---
title: "Installer un certificat SSL sur Windows avec Let's Encrypt"
description: "Apprenez à obtenir et installer un certificat HTTPS gratuit sur IIS avec win-acme, configurer le renouvellement automatique et résoudre les erreurs."
url: "https://www.alemasone.com/fr/installer-certificat-ssl-windows-lets-encrypt/"
language: "fr"
published: 2024-07-28
updated: 2026-09-19
categories: ["Internet Et Web"]
translations:
  it: "https://www.alemasone.com/it/certificato-ssl-windows/"
  en: "https://www.alemasone.com/en/install-lets-encrypt-ssl-windows-iis/"
  es: "https://www.alemasone.com/es/instalar-certificado-ssl-windows-lets-encrypt/"
  pt: "https://www.alemasone.com/pt/instalar-certificado-ssl-windows-lets-encrypt/"
  de: "https://www.alemasone.com/de/ssl-zertifikat-windows-lets-encrypt-installieren/"
---

# Installer un certificat SSL sur Windows avec Let's Encrypt

Sur un serveur Windows avec IIS, la méthode la plus simple pour obtenir du HTTPS gratuit est d'utiliser **win-acme** : il récupère le certificat auprès de Let's Encrypt, l'installe sur le site, configure la liaison sur le port 443 et crée automatiquement une tâche planifiée pour le renouvellement. Si vous avez déjà un fichier de certificat (`.pfx` ou `.cer`) à importer, vous trouverez plus bas la procédure avec la console des certificats.

Le certificat remplit deux fonctions : il chiffre le trafic entre le visiteur et le serveur, et il prouve que le site est bien celui qu'il prétend être. Sans cela, les navigateurs affichent une alerte qui fait fuir n'importe quel utilisateur.

Les certificats de [Let's Encrypt](https://letsencrypt.org/) sont gratuits et reconnus par tous les navigateurs. Ils durent quatre-vingt-dix jours, et cette durée va encore diminuer : 64 jours à partir de 2027 et 45 jours dès 2028. Cette validité courte est intentionnelle et rend le renouvellement automatique obligatoire.

## Ce dont vous avez besoin avant de commencer

- Un **nom de domaine** pointant vers l'adresse IP publique du serveur. Vérifiez cela en priorité : le certificat n'est délivré que si Let's Encrypt parvient à atteindre le site depuis Internet.
- Le **port 80 ouvert** vers l'extérieur, car la vérification passe par là.
- **[IIS](https://www.iis.net/)** installé, avec un site déjà associé au bon domaine.
- Un compte **administrateur** sur le serveur.

> **Le site doit être accessible de l'extérieur.** Si ce n'est pas le cas, la requête échouera avec une erreur de validation. Avant de lancer n'importe quel outil, ouvrez-le depuis votre téléphone en utilisant la connexion de données mobiles, et non le Wi-Fi du bureau : si le site n'est pas visible ainsi, le certificat ne sera pas obtenu.

## Installer le certificat avec win-acme

1. Téléchargez l'archive sur le [site officiel de win-acme](https://www.win-acme.com/) et extrayez-la dans un dossier que vous ne déplacerez plus, par exemple `C:\win-acme`. Évitez le Bureau et le dossier Téléchargements : la tâche planifiée utilisera ce chemin pendant des années.

2. Faites un clic droit sur `wacs.exe` et choisissez **Exécuter en tant qu'administrateur**.

3. Dans le menu textuel, choisissez l'option pour créer un certificat avec les paramètres par défaut.

4. win-acme liste les sites configurés dans IIS : choisissez celui qui vous intéresse. Si le site possède plusieurs domaines (par exemple avec et sans `www`), vous pouvez tous les inclure dans le même certificat.

5. Saisissez une [adresse e-mail de contact](/fr/email-temporaire-alias-eviter-spam/) et acceptez les conditions de Let's Encrypt. À partir de juin 2025, Let's Encrypt n'enverra plus d'e-mails d'avertissement avant l'expiration ; il vous incombe donc de surveiller le renouvellement ou de passer par un service de monitoring.

