Sécuriser son site Web avec SSL et configurer un accès HTTPS gratuit
Ce document explique comment sécuriser un site Web en utilisant un certificat SSL gratuit via le service StartSSL. Il s'adresse aux administrateurs de sites Web et développeurs souhaitant mettre en place un accès HTTPS sécurisé sans frais, en détaillant les étapes d'inscription, de validation de domaine, de création et d'installation du certificat, notamment avec le panneau de contrôle Plesk.
D'après le document Sécuriser son site Web avec SSL et configurer un accès HTTPS gratuit
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Web Security and SSL Implementation · DOCX · 16 pages · 2013
Ce document explique comment sécuriser un site Web en utilisant un certificat SSL gratuit via le service StartSSL. Il s'adresse aux administrateurs de sites Web et développeurs souhaitant mettre en place un accès HTTPS sécurisé sans frais, en détaillant les étapes d'inscription, de validation de domaine, de création et d'installation du certificat, notamment avec le panneau de contrôle Plesk.
Introduction à la sécurisation SSL et HTTPS
Pour protéger les échanges entre un navigateur et un serveur Web, il est nécessaire de chiffrer les données. Le protocole SSL (Secure Sockets Layer) permet de transformer une connexion HTTP classique en HTTPS, garantissant ainsi la confidentialité et l'intégrité des informations transmises.
Une méthode simple consiste à générer soi-même un certificat SSL, mais les navigateurs afficheront un avertissement car aucun organisme certificateur ne valide ce certificat auto-signé. Les certificats officiels sont souvent coûteux, mais StartSSL propose une solution gratuite reconnue par la majorité des navigateurs.
Présentation du service StartSSL
StartSSL est un service proposé par la société StartCom, spécialisée dans la sécurité informatique, notamment dans la délivrance de certificats SSL. Le service gratuit permet de sécuriser un sous-domaine avec un cryptage 128/256 bits, suffisant pour la plupart des usages Web, comme un espace client ou une interface d'administration de blog.
Un inconvénient est que chaque certificat gratuit ne couvre qu’un seul sous-domaine. Par exemple, sécuriser www.monsite.fr et web.monsite.fr nécessite deux certificats distincts. Chaque certificat est valide un an et doit être renouvelé à son échéance.
Pour des usages plus sensibles, comme les transactions financières, un cryptage plus fort est recommandé, souvent pris en charge par la banque.
Inscription et validation du domaine
Pour commencer, rendez-vous sur le site de StartSSL, cliquez sur Control Panel puis sur Sign up. Remplissez le formulaire d'inscription et validez votre compte selon les instructions reçues par email.
La première étape importante est la validation du nom de domaine, qui prouve que vous en êtes bien le propriétaire. Pour cela :
- Dans le panneau de contrôle, cliquez sur Validations Wizard puis sélectionnez Domain Name Validation.
- Entrez le nom de domaine (ex.
monsite.fr) et son extension. - StartSSL vous demandera une adresse email administrative valide liée au domaine pour envoyer un code de validation.
- Recopiez le code reçu par email dans la zone prévue.
Une fois validé, vous êtes considéré comme propriétaire du domaine pendant 30 jours, période durant laquelle vous pouvez sécuriser autant de sous-domaines que vous souhaitez. Passé ce délai, la validation doit être renouvelée.
Création du certificat SSL
Génération des clés
Il est conseillé de créer un dossier sur votre ordinateur nommé selon le sous-domaine à protéger (par exemple www.monsite.fr) pour y stocker toutes les informations sensibles.
Dans le Certificates Wizard, sélectionnez Web server SSL/TLS Certificate pour débuter la création du certificat.
Un mot de passe de 32 caractères est requis pour protéger la clé privée. Vous pouvez le générer manuellement ou utiliser un générateur en ligne.
Exemple de mot de passe généré : 3f9d8a7c1b2e4d5f6a7c8e9b0d1f2a3b
Conservez ce mot de passe dans un fichier nommé key_password.txt.
La clé privée est ensuite générée et affichée dans une zone de texte. Copiez-la exactement, sans aucun caractère supplémentaire ni saut de ligne, dans un fichier nommé ssl.key.
Choisissez ensuite le domaine validé précédemment et saisissez le sous-domaine à sécuriser (ex. www), puis copiez la clé publique dans un fichier nommé ssl.crt.
Téléchargez également les certificats intermédiaire (sub.class1.server.ca.pem) et racine (ca.pem) proposés sur la page.
Enfin, cliquez sur Finish.
Décryptage de la clé privée
Pour installer le certificat sur un serveur Web, il est souvent nécessaire d'avoir la clé privée non cryptée. Vous pouvez la décrypter via la console ou en utilisant l'outil en ligne de StartSSL :
- Dans Tool Box, cliquez sur Decrypt private key.
