Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Hébergement et données

Que faire quand un certificat SSL/TLS a expiré ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Quand un certificat SSL/TLS expire, les navigateurs affichent une alerte de sécurité et la plupart des visiteurs renoncent. Renouvelez ou réémettez le certificat, installez-le avec sa chaîne complète sur tous les serveurs qui l'utilisent, rechargez le service web, puis vérifiez depuis un navigateur externe. Automatisez ensuite le renouvellement et surveillez les dates d'expiration pour éviter la récidive.

Un certificat SSL/TLS est un fichier électronique qui prouve l'identité d'un site et permet d'établir une connexion chiffrée en HTTPS. SSL est l'ancien nom du protocole ; on utilise aujourd'hui TLS, mais l'expression « certificat SSL » est restée. Chaque certificat a une date de fin de validité. Passé cette date, le navigateur ne peut plus confirmer l'identité du site et bloque l'accès par une page d'alerte.

Comment savoir si le certificat a expiré ?

  • Le navigateur affiche une alerte indiquant que la connexion n'est pas sécurisée ou pas privée, avec un code comme NET::ERR_CERT_DATE_INVALID ou SEC_ERROR_EXPIRED_CERTIFICATE.
  • Les détails du certificat, accessibles depuis la barre d'adresse, indiquent une date de fin dépassée.
  • En ligne de commande : openssl s_client -connect exemple.fr:443 -servername exemple.fr | openssl x509 -noout -enddate affiche la date d'expiration.

Si un seul utilisateur voit l'alerte, vérifiez d'abord l'horloge de son ordinateur : une date système erronée produit la même erreur. Pour la méthode complète, lisez comment vérifier un certificat HTTPS.

Quels sont les gestes immédiats ?

  1. Identifier le périmètre : domaine principal, sous-domaines, et tous les endroits où le certificat est installé.
  2. Renouveler ou réémettre le certificat, depuis l'interface de l'hébergeur ou auprès de l'autorité de certification, l'organisme qui délivre les certificats. Si le renouvellement est automatique, lancez-le manuellement et lisez le message d'erreur.
  3. Installer le certificat complet : le certificat du site, les certificats intermédiaires qui le relient à l'autorité, et la clé privée correspondante.
  4. Recharger le service là où la connexion chiffrée est établie : serveur web, répartiteur de charge ou CDN, le réseau de serveurs qui distribue le site.
  5. Vérifier en navigation privée et avec un outil de test externe : date, nom couvert, chaîne complète.
  6. Contrôler les autres services qui partagent le certificat : messagerie, API, applications connectées.

Pourquoi le renouvellement automatique a-t-il échoué ?

CauseSigneCorrection
Validation du domaine impossibleErreur de validation dans les journauxVérifier le DNS, les redirections et l'accès au fichier de validation
Tâche planifiée arrêtéeAucune tentative récenteRéactiver la tâche, surtout après une migration
Certificat renouvelé mais non chargéNouveau fichier présent, ancien certificat serviRecharger le serveur web après chaque renouvellement
Installation à plusieurs endroitsErreur sur un seul sous-domaine ou serviceTenir un inventaire des emplacements
Alertes envoyées à une adresse obsolèteAucun avertissement reçuUtiliser une adresse de contact générique et suivie

Quelles sont les conséquences d'un certificat expiré ?

  • Les visiteurs sont bloqués par une page d'alerte. Si le site utilise HSTS, un mécanisme qui impose le HTTPS, le navigateur ne propose même pas de continuer.
  • Les formulaires, les espaces clients et les paiements deviennent inutilisables.
  • Les applications et services qui appellent votre API refusent la connexion.
  • La confiance des visiteurs est entamée, même après la correction.

Comment éviter que cela se reproduise ?

  • Automatiser le renouvellement, par exemple avec le protocole ACME, un standard qui permet à un serveur de demander et renouveler ses certificats sans intervention.
  • Surveiller les dates d'expiration avec des alertes déclenchées bien avant l'échéance.
  • Tenir un inventaire : domaine, emplacement, autorité, date d'expiration, responsable.
  • Tester après chaque migration ou changement DNS que le renouvellement fonctionne toujours.

Qui doit s'occuper des certificats ?

Les certificats expirent souvent parce que personne n'en est clairement responsable. Le développeur pense que l'hébergeur s'en charge, l'hébergeur pense que le client gère son domaine. Désignez une personne ou un prestataire responsable pour chaque certificat, notez-le dans l'inventaire et vérifiez que les alertes d'expiration arrivent bien chez lui. Lors d'un changement de prestataire, faites de ce point une étape explicite de la passation.

Les durées maximales de validité des certificats sont appelées à se raccourcir, ce qui rend l'automatisation et la surveillance d'autant plus nécessaires.

Pour confier le suivi des certificats et des mises à jour de votre site, voyez la maintenance de site internet.

Questions fréquentes

Le chiffrement fonctionne-t-il encore avec un certificat expiré ?

Le navigateur refuse d'établir une connexion de confiance, car il ne peut plus vérifier l'identité du site. En pratique, la connexion doit être considérée comme non sécurisée.

Pourquoi un seul utilisateur voit-il l'erreur ?

Souvent à cause d'une horloge système erronée, d'un logiciel de sécurité qui inspecte les connexions ou d'un appareil trop ancien qui ne reconnaît pas l'autorité de certification.

Quelle différence entre SSL et TLS ?

SSL est l'ancien protocole, aujourd'hui abandonné pour des raisons de sécurité. TLS lui a succédé, mais on parle encore couramment de certificat SSL.

Faut-il payer pour renouveler un certificat ?

Pas nécessairement. Des autorités délivrent des certificats gratuits renouvelables automatiquement. Les certificats payants apportent d'autres services, mais pas un chiffrement plus fort.

Sources

Service lié

Maintenance & mises à jour

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet