Guide : Certificat SSL
1. Commander un certificat SSL
2. Générer un CSR et sa clé privée
3. Les différentes méthodes de validation
4. Installer mon certificat SSL
4.1 Installation sur serveur Ubuntu seul
4.2 Installation sur Ubuntu avec ISPConfig
4.3 Installation sur Ubuntu avec CloudPanel
5. Astuce CA Root
1. Commander un certificat SSL
Pour commander un certificat SSL, rendez-vous sur : https://www.hosteur.com/securite/ssl
Il existe 4 types de certificats :
- Alpha SSL
- Domaine SSL
- Organisation SSL
- Extended SSL
Les différences entre ces offres dépendent du niveau de garantie et des méthodes de vérification nécessaires pour l’émission du certificat.
Vous trouverez tous ces détails sur notre site en comparant les différentes offres.
2. Générer un CSR et sa clé privée
Une fois que vous avez commandé votre certificat SSL sur le site web d'Hosteur, vous devrez générer un CSR et une clé privée depuis votre serveur.
Exemple de commande sous Linux :
openssl req -new -newkey rsa:2048 -nodes \\ -keyout www.mondomaine.com.key \\ -out www.mondomaine.com.csr \\ -subj "/C=FR/ST=FR/L=Marseille/O=Nom de votre Entreprise/OU=N\\/A/CN=www.mondomaine.com"
Vous pouvez aussi utiliser un générateur en ligne : https://csrgenerator.com/ ou demander à Hosteur par ticket et un technicien le fera pour vous.
Voici à quoi ressemble le CSR (Certificate Request) et la clé privée (Rsa Private Key) :

IMPORTANT : La clé privée est confidentielle : ne la partagez jamais et conservez-la uniquement dans un espace sécurisé et accessible uniquement par vous.
3. Les différentes méthodes de validation
- Alpha SSL : Validation DNS (zone TXT)
- Domaine SSL : Validation DNS (zone TXT)
- Organisation SSL : Validation DNS + validation administrative (appel GlobalSign)
- Extended SSL : Validation DNS + validation avancée (appel GlobalSign + justificatifs)
Validation DNS (zone TXT) : Il est nécessaire d'ajouter un champs TXT dans les enregistrements DNS de votre nom de domaine.
Ce TXT a la forme suivante, exemple :
_globalsign-domain-verification=AaBB1CdE2Fg3GiJ45KLm67NOP8q91Rs23tuVW4xYZ
Chaque zone est différente pour chaque certificat à valider.
Si votre domaine utilise les serveurs DNS d'Hosteur (dns1.hosteur.com et dns2.hosteur.com), nous pourrons ajouter la zone pour vous et n'aurez pas besoin d'effecuter cette étape, Hosteur s'en chargera.
Si votre domaine utilise des serveurs DNS externes (Serveurs de noms d'hébergeurs autres que Hosteur) vous devrez ajouter vous même la zone chez votre hébergeur. La zone requise vous sera communiquée par ticket depuis votre espace client Hosteur. Quand vous aurez ajouté cette zone TXT sur le domaine chez votre hébergeur pour vos DNS, il faudra bien répondre au ticket pour prévenir Hosteur que vous avez fait le nécessaire et Hosteur effectuera ensuite la validation côté GlobalSign qui vérifiera que la zone est bien présente sur le domaine.
Validation DNS + validation administrative : après avoir réalisé la première étape en ajoutant la zone TXT sur le domaine, l'autorité de certification GlobalSign contactera votre société pour laquelle le certificat est créé. Généralement ils ont leur propre annuaire de sociétés et appelleront au standard téléphonique. Il est important de bien leur confirmer que c'est bien vous qui avait demandé la création de ce certificat SSL.
Dans le cas ou ils n'arrivent pas à vous joindre, ils vous enverront un e-mail avec plusieurs options de justificatifs possibles à leur transmettre (cela peut être une copie de facture téléphonique au nom de la société par exemple) pour justifier que vous êtes bien la société qui a demandé la création de ce certificat SSL.
Une fois que toutes les validations requises ont bien été effectuées, le certificat pourra alors être émis et sera mis à votre disposition dans votre espace client Hosteur rubrique :
"Sécurité" >> Certificats SSL >> Cliquez ensuite sur le petit oeil à droite de l'écran pour avoir les détails
4. Installer mon certificat SSL
Une fois le certificat émis, vous devrez récupérer la clé de certificat émise par GlobalSign (.CRT) depuis votre espace client et les installer sur votre serveur.
Ils se trouvent dans https://manager.hosteur.com >> "Sécurité" >> Certificats SSL >> Cliquez ensuite sur le petit oeil à droite de l'écran pour avoir les détails
Vous avez besoin de 3 éléments pour installer votre certificat SSL :
- La clé de certificat publique (Pem Certificate .CRT) : disponible dans votre espace client Hosteur
- La clé privée (Private Key .KEY) : à demander par ticket si c'est Hosteur qui vous a généré le CSR et la clé privée, autrement c'est vous qui devez l'avoir car elle a été générée par vous même
- Le CA Root (clé intermédiaire CA.CRT) : à récupérer directement chez GlobalSign selon le type de certificat. Selon les serveurs, cette clé est parfois facultative. Parfois le bundle CA Root + clé intermédiaire est nécessaire. Voici les Url de GlobalSign pour les récupérer :
CA Root :
https://support.globalsign.com/ca-certificates/globalsign-root-certificates
Clé intermédiaires :
- Pour les serveurs sans panel : copier les fichiers dans le répertoire SSL (généralement /etc/ssl/ mais le chemin varie selon la configuration de votre serveur)
- Pour les serveurs avec un panel : installation via l’interface web dans le menu correspondant.
Vous trouverez la plupart du temps un menu avec des champs correspondant aux différentes clés de certificat à remplir :

SSL Key = Clé privée
SSL Request = CSR (Certificate Signing Request)
SSL Certificate = CRT (certificat PEM ou clé publique, c'est le certificat obtenu une fois émis)
SSL Bundle = Clé intermédiaire + CA Root
4.1 Installation sur serveur Ubuntu seul
Copiez vos fichiers dans le répertoire SSL, puis configurez votre serveur web (Apache ou Nginx).
Exemple chemins :
- /etc/ssl/certs/
- /etc/ssl/private/
4.2 Installation sur Ubuntu avec ISPConfig
Depuis l’interface ISPConfig :
- Aller dans Sites → Websites
- Sélectionner votre domaine
- Activer SSL
- Coller les certificats dans l’onglet SSL
4.3 Installation sur Ubuntu avec CloudPanel
Depuis CloudPanel :
- Aller dans la gestion du site
- Section SSL
- Importer le certificat et la clé privée
CloudPanel permet également l’installation automatique via Let’s Encrypt.
5. Astuce CA Root
Si le CA Root que vous avez installé ne correspond pas ou n'est pas le bon, vous pouvez utiliser cet outil en ligne : https://whatsmychaincert.com/
Saisissez votre domaine sur lequel vous avez installer le certificat. Si le certificat CA Root n'est pas bon, il vous indiquera "Misconfigured", vous pourrez alors cliquer sur le lien "This" qui apparait et télécharger l'archive contenant le bon CA Root à installer.
Voici les CA Root actuels pour les différents types de certificat :