Aller au contenu principal
Guide de migration

Comment passer votre site en HTTPS

La migration elle-même prend un après-midi. Ce qui coûte du trafic aux sites, c’est l’ordre dans lequel les étapes sont faites — une redirection activée avant que le contenu mixte soit éliminé, ou un certificat que personne ne renouvelle. Voici la séquence qui évite les deux.

Pourquoi la migration n’est plus facultative

HTTPS a cessé d’être un avantage pour devenir la norme de base. Voici les quatre choses qui changent quand un site est servi en HTTPS.

  • Personne ne lit le trafic

    Les identifiants, les données de formulaire, les cookies et les pages elles-mêmes sont chiffrés entre le visiteur et votre serveur : un réseau Wi-Fi partagé ou un équipement sur la route ne peut ni les lire ni les modifier.

  • Personne ne le réécrit non plus

    Le HTTP simple peut être modifié en transit — publicités injectées et liens de téléchargement réécrits en sont le résultat habituel. Un certificat rend cette altération détectable.

  • Les moteurs de recherche l’attendent

    Google traite HTTPS comme un signal de classement depuis 2014. Pris isolément, il reste faible, mais il accompagne désormais des indicateurs d’expérience de page dont HTTPS est une condition préalable.

  • Le web moderne l’exige

    HTTP/2, HTTP/3, les service workers, la géolocalisation, les API caméra et microphone ainsi que la plupart des intégrations de paiement refusent de fonctionner sur une origine non sécurisée.

La migration, étape par étape

Suivez-les dans l’ordre. Les étapes 1 à 4 peuvent se faire sur une copie de préproduction ; l’étape 6 est celle qui rend le changement public.

  1. Recensez tous les noms que vous servez

    Listez chaque nom d’hôte sur lequel le site répond — le domaine nu, www et tout sous-domaine comme shop, blog ou api. Le certificat doit tous les couvrir, et un nom découvert après la migration impose une réémission. Notez également les scripts, polices et images tiers que vous intégrez : c’est l’objet de l’étape 4.

  2. Choisissez un certificat qui les couvre

    Un seul nom demande un certificat mono-domaine, un ensemble de sous-domaines demande un wildcard, et des domaines sans lien entre eux demandent un certificat multi-domaine. Le niveau de validation est une décision distincte : le DV prouve le contrôle du domaine et s’émet en quelques minutes, l’OV et l’EV vérifient en plus l’entreprise qui se trouve derrière.

    Voir les certificats et les prix

  3. Générez le CSR, installez le certificat, vérifiez la chaîne

    Créez la clé et la demande de signature de certificat sur le serveur qui les hébergera, et gardez-y la clé privée. Après l’installation, contrôlez la chaîne plutôt que de vous fier au navigateur que vous utilisez — un intermédiaire manquant est invisible dans Chrome sur ordinateur et fatal sur les anciens Android.

    Générateur de CSR Vérificateur SSL Réparateur de chaîne

  4. Éliminez le contenu mixte

    Une page servie en HTTPS qui charge une ressource en HTTP produit du contenu mixte, et les navigateurs font plus qu’avertir : les scripts, les feuilles de style et les iframes sont purement et simplement bloqués, tandis que les images, l’audio et la vidéo sont silencieusement redemandés en HTTPS et ne s’affichent pas du tout si l’hôte ne les sert pas ainsi. Corrigez les références dans les gabarits, dans la base de données et dans votre CSS. Si quelque chose ne se charge toujours pas, lisez la requête en échec dans l’onglet Réseau : l’hôte qu’elle nomme vous dira si vous avez oublié une URL en http://, si cet hôte ne gère pas du tout HTTPS, ou si la protection contre le hotlinking attend la forme https:// de votre domaine dans sa liste autorisée.

  5. Mettez à jour les liens internes et les balises canoniques

    Les liens internes, les balises canoniques, les balises hreflang, les URL Open Graph et les données structurées doivent tous pointer vers la version https://. S’appuyer sur la redirection pour les liens internes fonctionne, mais consomme un aller-retour à chaque clic et laisse l’ancienne URL comme celle que vous publiez.

