Installer un certificat SSL sur Windows avec Let's Encrypt
Apprenez à obtenir et installer un certificat HTTPS gratuit sur IIS avec win-acme, configurer le renouvellement automatique et résoudre les erreurs.

Sur cette page
.pfx ou .cer) à importer, vous trouverez plus bas la procédure avec la console des certificats.Le certificat remplit deux fonctions : il chiffre le trafic entre le visiteur et le serveur, et il prouve que le site est bien celui qu’il prétend être. Sans cela, les navigateurs affichent une alerte qui fait fuir n’importe quel utilisateur.
Les certificats de Let’s Encrypt sont gratuits et reconnus par tous les navigateurs. Ils durent quatre-vingt-dix jours, et cette durée va encore diminuer : 64 jours à partir de 2027 et 45 jours dès 2028. Cette validité courte est intentionnelle et rend le renouvellement automatique obligatoire.
Ce dont vous avez besoin avant de commencer #
- Un nom de domaine pointant vers l’adresse IP publique du serveur. Vérifiez cela en priorité : le certificat n’est délivré que si Let’s Encrypt parvient à atteindre le site depuis Internet.
- Le port 80 ouvert vers l’extérieur, car la vérification passe par là.
- IIS installé, avec un site déjà associé au bon domaine.
- Un compte administrateur sur le serveur.
Installer le certificat avec win-acme #
Téléchargez l’archive sur le site officiel de win-acme et extrayez-la dans un dossier que vous ne déplacerez plus, par exemple
C:\win-acme. Évitez le Bureau et le dossier Téléchargements : la tâche planifiée utilisera ce chemin pendant des années.Faites un clic droit sur
wacs.exeet choisissez Exécuter en tant qu’administrateur.Dans le menu textuel, choisissez l’option pour créer un certificat avec les paramètres par défaut.
win-acme liste les sites configurés dans IIS : choisissez celui qui vous intéresse. Si le site possède plusieurs domaines (par exemple avec et sans
www), vous pouvez tous les inclure dans le même certificat.Saisissez une adresse e-mail de contact et acceptez les conditions de Let’s Encrypt. À partir de juin 2025, Let’s Encrypt n’enverra plus d’e-mails d’avertissement avant l’expiration ; il vous incombe donc de surveiller le renouvellement ou de passer par un service de monitoring.
Attendez quelques secondes : la vérification, la délivrance et l’installation s’effectuent l’une après l’autre. À la fin, win-acme crée la liaison HTTPS sur le port 443 dans IIS ainsi que la tâche planifiée pour le renouvellement.
Ouvrez le site avec https:// devant : le cadenas doit apparaître sans aucun avertissement.
Vérifier que le renouvellement fonctionne #
Presque tout le monde saute cette étape, et ne s’en rend compte que trois mois plus tard, lorsque le certificat expire et que le site devient inaccessible.
Ouvrez l’Planificateur de tâches de Windows et vérifiez que la tâche créée par win-acme est présente, qu’elle est activée et qu’elle s’exécute même si aucun utilisateur n’est connecté.
Puis faites un vrai test : depuis le dossier de win-acme, dans une invite de commande ouverte en tant qu’administrateur, forcez le renouvellement.
wacs.exe --renew --force
Si la commande se termine sans erreur, le mécanisme fonctionne. À partir de là, le renouvellement se déclenchera automatiquement lorsque le certificat aura environ soixante jours, laissant une marge suffisante pour corriger d’éventuels problèmes.
La validation DNS, si le port 80 n’est pas disponible #
Parfois, la vérification sur le port 80 est impossible : serveur derrière un pare-feu d’entreprise, sites internes, ou certificats wildcard (avec l’astérisque, comme *.tuodominio.it), qui couvrent tous les sous-domaines et nécessitent impérativement cette méthode.
Dans ces cas-là, win-acme vous demandera de créer un enregistrement TXT dans le DNS du domaine et vérifiera sa présence. Vous pouvez le faire manuellement, mais vous devrez le répéter à chaque renouvellement, ou alors de manière automatique si votre fournisseur DNS dispose d’une API supportée (Cloudflare, Azure DNS, Route 53 et plusieurs autres).
Sans renouvellement automatique, un certificat wildcard devient une tâche manuelle tous les deux ou trois mois : évaluez s’il est réellement nécessaire ou si des domaines individuels suffisent.
Importer un certificat que vous possédez déjà #
Si le certificat vous a été fourni par une autorité de certification payante ou par l’administrateur réseau, vous disposerez d’un fichier à importer. La procédure change selon ce que vous souhaitez faire.
Pour l’utiliser sur un site IIS (fichier .pfx) :
- Ouvrez le Gestionnaire des services Internet (IIS), sélectionnez le nom du serveur dans la colonne de gauche et double-cliquez sur Certificats.