- Collez le contenu du fichier
ssl.keyet le mot de passe sauvegardé danskey_password.txt. - Enregistrez la clé privée décryptée dans un fichier nommé
not_crypted.key.
Installation du certificat sur Plesk
Voici comment installer le certificat SSL sur un serveur utilisant Plesk :
- Dans le panneau de contrôle Plesk, accédez à la page des sites Web et domaines.
- Dans le tableau, cliquez sur l’icône de certificat du sous-domaine à sécuriser.
- Cliquez sur Ajouter un certificat SSL (même pour une mise à jour).
- Remplissez les champs :
- Nom : indiquez le nom du sous-domaine et l’année, par exemple
monsite2013. - Clé privée : copiez le contenu de
not_crypted.key. - Certificat : copiez le contenu de
ssl.crt. - Certificat CA : copiez le contenu de
ca.pem. - Validez et activez le certificat :
- Retournez à la page des sites Web et domaines.
- Cochez Activer la prise en charge SSL pour le sous-domaine.
- Sélectionnez le certificat installé.
- Vous pouvez supprimer les anciens certificats en cas de renouvellement.
Authentification et renouvellement du compte StartSSL
Pour vous reconnecter à l’interface StartSSL, cliquez sur Authenticate dans le Control Panel. L’authentification se fait via le certificat installé dans votre navigateur.
Attention :
- Si vous changez d’ordinateur ou de navigateur, vous perdez l’accès au certificat. Il est donc essentiel de sauvegarder ce certificat depuis votre navigateur (par exemple dans Firefox : Options > Avancé > Chiffrement > Afficher les certificats > Mes certificats > Exporter).
- Le certificat est valable un an. Avant son expiration, vous devez renouveler la validation de votre compte :
- Dans Validations Wizard, sélectionnez Email address validation et suivez les instructions.
- Après réception du mail, dans Certificates Wizard, sélectionnez S/MIME and authentication wizard et suivez les étapes.
- La clé sera installée automatiquement dans votre navigateur, pensez à la sauvegarder.
Exemple pratique : sécuriser www.monsite.fr avec StartSSL
- Inscrivez-vous sur StartSSL et validez votre compte.
- Validez le domaine
monsite.frvia l’email administratif. - Dans Certificates Wizard, créez un certificat pour
www.monsite.fr: - Générez un mot de passe de 32 caractères et conservez-le.
- Copiez la clé privée dans
ssl.key. - Copiez la clé publique dans
ssl.crt. - Téléchargez les certificats intermédiaire et racine.
- Décryptez la clé privée via l’outil StartSSL et sauvegardez-la dans
not_crypted.key. - Installez le certificat dans Plesk en suivant la procédure décrite.
- Activez le SSL sur le sous-domaine.
Glossaire des termes clés
- SSL (Secure Sockets Layer) : protocole de sécurisation des échanges entre un navigateur et un serveur Web par chiffrement.
- HTTPS : version sécurisée du protocole HTTP utilisant SSL/TLS.
- Certificat SSL : fichier numérique attestant de l’identité d’un site Web et permettant le chiffrement des données.
- Clé privée : élément secret utilisé pour déchiffrer les données reçues, à conserver en lieu sûr.
- Clé publique : élément partagé dans le certificat, utilisé pour chiffrer les données envoyées au serveur.
- StartSSL : service gratuit de délivrance de certificats SSL reconnus par les navigateurs.
- Validation de domaine : procédure prouvant que vous êtes propriétaire du domaine à sécuriser.
- Plesk : panneau de contrôle d’hébergement Web permettant la gestion des certificats SSL.
- Certificat intermédiaire : certificat reliant votre certificat au certificat racine d’une autorité de certification.
- Certificat racine : certificat de l’autorité de certification principale, reconnu par les navigateurs.
Points clés à retenir
- Le SSL permet de sécuriser les échanges Web en transformant HTTP en HTTPS.
- StartSSL offre des certificats SSL gratuits, reconnus par la plupart des navigateurs, mais limités à un sous-domaine par certificat.
- La validation du domaine est obligatoire pour prouver la propriété avant de créer un certificat.
- La clé privée doit être protégée et, pour l’installation, souvent décryptée.
- L’installation du certificat sur Plesk nécessite de copier la clé privée décryptée, le certificat et le certificat CA.
- Le certificat et l’authentification StartSSL sont valables un an et doivent être renouvelés.
- Il est essentiel de sauvegarder le certificat dans le navigateur pour pouvoir s’authentifier ultérieurement.
- Pour plusieurs sous-domaines, la gestion peut devenir fastidieuse, une offre payante permet de lever cette limitation.
Commentaires
Aucun commentaire pour le moment. Posez la première question.