  6. Redirigez HTTP vers HTTPS avec un 301, puis ajoutez HSTS

    Un 301 permanent de chaque URL HTTP vers son équivalent HTTPS transmet les signaux de classement accumulés et fait de la nouvelle adresse l’adresse canonique. Une fois que le site tourne sans problème en HTTPS depuis un certain temps, ajoutez l’en-tête Strict-Transport-Security pour que les navigateurs cessent d’essayer HTTP — commencez par un max-age court, car cet en-tête est difficile à retirer.

  7. Prévenez les moteurs de recherche

    Ajoutez le site HTTPS comme propriété distincte dans Google Search Console et Bing Webmaster Tools, envoyez un sitemap dont toutes les URL sont en https://, et assurez-vous que robots.txt ne bloque pas les nouvelles pages. Ne supprimez pas la propriété HTTP : c’est là que vous suivez la disparition des anciennes URL. Si vous tenez une liste de désaveu, chargez-la aussi dans la propriété HTTPS : la Search Console conserve une liste par propriété de préfixe d’URL et ne reporte rien (l’outil ne s’applique pas aux propriétés de domaine).

  8. Surveillez les premières semaines, puis maintenez le certificat renouvelé

    Attendez-vous à une indexation progressive plutôt qu’immédiate ; une baisse brève pendant que les deux versions sont connues est normale. Notez ensuite la date d’expiration dans un agenda. Un certificat expiré, c’est un avertissement en pleine page dans le navigateur, et c’est la façon la plus fréquente dont un site passé en HTTPS avec succès tombe un an plus tard.

Avant de considérer que c’est terminé

Six contrôles qui rattrapent ce que les étapes ci-dessus laissent habituellement passer.

  • La chaîne du certificat est complète et le certificat correspond à la clé privée sur chaque serveur derrière le répartiteur de charge.
  • Chaque nom d’hôte répond en HTTPS, y compris les formes avec et sans www.
  • Aucune page ne charge de ressource en http:// — vérifiez les pages d’articles et le tunnel de commande, pas seulement la page d’accueil.
  • Chaque URL HTTP répond par un 301, pas un 302, et arrive sur la page HTTPS correspondante plutôt que sur la page d’accueil.
  • Le sitemap, robots.txt, les balises canoniques et les données structurées portent tous des URL en https://.
  • La date d’expiration figure dans l’agenda d’une personne qui travaille toujours ici, ou le renouvellement est automatisé.

Les questions qui reviennent pendant la migration

Le navigateur indique que la connexion n’est pas entièrement sécurisée. Pourquoi ?

Presque toujours du contenu mixte : la page elle-même est servie en HTTPS, mais un élément qu’elle contient — une image, une police, un script de suivi — est demandé en HTTP. N’en jugez pas par l’icône située à côté de l’adresse : Chrome a remplacé le cadenas par une icône de réglages pour tous les sites dès la version 117, et les navigateurs qui ont gardé un cadenas le dessinent chacun à leur façon. La console de développement nomme la ressource bloquée ou qui n’a pas pu passer en HTTPS, et notre vérificateur SSL en rapporte le côté certificat.

La migration va-t-elle nous coûter du trafic de recherche ?

Une baisse brève pendant que les deux versions sont connues est normale et se résorbe. Une chute durable indique qu’un point des étapes 5, 6 ou 7 est incomplet — le plus souvent des redirections 302 au lieu de 301, des balises canoniques qui pointent encore vers http://, ou un sitemap jamais renvoyé.

Pourquoi payer un certificat alors qu’il en existe des gratuits ?

Le chiffrement est identique. Ce que vous payez, c’est le niveau de validation — un certificat gratuit prouve le contrôle du domaine et rien sur l’entreprise — ainsi qu’une garantie, un sceau de site, une assistance quand une installation échoue, et des certificats qui durent plus de 90 jours.

Comment éviter un certificat expiré ?

Automatisez le renouvellement si votre plateforme prend en charge ACME, et gardez un rappel d’agenda en secours. Nous vous prévenons aussi avant l’expiration, mais une notification ne sert que si elle atteint quelqu’un qui lit encore cette boîte aux lettres.

Prêt à migrer ?

Choisissez le certificat qui correspond aux noms listés à l’étape 1, ou demandez-nous et nous le ferons pour vous.