Qu’est-ce que HTTPS ?
HTTPS est HTTP transporté dans une connexion TLS. Il chiffre le trafic entre le client et le serveur et permet au client de vérifier l’identité du serveur via un certificat.
Comment fonctionne HTTPS
Le client négocie une version TLS et des paramètres cryptographiques, vérifie le certificat, puis échange les requêtes HTTP dans le canal établi.
Établissement de la connexion TLS
Le handshake authentifie le serveur, négocie les algorithmes et établit les clés de session.
Processus de chiffrement
Après le handshake, les données applicatives sont chiffrées et protégées contre la modification pendant le transport.
HTTP Request (unencrypted):
GET /login HTTP/1.1
Cookie: session=abc123
HTTPS Request (encrypted):
[Binary encrypted data - unreadable to interceptors]
Avantages de HTTPS
HTTPS protège la confidentialité et l’intégrité en transit, permet une authentification du serveur et répond aux attentes modernes des navigateurs.
| Avantage | Description |
|---|---|
| Chiffrement des données | Empêche l’interception des données transmises |
| Intégrité des données | Détecte les modifications pendant le transport |
| Authentification | Vérifie l’identité du site via les certificats |
| Avantage SEO | Google privilégie les sites HTTPS dans son classement |
| Confiance des utilisateurs | Le cadenas signale la sécurité aux visiteurs |
| Conformité | Requis par PCI-DSS, le RGPD et d’autres réglementations |
Types de certificats SSL/TLS
Les certificats peuvent être validés selon le domaine, l’organisation ou un niveau de contrôle étendu.
Validation de domaine (DV)
La validation DV confirme le contrôle du domaine. Elle est rapide, mais ne vérifie pas l’identité juridique de l’organisation.
Validation de l’organisation (OV)
La validation OV ajoute une vérification de l’organisation au contrôle du domaine.
Validation étendue (EV)
La validation EV applique des contrôles organisationnels supplémentaires selon les règles de l’autorité de certification.
Mettre en œuvre HTTPS
Obtenez un certificat, configurez le serveur et redirigez les connexions HTTP vers HTTPS sans créer de boucle.
Obtenir un certificat
Choisissez une autorité de certification, vérifiez les noms nécessaires et prévoyez le renouvellement automatique.
Configurer le serveur
Installez la chaîne complète, activez les versions TLS supportées et configurez les noms d’hôte attendus.
server {
listen 443 ssl http2;
server_name example.com;
ssl_certificate /path/to/fullchain.pem;
ssl_certificate_key /path/to/privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:...;
}
Rediriger HTTP vers HTTPS
Redirigez les URLs HTTP vers leur équivalent HTTPS en conservant le chemin et les paramètres lorsque cela est approprié.
server {
listen 80;
server_name example.com;
return 301 https://example.com$request_uri;
}
Bonnes pratiques HTTPS
Renouvelez les certificats avant expiration, désactivez les protocoles obsolètes, surveillez les erreurs et testez tous les noms d’hôte.
Problèmes courants liés à HTTPS
Les erreurs fréquentes concernent un certificat expiré, un nom absent du SAN, une chaîne incomplète, une configuration TLS faible ou une redirection incorrecte.