> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/fr/administration-systeme/certificates.md).

# Certificats du serveur

Comment gérer les certificats TLS/SSL dans VergeOS, y compris la demande de certificats Let's Encrypt, l'installation de certificats manuels, la configuration des écouteurs et l'enregistrement d'autorités de certification racines personnalisées.

Le serveur web VergeOS nécessite HTTPS et doit être configuré avec au moins un certificat TLS. Par défaut, le système s’installe avec un certificat auto-signé. VergeOS inclut également une fonctionnalité intégrée pour demander et appliquer un certificat TLS gratuit auprès de **Let’s Encrypt**. Vous pouvez aussi installer manuellement un certificat provenant de toute autre autorité de certification (CA).

{% hint style="success" %}
**Nouveauté de VergeOS v26**

VergeOS prend désormais en charge plusieurs certificats de serveur par système, offrant plus de flexibilité, de sécurité et de résilience
{% endhint %}

### Certificat auto-signé par défaut

À l’installation, VergeOS génère automatiquement un certificat auto-signé :

* Attribué à l’ **Verge-API** interface (utilisée pour l’accès à la console locale)
* Ce certificat doit être conservé pour l’accès local et pour les scénarios de récupération ou de secours.

{% hint style="info" %}
**Les certificats auto-signés se renouvellent automatiquement**

VergeOS renouvelle automatiquement le certificat auto-signé par défaut avant son expiration. Aucune action de l’administrateur n’est requise, même à l’approche de la date d’expiration indiquée. Le **Renouveler** indicateur du formulaire de certificat s’applique uniquement aux certificats Let’s Encrypt (ACME).

Les sites sans autorité de certification approuvée publiquement — par exemple, les environnements isolés (air-gapped) — peuvent s’appuyer à long terme sur le certificat auto-signé par défaut.
{% endhint %}

## Demander et appliquer un certificat Let’s Encrypt (ou autre basé sur ACME)

Ces étapes vous guident pour générer et appliquer un certificat basé sur ACME (par défaut Let’s Encrypt) directement depuis l’interface VergeOS.

{% hint style="success" %}
***Let’s Encrypt*****&#x20;est une autorité de certification ouverte, reconnue mondialement, qui fournit des certificats TLS gratuits pour sécuriser les sites web ; son certificat racine est approuvé par presque tous les navigateurs et systèmes d’exploitation modernes.**
{% endhint %}

### Étapes :

{% hint style="info" %}
**Accès public requis**

Les certificats provenant de *Let’s Encrypt*, ainsi que d’autres fournisseurs basés sur ACME, nécessitent un nom de domaine accessible publiquement.
{% endhint %}

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Nouveau** dans le menu de gauche.
3. Dans le **Type de certificat** menu déroulant, sélectionnez **Let’s Encrypt**.
4. Saisissez le **domaine** nom (par ex., `verge.abcco.com`).
5. Sélectionnez un **utilisateur de contact** dans le menu déroulant. Le certificat sera enregistré à l’aide de l’adresse e-mail associée à cet utilisateur. Pour vérifier l’e-mail d’un utilisateur, allez à **Système** > **Utilisateurs**, puis double-cliquez sur l’entrée de l’utilisateur.
6. Examinez les [conditions d’utilisation de Let’s Encrypt](http://letsencrypt.org/repository) et cochez **Accepter les conditions d’utilisation** pour continuer. Lors de l’utilisation d’un serveur ACME autre que Let’s Encrypt, vous devez examiner et accepter les conditions d’utilisation de ce fournisseur.

{% hint style="success" %}
**Forcer le renouvellement**

Lorsqu’il est activé, la demande de certificat est envoyée immédiatement. S’il est désactivé, elle sera traitée lors du prochain cycle de renouvellement automatique (généralement une fois par jour)
{% endhint %}

7. **Utiliser un fournisseur ACME alternatif** (fournisseurs autres que Let’s Encrypt)
   * Sélectionnez l’ **Utiliser un serveur ACME personnalisé** option.
   * Indiquez l’ **serveur ACME** URL complète du répertoire (par ex., `https://ca.smallstep.com/acme/acme/directory`)
   * Reportez-vous à la documentation du fournisseur indiqué pour obtenir des conseils sur les paramètres supplémentaires du serveur ACME, par ex. *Identifiant de clé pour la liaison de compte externe*, *Clé HMAC pour la liaison de compte externe*, *Type de clé*
8. Cliquez sur **Soumettre** pour demander et appliquer le certificat.