6. Attendez quelques secondes : la vérification, la délivrance et l'installation s'effectuent l'une après l'autre. À la fin, win-acme crée la liaison HTTPS sur le port 443 dans IIS ainsi que la **tâche planifiée** pour le renouvellement.

Ouvrez le site avec `https://` devant : le cadenas doit apparaître sans aucun avertissement.

## Vérifier que le renouvellement fonctionne

Presque tout le monde saute cette étape, et ne s'en rend compte que trois mois plus tard, lorsque le certificat expire et que le site devient inaccessible.

Ouvrez l'**Planificateur de tâches** de Windows et vérifiez que la tâche créée par win-acme est présente, qu'elle est activée et qu'elle s'exécute même si aucun utilisateur n'est connecté.

Puis faites un vrai test : depuis le dossier de win-acme, dans une invite de commande ouverte en tant qu'administrateur, forcez le renouvellement.

```bat
wacs.exe --renew --force
```

Si la commande se termine sans erreur, le mécanisme fonctionne. À partir de là, le renouvellement se déclenchera automatiquement lorsque le certificat aura environ soixante jours, laissant une marge suffisante pour corriger d'éventuels problèmes.

> **Un rappel dans votre calendrier** dans deux mois et demi, pour vérifier la date d'expiration via le cadenas du navigateur, vous prendra dix secondes et vous évitera l'appel du client avec un site bloqué.

## La validation DNS, si le port 80 n'est pas disponible

Parfois, la vérification sur le port 80 est impossible : serveur derrière un pare-feu d'entreprise, sites internes, ou certificats *wildcard* (avec l'astérisque, comme `*.tuodominio.it`), qui couvrent tous les sous-domaines et nécessitent impérativement cette méthode.

Dans ces cas-là, win-acme vous demandera de créer un enregistrement TXT dans le DNS du domaine et vérifiera sa présence. Vous pouvez le faire manuellement, mais vous devrez le répéter à chaque renouvellement, ou alors de manière automatique si votre fournisseur DNS dispose d'une API supportée (Cloudflare, Azure DNS, Route 53 et plusieurs autres).

Sans renouvellement automatique, un certificat wildcard devient une tâche manuelle tous les deux ou trois mois : évaluez s'il est réellement nécessaire ou si des domaines individuels suffisent.

## Importer un certificat que vous possédez déjà

Si le certificat vous a été fourni par une autorité de certification payante ou par l'administrateur réseau, vous disposerez d'un fichier à importer. La procédure change selon ce que vous souhaitez faire.

**Pour l'utiliser sur un site IIS (fichier `.pfx`) :**

1. Ouvrez le **Gestionnaire des services Internet (IIS)**, sélectionnez le nom du serveur dans la colonne de gauche et double-cliquez sur **Certificats**.
2. Dans le panneau de droite, choisissez **Importer**, sélectionnez le fichier `.pfx`, saisissez le mot de passe utilisé lors de l'exportation et confirmez.
3. Sélectionnez le site, choisissez **Liaisons** → **Ajouter**, réglez le type sur **https**, le port sur 443, saisissez le nom d'hôte et sélectionnez le certificat que vous venez d'importer.

**Pour rendre approuvé un certificat racine ou intermédiaire (fichier `.cer` ou `.crt`) :**

1. Appuyez sur <kbd>Win</kbd> + <kbd>R</kbd>, tapez `mmc` et validez avec les privilèges d'administrateur.
2. Choisissez **Fichier** → **Ajouter/Supprimer une unité de gestion** (<kbd>Ctrl</kbd> + <kbd>M</kbd>), sélectionnez **Certificats**, cliquez sur **Ajouter**, choisissez **Compte d'ordinateur** puis **Ordinateur local**.
3. Développez **Certificats (ordinateur local)**, faites un clic droit sur **Autorités de certification racines de confiance** (ou sur **Autorités de certification intermédiaires** pour un certificat intermédiaire) et choisissez **Toutes les tâches** → **Importer**.
4. Sélectionnez le fichier, laissez l'option **Placer tous les certificats dans le magasin suivant** cochée et terminez la procédure.

Pour vérifier, ouvrez le dossier **Certificats** dans le magasin que vous avez choisi et double-cliquez sur le certificat : dans l'onglet **Général**, vous trouverez les dates de validité.

