaire de fichiers pour les téléverser sur votre panneau d’hébergement (nous y reviendrons dans la section sur le téléversement ci-dessous).

Avantages: totalement gratuit, renouvellement automatique tous les 90 jours, pas besoin d’accéder au panneau d’hébergement pour la génération.

Inconvénients: le certificat est généré dans le système de fichiers de WordPress, vous devez donc transférer manuellement les fichiers pour les téléverser sur cPanel ou un autre panneau. Cela prend quelques minutes la première fois; par la suite, l’extension renouvelle le certificat toute seule et vous n’aurez pas à répéter le transfert.

Méthode 2: Certbot, pour ceux qui gèrent un VPS

Si vous administrez votre propre serveur (VPS ou dédié) et avez besoin d’un contrôle total sur le processus, utilisez Certbot, le client officiel Let's Encrypt de l’Electronic Frontier Foundation. Les instructions ci-dessous sont valables pour Ubuntu 22.04/24.04 et Debian 12.

Installez Certbot avec une seule commande:

1sudo apt install certbot

Au moment de la génération du certificat, le serveur web doit être arrêté pour que le port 80 soit libre pour la vérification du domaine:

1sudo systemctl stop nginx
2sudo systemctl stop apache2 # or this one, if Apache

Lancez l'assistant interactif:

1sudo certbot certonly

Certbot vous demandera le domaine, la méthode de vérification et l'adresse e-mail de contact, puis générera le certificat dans /etc/letsencrypt/live/<your-domain>/. Vous y retrouverez les trois mêmes fichiers: cert.pem, privkey.pem et chain.pem.

Une fois le certificat obtenu, n'oubliez pas de redémarrer le serveur web:

1sudo systemctl start nginx

Il ne reste plus qu'à ajouter les chemins des certificats dans la configuration de votre hôte virtuel et à programmer le renouvellement automatique via certbot renew dans cron. La documentation complète est disponible sur certbot.eff.org.

Méthode 3: ZeroSSL, sans aucune ligne de commande

Si votre site n'est pas sous WordPress mais utilise un CMS sur mesure ou un générateur statique, ou si vous ne souhaitez tout simplement rien installer, utilisez ZeroSSL. Il s'agit d'un outil en ligne qui génère un certificat Let's Encrypt directement dans votre navigateur.

ZeroSSL start screen with the button to create a free SSL certificate

Cliquez sur le bouton «Create free SSL certificate», saisissez votre domaine et votre adresse e-mail:

Domain and email input form for SSL certificate generation in ZeroSSL

À l'étape suivante, choisissez la méthode de vérification du domaine. L'option la plus compatible avec la plupart des panneaux d'hébergement est la vérification DNS (ajout d'un enregistrement TXT). ZeroSSL va générer une CSR et une clé de certificat:

Generated SSL certificate key and domain verification instructions in ZeroSSL

Copiez la clé et enregistrez-la dans un fichier texte brut. N'utilisez pas Word ni aucun autre éditeur de texte enrichi; ils ajoutent des caractères masqués qui corrompent le code du certificat. Uniquement du texte brut, tel quel.

Ajoutez l'enregistrement TXT dans le DNS (panneau d'hébergement → éditeur DNS), patientez 5 minutes, puis cliquez sur «Verify». ZeroSSL vous fournira le certificat prêt à l'emploi et le bundle CA, que vous pourrez télécharger et importer dans votre panneau d'hébergement.

Principal avantage: fonctionne avec n'importe quel site, pas seulement WordPress.

Inconvénient: le certificat est valable 90 jours et vous devrez le renouveler manuellement. Si vous avez plusieurs sites, cette procédure devient vite fastidieuse.

Import du certificat dans votre panneau d'hébergement

Quelle que soit la méthode utilisée, vous disposerez de trois fichiers:

  • cert.pem, le certificat lui-même
  • private.pem (ou privkey.pem), la clé privée
  • chain.pem, la chaîne de certificats (bundle CA)

Vous devez copier leur contenu dans les champs correspondants de votre panneau de contrôle d’hébergement. Les chemins des fichiers après génération via WP Encryption ou Certbot sont toujours affichés dans l’interface; copiez-les via FTP ou le gestionnaire de fichiers de votre panneau.

CPanel

Dans cPanel, repérez la section «SSL/TLS» (tapez simplement «SSL» dans la barre de recherche):

SSL/TLS section in the cPanel control panel search

Sélectionnez «Installer et gérer le SSL pour votre site (HTTPS)»:

SSL certificate upload form with CRT, KEY, and CABUNDLE fields in cPanel

Copiez le contenu des fichiers dans les champs correspondants:

  • cert.pem → Certificat (CRT)
  • private.pem → Clé privée (KEY)
  • chain.pem → Bundle de l’autorité de certification (CABUNDLE)

Cliquez sur «Installer le certificat» et c’est terminé; le HTTPS est désormais actif sur le serveur.

