Renouvellement du certificat SSL : comment renouveler tous les 90 jours ?

Les certificats SSL gratuits (Let's Encrypt) sont valables 90 jours. Cette courte durée est un atout en matière de sécurité ; mais si vous oubliez de renouveler, votre site se met soudainement à afficher l'avertissement « non sécurisé ». Dans ce guide, nous expliquons les moyens de renouveler votre certificat à temps et sans accroc — renouvellement manuel, e-mails de rappel et renouvellement automatique.

Pourquoi 90 jours ?

Une courte durée de validité présente deux grands avantages : même si une clé est compromise, la fenêtre de risque est réduite, et l'habitude du renouvellement encourage l'automatisation. C'est pourquoi 90 jours est devenu le standard de la sécurité web moderne.

Suivez la durée restante

Vous pouvez toujours connaître la date d'expiration de votre certificat depuis le terminal :

echo | openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com 2>/dev/null | openssl x509 -noout -enddate

Si vous avez un compte membre, l'écran Mon tableau de bord affiche les jours restants de tous vos certificats et des badges « expire bientôt » ; vous voyez ainsi d'un coup d'œil lesquels doivent être renouvelés.

Image : <tableau de bord — badges des jours restants des certificats>
Le tableau de bord liste la durée restante et l'état de chaque certificat.

Méthode 1 — Les e-mails de rappel

Si, lors de la création du certificat dans l'assistant, vous laissez activée l'option « Me rappeler avant l'expiration », vous êtes averti par e-mail 30, 7 et 1 jour avant l'échéance. C'est le moyen le plus simple de ne pas oublier le renouvellement. Les rappels sont envoyés à l'adresse que vous avez saisie lors de la demande ; utilisez donc une adresse valide à laquelle vous avez accès.

Méthode 2 — Le renouvellement manuel (3 étapes)

Le renouvellement manuel est exactement identique à l'obtention du premier certificat :

  1. Ouvrez notre assistant SSL gratuit et saisissez le même nom de domaine.
  2. Effectuez la même méthode de validation (DNS TXT ou fichier HTTP). Si votre enregistrement DNS est toujours en place, la validation passe instantanément.
  3. Téléchargez le nouveau paquet ZIP (certificate.crt, private.key, ca_bundle.crt, fullchain.pem, certificate.pfx) et écrasez les anciens fichiers sur le serveur.

Enfin, rechargez votre service ; aucune interruption n'a lieu :

# Nginx
sudo nginx -t && sudo systemctl reload nginx

# Apache
sudo apache2ctl configtest && sudo systemctl reload apache2

Si vous utilisez IIS, importez le nouveau fichier certificate.pfx et sélectionnez le nouveau certificat dans le binding. Sous cPanel, mettez à jour les trois champs du gestionnaire SSL/TLS avec le nouveau contenu.

Méthode 3 — Le renouvellement automatique

Si vous avez un accès SSH à votre serveur, vous pouvez automatiser le renouvellement avec une tâche planifiée (cron) et éliminer totalement le problème de l'« oubli de renouvellement ». Le principe est le suivant : la tâche s'exécute périodiquement, renouvelle le certificat s'il approche de son expiration et recharge le serveur en douceur.

# Exemple : une ligne cron qui vérifie le renouvellement chaque jour à 03h00
0 3 * * * /usr/local/bin/ssl-yenile.sh >> /var/log/ssl-yenile.log 2>&1

L'automatisation est particulièrement puissante avec la validation DNS-01 ; si l'API de votre fournisseur DNS le permet, l'enregistrement TXT peut lui aussi être mis à jour automatiquement. Si vous utilisez un hébergement mutualisé sans accès SSH, le moyen le plus pratique est le renouvellement manuel tous les 90 jours, secondé par les e-mails de rappel.

Liste de vérification après renouvellement

  1. Vérifiez que les nouveaux fichiers ont bien écrasé les anciens.
  2. Rechargez le service (reload) ; il n'est pas nécessaire d'arrêter complètement le serveur.
  3. Confirmez avec openssl ... -enddate que la date d'expiration a été repoussée.
  4. Vérifiez l'icône de cadenas et la chaîne dans le navigateur.

Questions fréquentes

  • Dois-je utiliser la même clé privée ? Ce n'est pas nécessaire ; générer une nouvelle clé à chaque renouvellement est plus sûr. Le ZIP fournit déjà une nouvelle private.key correspondante.
  • Est-ce que je perds du temps si je renouvelle tôt ? Non. Le nouveau certificat est valable 90 jours à compter de son installation ; renouveler tôt est sans risque.
  • J'ai manqué le renouvellement, que se passe-t-il ? Le site affiche l'avertissement « non sécurisé », mais le contenu n'est pas supprimé. Dès que vous installez le nouveau certificat, l'avertissement disparaît.

Résumé

Renouveler votre certificat de 90 jours suit les trois mêmes étapes que l'obtention initiale. Laissez les e-mails de rappel activés, automatisez si possible avec cron, et à chaque renouvellement téléchargez le ZIP et écrasez les anciens fichiers. Pour renouveler dès maintenant, utilisez notre assistant SSL gratuit.