## Les autres méthodes pour obtenir un certificat

**[Certbot](https://certbot.eff.org/)**. C'est le client officiel de Let's Encrypt et il est également disponible pour Windows. Cela peut être pertinent si votre serveur n'utilise pas IIS ou si vous l'utilisez déjà sous Linux.

**Le panneau d'hébergement.** Si votre site est hébergé chez un prestataire managé, le certificat gratuit s'active généralement via un interrupteur dans le panneau de contrôle : vous n'avez rien à installer.

**Les certificats payants.** Ils sont nécessaires dans des cas spécifiques : pour obtenir une garantie d'assurance, la validation de l'organisation avec le nom de l'entreprise dans le certificat, ou pour répondre à certaines procédures internes en entreprise. Le chiffrement est identique à celui des certificats gratuits. Et ils ne durent pas plus d'un an : à partir du 15 mars 2026, aucun certificat public ne pourra dépasser 200 jours, ce qui passera à 100 jours en 2027 et 47 jours en 2029 ; l'automatisation est donc également indispensable pour ceux-là.

## Erreurs fréquentes

**La validation échoue.** Le domaine ne pointe pas vers le serveur, le port 80 est fermé ou un pare-feu bloque la requête. Essayez d'ouvrir `http://tuodominio/` depuis un réseau externe.

**Le navigateur signale du contenu mixte.** Le certificat fonctionne, mais certaines images, feuilles de style ou scripts de la page sont encore appelés via `http://`. Ils doivent être corrigés sur le site, sinon le cadenas restera incomplet.

**Le site répond toujours en HTTP.** La redirection est manquante. Sous IIS, cela se configure avec le module [URL Rewrite](/fr/installer-configurer-apache-ubuntu-windows/), via une règle qui redirige les requêtes du port 80 vers le HTTPS.

**Le renouvellement échoue après quelques mois.** En général, quelque chose a changé : le site a été renommé dans IIS, le dossier de win-acme a été déplacé, ou le mot de passe du compte exécutant la tâche planifiée a expiré.

## Foire aux questions

### Les certificats gratuits sont-ils moins sécurisés que les certificats payants ?

Non. Le chiffrement est identique et les navigateurs les reconnaissent de la même manière. Ce qui change, c'est le type de validation et les services annexes, pas la protection du trafic.

### Pourquoi les certificats durent-ils si peu de temps ?

Parce que si une clé est volée, le dommage est limité au maximum jusqu'à l'expiration. Une durée courte impose également d'automatiser le renouvellement, ce qui permet d'éviter l'oubli classique du certificat expiré. Avec un renouvellement automatique configuré, vous ne vous en apercevrez même pas.

### Puis-je utiliser le même certificat pour plusieurs sites sur le même serveur ?

Oui, si les domaines sont inclus dans le même certificat : win-acme vous permet de sélectionner plusieurs associations lors de la création. Cependant, si les sites appartiennent à des clients différents, il est plus ordonné de créer un certificat pour chacun d'eux.

### Une adresse IP dédiée est-elle nécessaire pour l'HTTPS ?

Non, ce n'est plus nécessaire depuis des années. Grâce au SNI, plusieurs sites avec des certificats différents peuvent coexister sur la même adresse IP, et tous les navigateurs le supportent. Sous IIS, il suffit de cocher **Exiger l'indication du nom de serveur** dans la liaison (binding).

### Puis-je installer un certificat sans être administrateur ?

Uniquement dans l'entrepôt de votre utilisateur (avec `certmgr.msc`), ce qui n'est valable que pour vous. Pour l'entrepôt de l'ordinateur, et donc pour IIS et tous les utilisateurs, les privilèges d'administrateur sont requis.

### Comment vérifier que le certificat est correctement installé ?

Ouvrez le site et cliquez sur le cadenas pour voir l'émetteur et la date d'expiration. Pour un contrôle complet de la configuration (protocoles obsolètes, chaînes incomplètes), vous pouvez utiliser le test gratuit de [SSL Labs](https://www.ssllabs.com/ssltest/).