- Dans le panneau de droite, choisissez Importer, sélectionnez le fichier
.pfx, saisissez le mot de passe utilisé lors de l’exportation et confirmez. - Sélectionnez le site, choisissez Liaisons → Ajouter, réglez le type sur https, le port sur 443, saisissez le nom d’hôte et sélectionnez le certificat que vous venez d’importer.
Pour rendre approuvé un certificat racine ou intermédiaire (fichier .cer ou .crt) :
- Appuyez sur Win + R, tapez
mmcet validez avec les privilèges d’administrateur. - Choisissez Fichier → Ajouter/Supprimer une unité de gestion (Ctrl + M), sélectionnez Certificats, cliquez sur Ajouter, choisissez Compte d’ordinateur puis Ordinateur local.
- Développez Certificats (ordinateur local), faites un clic droit sur Autorités de certification racines de confiance (ou sur Autorités de certification intermédiaires pour un certificat intermédiaire) et choisissez Toutes les tâches → Importer.
- Sélectionnez le fichier, laissez l’option Placer tous les certificats dans le magasin suivant cochée et terminez la procédure.
Pour vérifier, ouvrez le dossier Certificats dans le magasin que vous avez choisi et double-cliquez sur le certificat : dans l’onglet Général, vous trouverez les dates de validité.
Les autres méthodes pour obtenir un certificat #
Certbot. C’est le client officiel de Let’s Encrypt et il est également disponible pour Windows. Cela peut être pertinent si votre serveur n’utilise pas IIS ou si vous l’utilisez déjà sous Linux.
Le panneau d’hébergement. Si votre site est hébergé chez un prestataire managé, le certificat gratuit s’active généralement via un interrupteur dans le panneau de contrôle : vous n’avez rien à installer.
Les certificats payants. Ils sont nécessaires dans des cas spécifiques : pour obtenir une garantie d’assurance, la validation de l’organisation avec le nom de l’entreprise dans le certificat, ou pour répondre à certaines procédures internes en entreprise. Le chiffrement est identique à celui des certificats gratuits. Et ils ne durent pas plus d’un an : à partir du 15 mars 2026, aucun certificat public ne pourra dépasser 200 jours, ce qui passera à 100 jours en 2027 et 47 jours en 2029 ; l’automatisation est donc également indispensable pour ceux-là.
Erreurs fréquentes #
La validation échoue. Le domaine ne pointe pas vers le serveur, le port 80 est fermé ou un pare-feu bloque la requête. Essayez d’ouvrir http://tuodominio/ depuis un réseau externe.
Le navigateur signale du contenu mixte. Le certificat fonctionne, mais certaines images, feuilles de style ou scripts de la page sont encore appelés via http://. Ils doivent être corrigés sur le site, sinon le cadenas restera incomplet.
Le site répond toujours en HTTP. La redirection est manquante. Sous IIS, cela se configure avec le module URL Rewrite, via une règle qui redirige les requêtes du port 80 vers le HTTPS.
Le renouvellement échoue après quelques mois. En général, quelque chose a changé : le site a été renommé dans IIS, le dossier de win-acme a été déplacé, ou le mot de passe du compte exécutant la tâche planifiée a expiré.
Foire aux questions #
Les certificats gratuits sont-ils moins sécurisés que les certificats payants ? #
Non. Le chiffrement est identique et les navigateurs les reconnaissent de la même manière. Ce qui change, c’est le type de validation et les services annexes, pas la protection du trafic.
Pourquoi les certificats durent-ils si peu de temps ? #
Parce que si une clé est volée, le dommage est limité au maximum jusqu’à l’expiration. Une durée courte impose également d’automatiser le renouvellement, ce qui permet d’éviter l’oubli classique du certificat expiré. Avec un renouvellement automatique configuré, vous ne vous en apercevrez même pas.
Puis-je utiliser le même certificat pour plusieurs sites sur le même serveur ? #
Oui, si les domaines sont inclus dans le même certificat : win-acme vous permet de sélectionner plusieurs associations lors de la création. Cependant, si les sites appartiennent à des clients différents, il est plus ordonné de créer un certificat pour chacun d’eux.
Une adresse IP dédiée est-elle nécessaire pour l’HTTPS ? #
Non, ce n’est plus nécessaire depuis des années. Grâce au SNI, plusieurs sites avec des certificats différents peuvent coexister sur la même adresse IP, et tous les navigateurs le supportent. Sous IIS, il suffit de cocher Exiger l’indication du nom de serveur dans la liaison (binding).
Puis-je installer un certificat sans être administrateur ? #
Uniquement dans l’entrepôt de votre utilisateur (avec certmgr.msc), ce qui n’est valable que pour vous. Pour l’entrepôt de l’ordinateur, et donc pour IIS et tous les utilisateurs, les privilèges d’administrateur sont requis.
Comment vérifier que le certificat est correctement installé ? #
Ouvrez le site et cliquez sur le cadenas pour voir l’émetteur et la date d’expiration. Pour un contrôle complet de la configuration (protocoles obsolètes, chaînes incomplètes), vous pouvez utiliser le test gratuit de SSL Labs.
