Installer un certificat SSL sur IIS paraît technique, mais le chemin devient clair dès que chaque étape suit le bon ordre. Avec Let’s Encrypt et un client comme certbot ou, sous Windows, l’outil win-acme, la démarche repose surtout sur une bonne validation de domaine et une configuration serveur propre.

En 2026, le HTTPS n’est plus un luxe, car navigateurs, référencement et confiance utilisateur dépendent d’un chiffrement actif. Pour un site d’association, un intranet ou une vitrine d’entreprise, la sécurisation site web commence souvent par une clé privée bien protégée et un renouvellement automatique fiable, ce qui amène naturellement aux points à garder en tête.

A retenir :


  • Nom de domaine pointé correctement vers le serveur IIS
  • Port 80 ouvert pour la validation de domaine
  • Outil ACME prêt pour l’installation et le renouvellement automatique
  • Liaison HTTPS active et certificat importé dans IIS
  • Contrôle du cadenas avant mise en production

Préparer IIS, le domaine et les ports HTTP

Le premier verrou n’est pas le certificat lui-même, mais l’environnement qui permet à Let’s Encrypt de vérifier la propriété du domaine. Sur un serveur IIS, cette préparation évite les erreurs les plus courantes, notamment celles qui bloquent la validation de domaine dès la première tentative.

Nom de domaine et liaison IIS

Cette étape relie le nom public au serveur qui héberge le site, ce qui conditionne toute l’installation du futur certificat. Selon Let’s Encrypt, le contrôle du domaine doit être démontré avant toute délivrance, et sur IIS cela passe par une correspondance DNS de type A vers l’IP publique.

A lire également :  Cabinet de conseil en cybersécurité : prévention et réaction

Dans la pratique, une équipe qui migre un site intranet commence souvent par vérifier le DNS, puis la liaison du port 443 dans IIS. Selon Let’s Encrypt, la vérification HTTP-01 utilise un fichier déposé dans .well-known, ce qui explique pourquoi le port 80 doit rester disponible pendant l’opération.

À retenir : le serveur doit répondre correctement avant même de parler chiffrement. Si la liaison HTTPS existe déjà, elle ne remplace pas la phase de contrôle, elle la complète.

Élément Rôle Point de vigilance Effet sur l’installation
Nom de domaine Identifie le site Doit pointer vers la bonne IP Déclenche la validation
Port 80 Reçoit la preuve HTTP Doit rester ouvert Autorise le challenge
Port 443 Expose le HTTPS Doit être lié au domaine Active la connexion chiffrée
.well-known Zone de vérification Accessible sans blocage Confirme la propriété


Ports firewall et contrôle d’accès

Le passage suivant consiste à autoriser le trafic nécessaire sans ouvrir inutilement toute la machine. Sur IIS, le port 80 sert à la vérification, tandis que le port 443 porte le trafic sécurisé après l’installation du certificat.

Dans un petit serveur de mairie ou d’association, on voit souvent le même scénario : tout fonctionne en interne, puis la validation échoue à cause d’un pare-feu trop strict. Ouvrir les bons ports, puis refermer ce qui n’est pas utile, reste la méthode la plus saine pour la sécurisation site web.

Selon Let’s Encrypt, la validation de domaine peut aussi reposer sur un dépôt temporaire de fichier, ce qui rend la disponibilité réseau indispensable. Une fois cette base posée, l’automatisation devient beaucoup plus simple à mettre en place.

« J’ai cru que le certificat était le problème, alors que le pare-feu bloquait simplement le port 80. »

Marc L.

À retenir : le pare-feu n’est pas un détail administratif, il conditionne le succès du contrôle HTTP. Quand cette porte est ouverte au bon moment, l’enchaînement suivant devient nettement plus fluide.

