Retour au blog
SSLPublié le 10 janvier 2025 · Mis à jour le 28 septembre 2026

Surveillance des certificats SSL : évitez les expirations

Surveillance des certificats SSL : pourquoi les certificats expirent de plus en plus vite, quoi vérifier en plus de la date et comment être alerté à temps.

La surveillance des certificats SSL vérifie automatiquement les certificats de votre site web et vous prévient avant qu'un certificat expiré ou mal configuré ne déclenche des avertissements dans le navigateur et ne fasse fuir vos visiteurs. À proprement parler, les certificats actuels sont des certificats TLS, mais « SSL » reste le terme courant. Ce guide explique pourquoi la surveillance compte davantage à mesure que les durées de validité raccourcissent, ce qu'il faut vérifier et comment la mettre en place. Elle fait partie d'un monitoring de site web complet.

Pourquoi les certificats SSL sont importants

Un certificat prouve que les visiteurs communiquent bien avec votre serveur et chiffre tout ce qu'ils envoient. S'il expire ou échoue à la validation, les navigateurs affichent un avertissement de sécurité en pleine page, et les API comme les applications mobiles refusent généralement de se connecter.

Sécurité

  • Chiffre les données échangées entre les visiteurs et votre serveur
  • Protège les identifiants, les formulaires et les données de paiement
  • Prouve l'identité du serveur, ce qui empêche les attaques de l'homme du milieu
  • Garantit que les données ne sont pas modifiées en chemin

Référencement et confiance

  • Google utilise le HTTPS comme signal de classement depuis 2014 (Google Search Central, 2014)
  • Les principaux navigateurs signalent les pages en HTTP simple comme « Non sécurisé »
  • Les erreurs de certificat bloquent les visiteurs sur une page d'avertissement avant que votre site ne s'affiche
  • Des fonctionnalités comme les service workers et HTTP/2 exigent le HTTPS dans les navigateurs

Pourquoi la durée de validité des certificats raccourcit

La durée de validité des certificats diminue par étapes. En avril 2025, le CA/Browser Forum a adopté la proposition SC-081v3, qui réduit la validité maximale des certificats TLS publics (CA/Browser Forum, 2025) :

  • 200 jours pour les certificats émis à partir du 15 mars 2026
  • 100 jours pour les certificats émis à partir du 15 mars 2027
  • 47 jours pour les certificats émis à partir du 15 mars 2029

Let's Encrypt, dont les certificats par défaut sont valables 90 jours, prévoit de passer à 45 jours d'ici février 2028 (Let's Encrypt, 2025). Des durées plus courtes signifient plus de renouvellements par an, et chaque renouvellement est une occasion pour l'automatisation d'échouer sans bruit. La surveillance devient donc plus importante, pas moins.

Cycle de vie d'un certificat

Émis→Valide→Renouvellement dû→Expiré

Que vérifier en plus de la date d'expiration

L'expiration est la panne la plus fréquente, mais pas la seule. Une bonne surveillance des certificats SSL détecte les problèmes suivants :

Problèmes courants de certificats SSL

  • Expiration : la date de fin du certificat, comparée à votre calendrier de renouvellement
  • Nom d'hôte non couvert : le certificat ne couvre pas le nom visité, par exemple www par rapport au domaine nu
  • Chaîne incomplète : un certificat intermédiaire manquant, que certains navigateurs et la plupart des clients d'API rejettent
  • Certificats non fiables ou révoqués : certificats auto-signés en production ou révoqués par l'autorité émettrice
  • Configuration faible : versions de protocole obsolètes comme TLS 1.0 et 1.1, ou clés et suites de chiffrement faibles
  • Renouvellement non déployé : un nouveau certificat a été émis, mais le serveur, le répartiteur de charge ou le CDN sert encore l'ancien

Bonnes pratiques de surveillance des certificats SSL

Une bonne gestion des certificats associe le renouvellement automatique à une surveillance indépendante qui confirme que le renouvellement a fonctionné.

Surveillance

  • Surveillez chaque nom d'hôte public, y compris les sous-domaines et les API, pas seulement le site principal
  • Vérifiez le certificat réellement servi, depuis l'extérieur de votre réseau
  • Fixez les seuils d'alerte en fonction de votre automatisation : si les certificats sont normalement renouvelés lorsqu'il reste un tiers de leur validité, une alerte peu après ce seuil signifie que l'automatisation a échoué
  • Envoyez les alertes vers un canal d'équipe partagé plutôt que dans la boîte d'une seule personne
  • Considérez tout changement inattendu d'émetteur ou de date d'expiration comme un signal à examiner

Renouvellement

  • Automatisez l'émission et le renouvellement avec un client ACME comme Certbot ou les outils intégrés de votre hébergeur
  • Assurez-vous que le renouvellement recharge ou redéploie aussi le certificat partout où il est utilisé
  • Tenez un inventaire des certificats, de leurs responsables et de leurs emplacements
  • Testez le renouvellement régulièrement, pas seulement quand un certificat est sur le point d'expirer
  • Documentez les étapes manuelles pour les certificats qui ne peuvent pas être automatisés

Les types de certificats SSL

Tous les types de certificats expirent et doivent être surveillés. Ils diffèrent par ce que vérifie l'autorité de certification (AC) et par les noms qu'ils couvrent.

