
🔒 Mise en place de HTTPS pour WordPress via Cloudflare - guide étape par étape
Vous visitez un site et le navigateur affiche «Non sécurisé». Le client ferme l’onglet plus vite que vous n’avez le temps d’expliquer que vous n’avez tout simplement pas de certificat SSL. Frustrant? Absolument. Surtout quand une solution gratuite existe et se met en place en 20 minutes.
Le HTTPS n’est plus une option, c’est une question d’hygiène. Google a officiellement fait du HTTPS un critère de classement dès 2014, et aujourd’hui, sans le cadenas vert, les moteurs de recherche dégradent tout simplement votre positionnement. Les navigateurs signalent les sites en HTTP comme non sécurisés, les visiteurs partent, la conversion chute. Et si votre hébergeur facture le SSL, ne vous précipitez pas pour payer.

Cloudflare fournit un certificat SSL gratuit, un CDN et une protection de base contre les attaques, le tout dans une offre gratuite à vie. Voici un guide étape par étape: de l’inscription à la vérification de la redirection 301. Chaque étape a été testée sur des dizaines de sites, y compris des projets sous WordPress.
💡 Aperçu rapide:
- Inscrivez-vous sur Cloudflare et ajoutez votre site, le système récupère automatiquement les enregistrements DNS.
- Choisissez le mode SSL Flexible dans la section SSL/TLS, le certificat s’active gratuitement dans l’heure.
- Installez les extensions Cloudflare et Cloudflare Flexible SSL, WordPress fonctionne alors correctement en HTTPS.
- Remplacez tous les liens
http://dans la base de données via Better Search Replace, en quatre passes selon les modèles ci-dessous. - Créez une règle de page «Always Use HTTPS», configurez la redirection automatique de HTTP vers HTTPS.
- Vérifiez la redirection 301 via Redirect Detective et mettez à jour l’URL du site dans les réglages WordPress.
Étape 1: Inscription et ajout d’un site à Cloudflare
Inscrivez-vous sur cloudflare.com, vous avez seulement besoin d’une adresse e-mail et d’un mot de passe. Une fois connecté, cliquez sur «Ajouter un site», saisissez votre nom de domaine (sans www) et patientez pendant que Cloudflare analyse les enregistrements DNS. Le système trouve automatiquement les enregistrements A, CNAME, MX et autres, cela prend généralement 10 à 30 secondes.
Sur l’écran suivant, choisissez l’offre gratuite (Free plan) et confirmez les enregistrements DNS. Cloudflare vous proposera de remplacer les serveurs de noms de votre domaine par les siens, rendez-vous dans le panneau d’administration de votre bureau d’enregistrement et indiquez les deux serveurs NS Cloudflare (ils s’affichent à l’écran). Le changement de NS prend généralement de quelques minutes à 24 heures, mais Cloudflare vous prévient par e-mail lorsque le domaine est activé.
Étape 2: Choix du mode SSL dans le panneau Cloudflare
Une fois le domaine activé, allez dans SSL/TLS → Aperçu. Quatre modes sont disponibles: Désactivé, Flexible, Intégral et Intégral (strict). Pour WordPress sans certificat serveur configuré, choisissez Flexible, Cloudflare chiffre le trafic entre le visiteur et son CDN, tandis que la connexion entre Cloudflare et votre hébergement reste en HTTP. Cela suffit pour obtenir le cadenas vert dans le navigateur.

Le certificat s’initialise automatiquement. Dans la section SSL/TLS → Certificats périphériques, un statut «Certificat actif» apparaît, généralement dans l’heure, parfois jusqu’à un jour.

