Passer au contenu principal

Comment installer mon certificat SSL Premium sur mon propre serveur (ACME)?

Installez et renouvelez automatiquement un certificat SSL Premium de WHC sur un serveur que vous gérez vous-même, avec les identifiants ACME de votre Espace Client et le client acme.sh.

Votre certificat SSL Premium peut être installé et renouvelé automatiquement sur un serveur que vous gérez vous-même, à l'aide d'un client ACME. ACME (Automatic Certificate Management Environment) est le protocole standard qu'un client utilise pour demander, installer et renouveler des certificats sans intervention manuelle à chaque cycle. Vous générez vos identifiants une seule fois dans votre Espace Client, vous les ajoutez au client ACME de votre serveur, et le certificat s'émet et se renouvelle tout seul tant que votre abonnement est actif.

Utilisez cette méthode si votre site Web fonctionne sur votre propre serveur ou chez un autre hébergeur. Si votre site Web est hébergé chez WHC, utilisez plutôt l'onglet Automatique ou Manuel — vous n'avez alors rien à installer ni à exécuter sur un serveur.

Ce guide utilise acme.sh, un client ACME léger qui fonctionne sur la plupart des serveurs Linux et sur les comptes cPanel.

Cette méthode valide votre domaine par HTTP, ce qui signifie que le certificat ne peut couvrir que des noms de domaine qui pointent vers votre serveur. Un certificat couvrant *.votredomaine.com ne peut pas être émis de cette façon.

Avant de commencer

Vous aurez besoin de :

  • Un serveur que vous contrôlez, avec un accès terminal ou SSH, et la possibilité d'exécuter des commandes en tant que root. La dernière étape recharge votre serveur Web, ce qui exige les droits root.

  • acme.sh installé sur ce serveur. Si vous ne l'avez pas encore, installez-le à partir des instructions d'installation d'acme.sh sur GitHub.

  • Vos noms de domaine qui pointent déjà vers ce serveur, et le serveur accessible depuis Internet sur le port 80.

  • Le chemin de la racine Web de votre site — le dossier que votre serveur Web publie pour ces noms de domaine.

La validation consiste à déposer un fichier temporaire sous /.well-known/acme-challenge/ dans votre racine Web, puis à le récupérer par HTTP. Si le port 80 est fermé, ou si une règle de redirection, un pare-feu ou une extension de sécurité intercepte ce chemin, le certificat ne peut pas être émis. Si votre certificat couvre plusieurs noms de domaine, la racine Web utilisée doit les desservir tous.

Générer vos identifiants dans l'Espace Client

Vos identifiants ACME sont trois valeurs qui identifient votre serveur auprès du service de certificats de WHC. Générez-les une seule fois, puis conservez-les tant que vous utilisez ce certificat.

  1. Allez dans SSL et ouvrez votre certificat SSL Premium.

  2. Sur Générer le certificat, sélectionnez l'onglet Serveur externe.

  3. Sous Ce certificat couvre, vérifiez les noms de domaine affichés. Vos identifiants ne fonctionnent que pour ces noms de domaine — une demande pour tout autre nom échouera.

  4. Cliquez sur Générer les identifiants.

L'Espace Client affiche alors trois valeurs, ainsi qu'une commande de configuration prête à exécuter :

  • Identifiant de clé (KID)

  • Clé HMAC

  • URL du répertoire ACME

Ces trois valeurs restent visibles dans votre Espace Client, vous pouvez donc les copier de nouveau plus tard. Traitez la clé HMAC comme un mot de passe et ne la partagez pas.

Configurer acme.sh sur votre serveur

Exécutez les trois commandes ci-dessous sur votre serveur, dans l'ordre. La première enregistre votre serveur auprès de WHC et ne s'exécute qu'une seule fois. La deuxième émet le certificat. La troisième l'installe dans votre serveur Web.

Trois valeurs proviennent directement de l'Espace Client et ne doivent pas être modifiées : l'URL du répertoire ACME, le KID et la clé HMAC. Trois valeurs sont à adapter à votre configuration : vos noms de domaine, le chemin de votre racine Web et la commande de rechargement de votre serveur Web.

1. Enregistrer votre serveur auprès de WHC

acme.sh --register-account \
  --server "VOTRE_URL_REPERTOIRE_ACME" \
  --eab-kid "VOTRE_KID" \
  --eab-hmac-key "VOTRE_CLE_HMAC"

2. Émettre le certificat

Répétez -d pour chaque nom de domaine couvert par le certificat. Indiquez le chemin de votre racine Web avec -w.

acme.sh --issue \
  --server "VOTRE_URL_REPERTOIRE_ACME" \
  -d votredomaine.com -d www.votredomaine.com \
  -w /chemin/vers/votre/racine-web

3. Installer le certificat dans votre serveur Web

La valeur --reloadcmd ci-dessous est pour nginx. Si vous utilisez Apache, remplacez-la par systemctl reload apache2.

acme.sh --install-cert -d votredomaine.com \
  --key-file /chemin/vers/private.key \
  --fullchain-file /chemin/vers/fullchain.cer \
  --reloadcmd "systemctl reload nginx"

acme.sh réexécute la commande de rechargement à chaque renouvellement, votre serveur Web prend donc en charge chaque nouveau certificat sans aucune intervention de votre part.

Vérifier que le certificat est actif

  1. Sur votre serveur, exécutez acme.sh --list. Votre nom de domaine apparaît avec sa date d'expiration.

  2. Dans un navigateur, visitez https://votredomaine.com. Un cadenas dans la barre d'adresse indique que le certificat est installé et reconnu.

Vous assurer que le renouvellement automatique est planifié

acme.sh renouvelle le certificat tout seul à l'aide d'une tâche planifiée (tâche cron), qu'il ajoute au moment de l'installation d'acme.sh lui-même. Selon la façon dont acme.sh a été installé sur votre serveur, cette tâche peut être absente — et sans elle, rien ne se renouvelle.

Vérifiez que la tâche existe :

crontab -l | grep acme

Si une ligne mentionnant acme.sh s'affiche, le renouvellement est planifié et aucune autre action n'est nécessaire. Si rien ne s'affiche, ajoutez la tâche :

acme.sh --install-cronjob

Le renouvellement se poursuit automatiquement tant que votre abonnement SSL Premium est actif. Si l'abonnement prend fin, le renouvellement s'arrête et votre certificat expire à sa date d'expiration normale, après quoi vos visiteurs voient un avertissement de sécurité.

Si vous devez remplacer vos identifiants

La régénération de vos identifiants invalide immédiatement l'ancien KID et l'ancienne clé HMAC. Tout serveur utilisant encore l'ancienne paire cesse de se renouveler jusqu'à ce que vous y installiez les nouveaux identifiants.

Si votre KID ou votre clé HMAC est perdu, ou si vous devez les remplacer, cliquez sur Régénérer les identifiants dans votre Espace Client. Cela génère un nouveau KID et une nouvelle clé HMAC.

Après la régénération, réexécutez la commande d'enregistrement sur chaque serveur qui utilise ce certificat, avec les nouvelles valeurs.

Avez-vous trouvé la réponse à votre question ?