Installation SSL avec un PFX sur IIS (Windows) — Mot de passe et binding

IIS (Internet Information Services), qui fonctionne sur Windows Server, attend les certificats au format PFX, contrairement à Linux. Le PFX (PKCS#12) réunit le certificat et la clé privée dans un unique fichier .pfx chiffré. Dans ce guide, nous vous montrons comment importer le fichier PFX dans IIS et configurer le binding du site.

Qu'est-ce qu'un fichier PFX ?

Le PFX regroupe les trois éléments (le certificat, la clé privée et la chaîne intermédiaire) dans un seul conteneur. Le fichier est protégé par un mot de passe ; celui-ci est demandé lors de l'importation. Cette structure facilite le transfert sécurisé de la clé vers le magasin de certificats Windows.

Lorsque vous créez votre certificat avec notre assistant SSL gratuit, un fichier certificate.pfx prêt à l'emploi est inclus dans le ZIP téléchargé. Le mot de passe du PFX vous est affiché sur l'écran de téléchargement ; notez-le, car il vous sera demandé à l'étape d'importation.

Étape 1 — Importez le PFX dans Windows

Ouvrez le Gestionnaire IIS et cliquez sur le nom du serveur dans le panneau de gauche. Dans le panneau central, ouvrez l'icône Server Certificates (Certificats du serveur).

  1. Cliquez sur le lien Import... dans le panneau de droite.
  2. Dans le champ Certificate file (.pfx), sélectionnez le fichier certificate.pfx.
  3. Dans le champ Password, saisissez le mot de passe du PFX fourni sur l'écran de téléchargement.
  4. Laissez le magasin de certificats sur Personal et cliquez sur OK.
Image : <fenêtre Import Certificate d'IIS et champ du mot de passe>
Lors de l'importation du PFX, on saisit le mot de passe affiché sur l'écran de téléchargement.

Étape 2 — Ajoutez le binding du site

Une fois le certificat ajouté à la liste, vous devez définir un binding pour publier le site concerné via HTTPS :

  1. Dans le panneau de gauche, sous Sites, cliquez sur le site concerné.
  2. Dans le panneau de droite, ouvrez l'option Bindings....
  3. Cliquez sur Add... ; choisissez https comme Type et 443 comme Port.
  4. Dans le menu SSL certificate, sélectionnez le certificat que vous venez d'importer.
  5. Si plusieurs sites partagent la même adresse IP, cochez la case Require Server Name Indication (SNI) et indiquez le nom d'hôte.

Étape 3 — Redirection de HTTP vers HTTPS

Sous IIS, la redirection utilise le module URL Rewrite. Ajoutez la règle suivante au fichier web.config de votre site :

<configuration>
  <system.webServer>
    <rewrite>
      <rules>
        <rule name="HTTP to HTTPS" stopProcessing="true">
          <match url="(.*)" />
          <conditions>
            <add input="{HTTPS}" pattern="off" />
          </conditions>
          <action type="Redirect" url="https://{HTTP_HOST}/{R:1}"
                  redirectType="Permanent" />
        </rule>
      </rules>
    </rewrite>
  </system.webServer>
</configuration>

redirectType="Permanent" génère une redirection 301 et indique aux moteurs de recherche que la migration est permanente.

Importation rapide avec PowerShell (facultatif)

Si vous souhaitez automatiser l'opération sur de nombreux serveurs, vous pouvez aussi importer le PFX avec PowerShell :

$pwd = ConvertTo-SecureString -String "PFX_SIFRENIZ" -AsPlainText -Force
Import-PfxCertificate -FilePath "C:\certs\certificate.pfx" `
  -CertStoreLocation Cert:\LocalMachine\My -Password $pwd

Problèmes fréquents

  • « The password you entered is incorrect » : assurez-vous d'utiliser exactement le mot de passe du PFX affiché sur l'écran de téléchargement ; attention aux espaces en début et en fin.
  • Le certificat n'apparaît pas dans la liste des bindings : vérifiez que l'importation a bien été faite dans le magasin Personal/My.
  • Conflit SNI : si plusieurs sites HTTPS partagent la même IP, définissez un nom d'hôte SNI pour chacun.

Résumé

L'installation d'un SSL sur IIS se résume à importer le fichier certificate.pfx chiffré et à définir un binding sur le port 443. Si vous n'avez pas de PFX, créez votre certificat avec notre assistant SSL gratuit ; suivez ces étapes avec le certificate.pfx du ZIP et le mot de passe affiché.