N'attendez pas l'activation complète, vérifiez immédiatement le site à l'adresse https://your_domain. Si la page s'ouvre (même avec des erreurs de contenu mixte), le certificat fonctionne, passez aux plugins.
Étape 3: Installation des plugins Cloudflare pour WordPress
Avant toute modification, sauvegardez. Installez Duplicator et faites une copie complète du site. Sérieusement: une seule requête de base de données erronée et le site tombe. La sauvegarde vous sauvera.
Maintenant, deux plugins:
Cloudflare Flexible SSL, corrige la boucle de redirection qui se produit en mode Flexible: WordPress pense fonctionner en HTTP, tandis que Cloudflare envoie des requêtes HTTPS. Le plugin substitue
$_SERVER['HTTPS']paron, et le site cesse de boucler à l'infini.Cloudflare, le plugin officiel Cloudflare. Il connecte l'Automatic Platform Optimization (APO), met en cache les pages sur les serveurs edge et synchronise les paramètres avec le panneau Cloudflare. Après installation, saisissez votre email et la clé API globale depuis Tableau de bord → API Tokens.
Installez les deux, activez-les et ouvrez le site en navigation privée. Si les pages se chargent sans boucle de redirection, parfait, on continue.
Étape 4: Remplacement des liens HTTP dans la base de données via Better Search Replace
La base de données WordPress stocke des centaines de liens internes en http://, vers des images, scripts, styles, autres pages. Tant qu'ils ne sont pas remplacés par https://, le navigateur se plaindra de contenu mixte, et le cadenas vert affichera un avertissement.
Installez Better Search Replace, 1 million d'installations actives et une note de 4,3 étoiles. L'outil fonctionne directement dans le panneau d'administration et prend en charge la simulation.
Refaites une sauvegarde. C'est la quatrième mention, et ce n'est pas un hasard: un rechercher-remplacer sur l'ensemble de la base de données est irréversible.

Allez dans Outils → Better Search Replace. Exécutez quatre passes strictement dans cet ordre:
Passe 1: Liens internes d'images (src)
Dans le champ «Rechercher»:
1 src="http://your_domain
Dans le champ «Remplacer par»:
1 src="
Pourquoi: suppression du domaine des attributs src des images internes, en laissant un chemin relatif. Le navigateur substituera lui-même le protocole de la page actuelle.
Passe 2: Liens src externes
Rechercher:
1 src="http://
Remplacer par:
1 src="//
Pourquoi: les ressources externes (iframe, polices, scripts CDN) sont converties au format indépendant du protocole //, elles adopteront automatiquement HTTPS s’il est disponible.
Passe 3: toutes les mentions de domaine avec http
Rechercher:
1 http://your_domain/
Remplacer par:
1 https://your_domain/
Passe 4: racine du domaine sans slash
Rechercher:
1 http://your_domain
Remplacer par:
1 https://your_domain
À chaque passe: sélectionnez toutes les tables (Ctrl+A), décochez «Run as dry run», puis cliquez sur «Run Search/Replace». Après la quatrième passe, vous serez redirigé vers la page de connexion, c’est normal: WordPress est passé en HTTPS. Connectez-vous à nouveau.
Ouvrez le site, parcourez les pages, vérifiez la console développeur (F12 → Console). Repérez les erreurs de contenu mixte. Si vous en trouvez, éliminez les liens http:// restants dans les fichiers du thème ou les extensions personnalisées manuellement (via l’éditeur de code ou le même Better Search Replace avec des remplacements ciblés).
Étape 5: configuration de la redirection HTTP → HTTPS via les Page Rules
Pour l’instant, votre site est accessible à la fois en HTTP et en HTTPS. Vous devez forcer tous les visiteurs (et les moteurs de recherche) à utiliser uniquement HTTPS. Pour cela, utilisez les Page Rules de Cloudflare.
Allez dans Rules → Page Rules et cliquez sur Create Page Rule:

Dans le champ URL, saisissez:
1 http://your_domain/*
Dans le menu déroulant «Then the settings are», sélectionnez Always Use HTTPS. Cliquez sur Save and Deploy.

Désormais, lorsqu’un visiteur accède à http://your_domain, il est automatiquement redirigé vers https://your_domain. Ouvrez le site en HTTP en navigation privée, la redirection doit se déclencher.
Étape 6: mise à jour de l’URL du site dans les réglages WordPress
Après les remplacements en base de données, WordPress peut conserver l’ancienne URL. Allez dans Settings → General, vérifiez les champs:
- WordPress Address (URL):
https://your_domain - Site Address (URL):
https://your_domain
Si vous voyez http:// ou //your_domain, remplacez par https://your_domain et enregistrez. Sans cette étape, certaines extensions et le flux RSS peuvent continuer à utiliser HTTP.
Étape 7: vérification de la redirection 301
Dernière vérification: le service Redirect Detective. Collez http://your_domain et lancez le test. Vous devez voir la chaîne suivante:
1 301 Moved Permanently → https://your_domain/ 2 200 OK