HestiaCP et autres panneaux

L’ancien panneau VestaCP, bien connu de nombreux administrateurs, n’a plus été mis à jour depuis 2018 et n’est pas recommandé pour de nouveaux serveurs. L’alternative open source actuelle est HestiaCP, un fork de Vesta avec un code moderne et des mises à jour régulières. La procédure d’installation du certificat est similaire dans tous les panneaux: vous basculez le domaine de HTTP vers HTTPS et collez le contenu des fichiers dans les mêmes champs.

Switching a domain from HTTP to HTTPS in the hosting control panel

Ordre des champs:

  • cert.pem → Certificat SSL
  • private.pem → Clé SSL
  • chain.pem → Autorité de certification SSL / Intermédiaire
Fields for pasting SSL certificate file contents: certificate, key, chain

Après avoir sauvegardé, votre site passe immédiatement en HTTPS. Rappelez-vous: cette configuration est ponctuelle. Si vous avez utilisé WP Encryption, le plugin renouvellera le certificat automatiquement, vous n’aurez donc pas à répéter cette procédure.

Finaliser la configuration: indiquer à WordPress d’utiliser le HTTPS

Le certificat est actif sur le serveur; vous devez maintenant indiquer à WordPress de fonctionner en HTTPS. Allez dans «Réglages → Général» et remplacez http:// par https:// dans les champs «Adresse web de WordPress (URL)» et «Adresse web du site (URL)»:

WordPress address and site address fields with HTTPS protocol in general settings

Enregistrez les modifications. WordPress fonctionne désormais en HTTPS. Pour compléter le tableau, je vous recommande d’installer le plugin gratuit Really Simple SSL; il corrige automatiquement le contenu mixte, met en place une redirection 301 de HTTP vers HTTPS et ajoute des en-têtes de sécurité. Après l’avoir activé, vous pouvez mettre à jour vos paramètres dans Google Search Console et votre sitemap afin que les moteurs de recherche voient la version sécurisée.

⁉️🤔 Questions fréquentes

Dois-je payer pour un certificat SSL en 2026?

Pour la grande majorité des sites, non. Let's Encrypt délivre des certificats pleinement reconnus par tous les navigateurs. Les certificats payants ont un intérêt pour les boutiques e-commerce nécessitant une validation étendue (EV SSL avec la barre verte) ou lorsque vous avez besoin d'une couverture d'assurance en cas de compromission de la clé. Pour un blog, une landing page ou un site corporate, un certificat gratuit Let's Encrypt suffit.

À quelle fréquence dois-je renouveler un certificat Let's Encrypt?

Les certificats Let's Encrypt sont valables 90 jours. Avec WP Encryption ou Certbot et le renouvellement cron configuré, le processus est entièrement automatique et vous pouvez l'oublier après la configuration initiale. Avec la méthode manuelle ZeroSSL, vous devrez renouveler vous-même tous les 3 mois.

Que faire si le site affiche du «contenu mixte» après l'installation du certificat?

Installez l'extension Really Simple SSL: elle remplace tous les liens http:// de la base de données par https:// en un clic et met en place les redirections automatiques. Sans extension, le contenu mixte survient quand une page HTTPS charge des images, scripts ou styles en HTTP. Les navigateurs bloquent ces ressources et votre site perd le cadenas vert.

Puis-je installer Let's Encrypt sur un hébergement mutualisé sans accès serveur?

Oui, via l'extension WP Encryption (si votre site tourne sous WordPress) ou via ZeroSSL (pour tout type de site). Aucune de ces méthodes ne nécessite d'accès SSH ou de privilèges root. La seule condition: vous devez avoir accès à l'éditeur DNS pour ajouter un enregistrement TXT (ZeroSSL) ou un accès FTP pour copier les fichiers du certificat dans le panneau (WP Encryption).

Dois-je arrêter le serveur web pour utiliser Certbot?

Pour le mode certbot certonly, oui, le port 80 doit être libre au moment de la vérification. Arrêter Apache ou Nginx pendant 30 secondes est une pratique standard. Si votre site ne peut tolérer aucune interruption, utilisez le mode --webroot qui place un fichier temporaire dans le répertoire public du site et ne nécessite pas d'arrêter le serveur.

SSL gratuit en 2026: non pas «dois-je le faire», mais «quelle méthode choisir»

La technologie HTTPS est passée du statut d'option rare à celui de standard de base. Let's Encrypt a rendu les certificats gratuits et automatisables, et aujourd'hui un site sans SSL fait l'effet d'une boutique sans enseigne: elle fonctionne, mais elle n'inspire pas confiance.

Le choix de la méthode dépend de votre contexte:

  • WordPress avec un minimum d'effort: WP Encryption, 5 minutes
  • Votre propre VPS avec un contrôle total: Certbot, une commande
  • Site non WordPress ou scénario manuel: ZeroSSL, sans installation

Une fois le certificat importé dans votre panneau et HTTPS activé dans WordPress, le processus devient autonome: l'extension ou le cron renouvelle le certificat avant expiration, et vous n'avez plus qu'à surveiller la période de validité en arrière-plan. Mettez en place SSL aujourd'hui, et demain les navigateurs et les moteurs de recherche vous remercieront.