A lire également :  Installer let's'encrypt debian 12 : ce qu'il faut faire dans l'ordre

Télécharger win-acme et lancer la création du certificat

Une fois le domaine prêt, l’automatisation prend le relais et réduit fortement les manipulations manuelles. Sur Windows Server, win-acme joue ce rôle de client ACME, en s’appuyant sur la même logique que certbot dans d’autres environnements.

Installation de l’outil ACME

Le téléchargement depuis GitHub permet de récupérer une version récente, puis de la décompresser dans un dossier dédié. Cette approche simple évite de disperser les fichiers, ce qui facilite aussi le suivi de la clé privée et des certificats générés.

Dans un atelier de maintenance, on retrouve souvent le même réflexe : préparer un dossier propre avant de lancer l’outil. Selon Let’s Encrypt, l’automatisation réduit les erreurs humaines au moment de la délivrance et du futur renouvellement automatique.

À retenir : un client ACME bien installé fait gagner du temps dès la première émission. Il sert aussi de base pour les renouvellements futurs, sans refaire tout le travail à la main.

Étape Action attendue Résultat visible Utilité pratique
Téléchargement Récupérer l’archive GitHub Fichiers disponibles localement Prépare l’outil
Décompression Extraire dans un dossier dédié Exécutable accessible Clarifie l’organisation
Lancement administrateur Ouvrir la console Menu ACME affiché Autorise les opérations
Sélection IIS Choisir la liaison du site Certificat lié au bon hôte Évite les erreurs de cible

Menu, validation et importation

Le menu de win-acme permet de créer, renouveler ou révoquer un certificat, mais la création reste l’option centrale au départ. On choisit ensuite le site IIS concerné, puis l’outil lance la validation de domaine avec un fichier temporaire placé dans .well-known.

A lire également :  Top 10 des entreprises spécialisées en cybersécurité France

Le moment est concret : la console affiche les vérifications, puis l’importation s’effectue si le contrôle réussit. Selon Let’s Encrypt, cette logique repose sur la preuve de contrôle du domaine, pas sur une demande complexe, ce qui explique sa popularité.

Un administrateur voit alors la liaison 443 se mettre à jour et la tâche planifiée apparaître pour les futurs renouvellements. Cette automatisation prépare naturellement le dernier bloc opérationnel, celui du contrôle final et de la maintenance.

« Après l’importation, le cadenas est apparu sans intervention supplémentaire, et la console a créé la tâche planifiée. »

Claire D.

À retenir : la console ACME fait plus que délivrer un fichier, elle prépare la continuité du service. Ce point compte autant que la première émission.

Vérifier HTTPS, surveiller le renouvellement et éviter les erreurs

Le certificat en place ne marque pas la fin du travail, car la stabilité se joue dans le suivi. Après l’installation, il faut vérifier l’affichage du cadenas, la présence de la liaison HTTPS et la bonne exécution du renouvellement automatique.

Contrôle du navigateur et maintenance

Le test le plus simple reste l’ouverture du site dans un navigateur récent, avec vérification du cadenas et des informations de certificat. Pour un site exposé au public, cette vérification visuelle complète les journaux IIS et rassure immédiatement sur la sécurisation site web.

Dans beaucoup d’équipes, on commence avec un site pilote, puis on reproduit la même procédure sur les autres hôtes. La chaîne fonctionne si la clé privée reste protégée, si le port 80 demeure disponible pour les renouvellements et si la liaison 443 reste cohérente.

Selon Let’s Encrypt, la durée de validité courte pousse à automatiser le cycle de vie du certificat, ce qui limite les oublis. C’est un avantage net pour les petites structures qui n’ont pas d’équipe dédiée à la cryptographie.

À retenir : un certificat fiable se mesure sur la durée, pas seulement le jour de son émission. Quand le contrôle final est bon, la maintenance devient presque invisible.

Source : Internet Security Research Group, « About Let’s Encrypt », ISRG ; Google, « Transparency Report », Google ; Electronic Frontier Foundation, « Certbot documentation », EFF.