Le code 301 est une redirection permanente, exactement ce qu’attendent les moteurs de recherche. Si vous voyez un 302 ou une chaîne de plus de deux étapes, revérifiez les Page Rules et les réglages WordPress.
Une fois la vérification réussie, laissez au site quelques jours: les moteurs de recherche réindexeront les pages en HTTPS, et dans la Search Console, ajoutez la version HTTPS du site comme nouvelle propriété.
Plus clair en vidéo
Si les étapes écrites soulèvent des questions, voici une vidéo de 10 minutes sur la configuration de Cloudflare avec WordPress, avec démonstration à l’écran et explication vocale de chaque clic:
La vidéo montre le processus en direct, de l’ajout du domaine à la vérification de la redirection, utile si l’interface de votre panneau diffère des captures d’écran.
⁉️🤔 Foire aux questions
Quelle est la différence entre SSL flexible, Full et Full (Strict)?
Le mode Flexible chiffre le trafic uniquement entre le visiteur et Cloudflare. Le mode Full chiffre le trafic entre le visiteur et Cloudflare, ainsi qu'entre Cloudflare et le serveur (nécessite un certificat sur l'hébergement, même auto-signé). Le mode Full (Strict) est identique au mode Full, mais le certificat du serveur doit être valide et émis par une autorité de confiance. Pour la plupart des sites WordPress, le mode Flexible est suffisant, mais le mode Full (Strict) constitue la référence en matière de sécurité.
Dois-je payer pour le certificat SSL de Cloudflare?
Non. L'offre gratuite inclut le certificat SSL, le CDN, un pare-feu applicatif (WAF) de base et la protection DDoS. Les offres payantes (Pro à 20 $/mois, Business à 200 $/mois) ajoutent l'accélération des pages mobiles, un WAF avancé et un support prioritaire.
Que faire si le design se casse après le passage en HTTPS?
Ouvrez la console du navigateur (F12): il y a probablement des erreurs de contenu mixte. Cela signifie que des liens
http://vers des fichiers CSS et JS subsistent dans la base de données. Répétez l'étape 4 en prêtant attention aux passages 2 et 3, puis videz le cache de Cloudflare (Caching → Purge Everything).
Est-il obligatoire d'installer les deux extensions Cloudflare?
L'extension Cloudflare Flexible SSL est obligatoire en mode Flexible (sans elle, WordPress fera une boucle de redirection). L'extension officielle Cloudflare est recommandée pour l'APO et la gestion pratique du cache directement depuis l'administration WordPress, mais elle n'est techniquement pas obligatoire pour le fonctionnement du HTTPS.
Combien de temps prend la configuration complète?
20 à 30 minutes: 5 minutes pour l'inscription et le changement des serveurs DNS, 5 minutes pour le mode SSL et les extensions, 10 minutes pour la recherche/remplacement dans la base de données, 5 minutes pour les Page Rules et la vérification. Il faut ajouter à cela le temps de propagation des serveurs DNS (jusqu'à 24 heures, mais généralement 5 à 15 minutes).
Puis-je revenir au HTTP si quelque chose ne fonctionne pas?
Oui. Désactivez la Page Rule «Always Use HTTPS», supprimez les extensions Cloudflare, effectuez le remplacement inverse
https://your_domain→http://your_domainvia Better Search Replace et restaurez les serveurs DNS de votre registrar. L'ensemble du processus est réversible.
Le HTTPS gratuit est une réalité, pas un compromis
Cloudflare a rayé de l'ordre du jour la question «où trouver de l'argent pour un certificat SSL». L'offre gratuite couvre le certificat, le CDN et la protection contre les attaques, le tout sans écrire une seule ligne de code. Les sept étapes, de l'inscription à la vérification des redirections, prennent 20 minutes, et le résultat, le cadenas vert, la confiance des visiteurs et un bonus de karma auprès des moteurs de recherche, est définitif.
Si votre hébergement propose le SSL en option payante, vous connaissez désormais l'alternative. Et si Cloudflare est déjà ajouté mais que le HTTPS ne fonctionne toujours pas, reprenez les étapes une par une. Dans 9 cas sur 10, le problème vient d'un passage oublié dans Better Search Replace ou d'un mode SSL incorrect.
N'attendez pas. Chaque jour sans HTTPS, c'est des visiteurs et des positions dans les résultats de recherche perdus. Ouvrez cloudflare.com et ajoutez votre site dès maintenant.