## Installer un certificat existant provenant d’une autre autorité de certification (saisie manuelle)

Utilisez cette méthode pour installer un certificat émis par une autorité de certification autre que Let’s Encrypt ou des fournisseurs compatibles ACME.

### Étapes :

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Nouveau** dans le menu de gauche.
3. Dans le **Type de certificat** menu déroulant, sélectionnez **Manuel**.
4. (Facultatif) Saisissez une **description** (par ex., nom de domaine, objectif).
5. Collez la **clé publique** et **clé privée** dans leurs champs respectifs.
6. Si le certificat inclut une chaîne de confiance (par ex., des certificats CA intermédiaires), collez la chaîne complète (par ex., le contenu de `chain.pem` ou `fullchain.pem`) dans le **Clé de chaîne** champ.
7. Cliquez sur **Soumettre** pour appliquer le certificat.

***

## Écouteurs

**Disponible dans VergeOS v26.0 et versions ultérieures**

Les écouteurs définissent les ports et les paramètres de chiffrement utilisés par VergeOS pour accepter les connexions entrantes.

### Écouteurs par défaut

VergeOS inclut deux écouteurs par défaut :

* `default_443` : écoute sur le port TCP 443 en utilisant la suite de chiffrement TLS par défaut
* `default_80` : écoute sur le port TCP 80 et redirige vers HTTPS (443)

{% hint style="warning" %}
**Procédez avec prudence lors de la modification des écouteurs par défaut**

* Ne modifiez les entrées d’écouteurs par défaut que si cela est nécessaire pour répondre aux exigences de l’organisation
* **Modification des ports :** Assurez-vous que les règles de pare-feu de votre réseau externe autorisent l’accès au nouveau port
* **Modification des paramètres de chiffrement :** Consultez l’avertissement ci-dessous
  {% endhint %}

### Ajouter un écouteur personnalisé

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Écouteurs** dans le menu de gauche.
3. Cliquez sur **Nouveau**.
4. Saisissez un **nom** pour l’écouteur.
5. (Facultatif) Ajoutez un **description**.
6. Saisissez le **port** souhaité.
7. (Facultatif) Définissez une **chaîne de chiffrement** . Voir [Documentation OpenSSL sur les suites de chiffrement](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Paramètres de chiffrement - configuration avancée requise**

* Les paramètres de chiffrement par défaut suivent les recommandations actuelles d’OpenSSL pour une sécurité renforcée et une large compatibilité.
* Vous pouvez remplacer ces paramètres pour appliquer des politiques plus strictes, mais cela nécessite une connaissance approfondie du comportement des suites de chiffrement TLS.
* Des suites de chiffrement mal configurées peuvent affaiblir la sécurité — par exemple, en activant des algorithmes obsolètes ou en désactivant la confidentialité persistante. Validez toujours les changements par rapport aux bonnes pratiques et testez-les dans différents environnements clients avant le déploiement.
  {% endhint %}

***

## Enregistrer une autorité de certification racine personnalisée

**Disponible dans VergeOS v26.0 et versions ultérieures**

Cette fonctionnalité vous permet d’ajouter une autorité de certification racine (CA) de confiance au magasin de confiance du système VergeOS. C’est utile pour les CA internes d’entreprise, les environnements de développement ou la synchronisation avec des systèmes utilisant des certificats privés.

**Cas d’utilisation courant** : pour permettre des synchronisations de sites sécurisées sans autoriser de certificats non sécurisés, enregistrez votre CA interne comme CA racine.

### Ajouter une CA racine de confiance

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **CA racines** dans le menu de gauche.
3. Cliquez sur **Nouveau**.
4. Collez le texte du certificat racine dans le **certificat** champ.
5. Cliquez sur **Soumettre** pour enregistrer.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/fr/administration-systeme/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