  • Validation de domaine (DV) : prouve le contrôle du domaine ; c'est le type le plus courant, émis automatiquement par des AC comme Let's Encrypt
  • Validation d'organisation (OV) : l'AC vérifie aussi l'organisation derrière le domaine
  • Validation étendue (EV) : vérifications plus strictes de l'organisation ; Chrome et Firefox ont cessé d'afficher un indicateur EV spécifique dans la barre d'adresse en 2019
  • Wildcard : couvre tous les sous-domaines de premier niveau, comme *.example.com, si bien qu'une seule expiration touche tous les sous-domaines à la fois
  • Multi-domaines (SAN) : regroupe plusieurs noms d'hôte dans un seul certificat

Comment mettre en place la surveillance des certificats SSL

La surveillance des certificats SSL se met en place en moins d'une heure. Suivez ces étapes.

  1. 1

    Inventoriez vos certificats

    Listez tous les noms d'hôte publics qui servent du HTTPS, y compris les sous-domaines, les API et les environnements de préproduction accessibles aux clients. Notez qui est responsable de chaque certificat et comment il est renouvelé.

  2. 2

    Surveillez chaque nom d'hôte

    Surveillez le certificat réellement servi sur chaque nom d'hôte pour voir ce que voient vos visiteurs. Chez nanokoi, la surveillance des certificats SSL est incluse dans tous les plans, dès le plan Free.

  3. 3

    Configurez les alertes

    Envoyez les alertes par e-mail, Slack ou webhook aux personnes qui peuvent agir, et choisissez des seuils qui laissent le temps de corriger un renouvellement raté.

  4. 4

    Automatisez les renouvellements

    Utilisez un client ACME ou le renouvellement automatique de votre fournisseur pour remplacer les certificats sans intervention manuelle, et laissez la surveillance confirmer que tout a fonctionné.

  5. 5

    Testez votre configuration

    Lancez régulièrement le test de serveur gratuit de Qualys SSL Labs pour contrôler la chaîne de certificats, les versions de protocole et les suites de chiffrement.

Erreurs courantes avec les certificats SSL

  • Se fier à des rappels d'agenda pour des certificats qui se renouvellent désormais plusieurs fois par an
  • Surveiller le domaine principal mais oublier www, l'API ou les sous-domaines régionaux
  • Supposer que l'automatisation fonctionne toujours parce qu'elle a fonctionné la dernière fois
  • Renouveler le certificat sans recharger le serveur web ni mettre à jour le CDN
  • Laisser expirer un certificat wildcard et rendre tous les sous-domaines indisponibles d'un coup
  • Servir un certificat sans sa chaîne de certificats intermédiaires

La surveillance des certificats SSL avec nanokoi

nanokoi vérifie les certificats SSL en même temps que l'uptime : un problème de certificat et une panne apparaissent au même endroit.

Inclus dans tous les plans

La surveillance des certificats SSL fait partie de tous les plans, y compris le plan Free pour jusqu'à 5 URL. Aucune carte bancaire requise.

Des alertes là où vous travaillez

Recevez des alertes par e-mail, Slack ou webhook avant qu'un certificat sur le point d'expirer ne se transforme en avertissement du navigateur.

Un seul compte pour toutes les vérifications

Suivez vos certificats avec l'uptime, le monitoring DNS et le monitoring des performances Google Lighthouse.

Export et API

Exportez les données de monitoring en CSV, JSON ou XML, ou intégrez-les à vos outils grâce à l'API REST des plans payants.

FAQ sur la surveillance des certificats SSL

Qu'est-ce que la surveillance des certificats SSL ?

C'est la vérification automatique des certificats TLS de votre site web : expiration, noms d'hôte couverts, problèmes de chaîne et erreurs de configuration, avec des alertes avant que les visiteurs ne soient touchés.

Combien de temps un certificat SSL est-il valable ?

Cela dépend de l'émetteur et de la date d'émission. Selon la proposition SC-081v3 du CA/Browser Forum, la durée maximale est de 200 jours pour les certificats émis à partir du 15 mars 2026, puis de 100 jours en 2027 et de 47 jours en 2029. Les certificats par défaut de Let's Encrypt sont valables 90 jours et passeront à 45 jours d'ici 2028.

Ai-je besoin d'une surveillance si mes certificats se renouvellent automatiquement ?

Oui. L'automatisation peut échouer sans bruit : une modification DNS ou de pare-feu bloque la validation, le serveur n'est pas rechargé ou un CDN continue de servir l'ancien certificat. Surveiller le certificat réellement servi est le moyen de le savoir à temps.

Que se passe-t-il quand un certificat SSL expire ?

Les navigateurs affichent un avertissement de sécurité en pleine page à la place de votre site, et les clients d'API comme les applications refusent généralement de se connecter. Pour la plupart des visiteurs, le site est de fait indisponible jusqu'à l'installation d'un certificat valide.

La surveillance des certificats SSL est-elle gratuite chez nanokoi ?

Oui. La surveillance des certificats SSL est incluse dans le plan Free (jusqu'à 5 URL, vérifications toutes les 5 minutes) et dans tous les plans payants.

Ne ratez plus aucune expiration de certificat

Surveillez les certificats SSL et l'uptime ensemble, avec des alertes par e-mail, Slack ou webhook. Commencez gratuitement avec jusqu'à 5 URL.

Inscription gratuite

Aucune carte bancaire requise.

Surveillance des certificats SSL : évitez les expirations