Installer un certificat SSL sur IIS paraît technique, mais le chemin devient clair dès que chaque étape suit le bon ordre. Avec Let’s Encrypt et un client comme certbot ou, sous Windows, l’outil win-acme, la démarche repose surtout sur une bonne validation de domaine et une configuration serveur propre.
En 2026, le HTTPS n’est plus un luxe, car navigateurs, référencement et confiance utilisateur dépendent d’un chiffrement actif. Pour un site d’association, un intranet ou une vitrine d’entreprise, la sécurisation site web commence souvent par une clé privée bien protégée et un renouvellement automatique fiable, ce qui amène naturellement aux points à garder en tête.
A retenir :
- Nom de domaine pointé correctement vers le serveur IIS
- Port 80 ouvert pour la validation de domaine
- Outil ACME prêt pour l’installation et le renouvellement automatique
- Liaison HTTPS active et certificat importé dans IIS
- Contrôle du cadenas avant mise en production
Préparer IIS, le domaine et les ports HTTP
Le premier verrou n’est pas le certificat lui-même, mais l’environnement qui permet à Let’s Encrypt de vérifier la propriété du domaine. Sur un serveur IIS, cette préparation évite les erreurs les plus courantes, notamment celles qui bloquent la validation de domaine dès la première tentative.
Nom de domaine et liaison IIS
Cette étape relie le nom public au serveur qui héberge le site, ce qui conditionne toute l’installation du futur certificat. Selon Let’s Encrypt, le contrôle du domaine doit être démontré avant toute délivrance, et sur IIS cela passe par une correspondance DNS de type A vers l’IP publique.
Dans la pratique, une équipe qui migre un site intranet commence souvent par vérifier le DNS, puis la liaison du port 443 dans IIS. Selon Let’s Encrypt, la vérification HTTP-01 utilise un fichier déposé dans .well-known, ce qui explique pourquoi le port 80 doit rester disponible pendant l’opération.
À retenir : le serveur doit répondre correctement avant même de parler chiffrement. Si la liaison HTTPS existe déjà, elle ne remplace pas la phase de contrôle, elle la complète.
Élément
Rôle
Point de vigilance
Effet sur l’installation
Nom de domaine
Identifie le site
Doit pointer vers la bonne IP
Déclenche la validation
Port 80
Reçoit la preuve HTTP
Doit rester ouvert
Autorise le challenge
Port 443
Expose le HTTPS
Doit être lié au domaine
Active la connexion chiffrée
.well-known
Zone de vérification
Accessible sans blocage
Confirme la propriété
Ports firewall et contrôle d’accès
Le passage suivant consiste à autoriser le trafic nécessaire sans ouvrir inutilement toute la machine. Sur IIS, le port 80 sert à la vérification, tandis que le port 443 porte le trafic sécurisé après l’installation du certificat.
Dans un petit serveur de mairie ou d’association, on voit souvent le même scénario : tout fonctionne en interne, puis la validation échoue à cause d’un pare-feu trop strict. Ouvrir les bons ports, puis refermer ce qui n’est pas utile, reste la méthode la plus saine pour la sécurisation site web.
Selon Let’s Encrypt, la validation de domaine peut aussi reposer sur un dépôt temporaire de fichier, ce qui rend la disponibilité réseau indispensable. Une fois cette base posée, l’automatisation devient beaucoup plus simple à mettre en place.
« J’ai cru que le certificat était le problème, alors que le pare-feu bloquait simplement le port 80. »
Marc L.
À retenir : le pare-feu n’est pas un détail administratif, il conditionne le succès du contrôle HTTP. Quand cette porte est ouverte au bon moment, l’enchaînement suivant devient nettement plus fluide.
Télécharger win-acme et lancer la création du certificat
Une fois le domaine prêt, l’automatisation prend le relais et réduit fortement les manipulations manuelles. Sur Windows Server, win-acme joue ce rôle de client ACME, en s’appuyant sur la même logique que certbot dans d’autres environnements.
Installation de l’outil ACME
Le téléchargement depuis GitHub permet de récupérer une version récente, puis de la décompresser dans un dossier dédié. Cette approche simple évite de disperser les fichiers, ce qui facilite aussi le suivi de la clé privée et des certificats générés.
Dans un atelier de maintenance, on retrouve souvent le même réflexe : préparer un dossier propre avant de lancer l’outil. Selon Let’s Encrypt, l’automatisation réduit les erreurs humaines au moment de la délivrance et du futur renouvellement automatique.
À retenir : un client ACME bien installé fait gagner du temps dès la première émission. Il sert aussi de base pour les renouvellements futurs, sans refaire tout le travail à la main.
Étape
Action attendue
Résultat visible
Utilité pratique
Téléchargement
Récupérer l’archive GitHub
Fichiers disponibles localement
Prépare l’outil
Décompression
Extraire dans un dossier dédié
Exécutable accessible
Clarifie l’organisation
Lancement administrateur
Ouvrir la console
Menu ACME affiché
Autorise les opérations
Sélection IIS
Choisir la liaison du site
Certificat lié au bon hôte
Évite les erreurs de cible
Menu, validation et importation
Le menu de win-acme permet de créer, renouveler ou révoquer un certificat, mais la création reste l’option centrale au départ. On choisit ensuite le site IIS concerné, puis l’outil lance la validation de domaine avec un fichier temporaire placé dans .well-known.
Le moment est concret : la console affiche les vérifications, puis l’importation s’effectue si le contrôle réussit. Selon Let’s Encrypt, cette logique repose sur la preuve de contrôle du domaine, pas sur une demande complexe, ce qui explique sa popularité.
Un administrateur voit alors la liaison 443 se mettre à jour et la tâche planifiée apparaître pour les futurs renouvellements. Cette automatisation prépare naturellement le dernier bloc opérationnel, celui du contrôle final et de la maintenance.
« Après l’importation, le cadenas est apparu sans intervention supplémentaire, et la console a créé la tâche planifiée. »
Claire D.
À retenir : la console ACME fait plus que délivrer un fichier, elle prépare la continuité du service. Ce point compte autant que la première émission.
Vérifier HTTPS, surveiller le renouvellement et éviter les erreurs
Le certificat en place ne marque pas la fin du travail, car la stabilité se joue dans le suivi. Après l’installation, il faut vérifier l’affichage du cadenas, la présence de la liaison HTTPS et la bonne exécution du renouvellement automatique.
Contrôle du navigateur et maintenance
Le test le plus simple reste l’ouverture du site dans un navigateur récent, avec vérification du cadenas et des informations de certificat. Pour un site exposé au public, cette vérification visuelle complète les journaux IIS et rassure immédiatement sur la sécurisation site web.
Dans beaucoup d’équipes, on commence avec un site pilote, puis on reproduit la même procédure sur les autres hôtes. La chaîne fonctionne si la clé privée reste protégée, si le port 80 demeure disponible pour les renouvellements et si la liaison 443 reste cohérente.
Selon Let’s Encrypt, la durée de validité courte pousse à automatiser le cycle de vie du certificat, ce qui limite les oublis. C’est un avantage net pour les petites structures qui n’ont pas d’équipe dédiée à la cryptographie.
À retenir : un certificat fiable se mesure sur la durée, pas seulement le jour de son émission. Quand le contrôle final est bon, la maintenance devient presque invisible.
Source : Internet Security Research Group, « About Let’s Encrypt », ISRG ; Google, « Transparency Report », Google ; Electronic Frontier Foundation, « Certbot documentation », EFF.