> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/fr/administration-systeme/certificates.md).

# Certificats de serveur

Le serveur web VergeOS requiert HTTPS et doit être configuré avec au moins un certificat TLS. Par défaut, le système s’installe avec un certificat auto-signé. VergeOS inclut également une fonctionnalité intégrée permettant de demander et d’appliquer un certificat TLS gratuit de **Let’s Encrypt**. Vous pouvez également installer manuellement un certificat provenant de toute autre autorité de certification (CA).

{% hint style="success" %}
**Nouveautés de VergeOS v26**

VergeOS prend désormais en charge plusieurs certificats de serveur par système, offrant davantage de flexibilité, de sécurité et de résilience
{% endhint %}

### Certificat auto-signé par défaut

Lors de l’installation, VergeOS génère automatiquement un certificat auto-signé :

* Attribué à l’ **Verge-API** interface (utilisée pour l’accès à la console locale)
* Ce certificat doit être conservé pour l’accès local ainsi que pour les scénarios de récupération ou de repli.

## Demander et appliquer un certificat Let’s Encrypt (ou autre basé sur ACME)

Ces étapes vous guident pour générer et appliquer un certificat basé sur ACME (par défaut Let’s Encrypt) directement depuis l’interface VergeOS.

{% hint style="success" %}
***Let’s Encrypt*****&#x20;est une autorité de certification ouverte, reconnue mondialement, qui fournit gratuitement des certificats TLS pour sécuriser les sites web ; son certificat racine est approuvé par la quasi-totalité des navigateurs et systèmes d’exploitation modernes.**
{% endhint %}

### Étapes :

{% hint style="info" %}
**Accès public requis**

Certificats provenant de *Let’s Encrypt*, ainsi que d’autres fournisseurs basés sur ACME, nécessitent un nom de domaine accessible publiquement.
{% endhint %}

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Nouveau** dans le menu de gauche.
3. Dans la **Type de certificat** menu déroulant, sélectionnez **Let’s Encrypt**.
4. Saisissez le **Domaine** nom (par ex., `verge.abcco.com`).
5. Sélectionnez un **Utilisateur de contact** dans la liste déroulante. Le certificat sera enregistré à l’aide de l’adresse e-mail associée à cet utilisateur. Pour vérifier l’adresse e-mail d’un utilisateur, allez à **Système** > **Utilisateurs**, puis double-cliquez sur l’entrée de l’utilisateur.
6. Consultez les [Conditions d’utilisation de Let’s Encrypt](http://letsencrypt.org/repository) et cochez **J’accepte les conditions d’utilisation** pour continuer. Si vous utilisez un serveur ACME autre que Let’s Encrypt, vous devez examiner et accepter les conditions d’utilisation de ce fournisseur.

{% hint style="success" %}
**Forcer le renouvellement**

Lorsqu’elle est activée, la demande de certificat est envoyée immédiatement. Si elle est désactivée, elle sera traitée lors du prochain cycle de renouvellement automatique (généralement une fois par jour)
{% endhint %}

7. **Utilisation d’un fournisseur basé sur ACME alternatif** (fournisseurs autres que Let’s Encrypt)
   * sélectionnez la **Utiliser un serveur ACME personnalisé** option.
   * Renseignez l’ **serveur ACME** URL complète du répertoire (par ex., `https://ca.smallstep.com/acme/acme/directory`)
   * Reportez-vous à la documentation du fournisseur indiqué pour obtenir des conseils sur les paramètres supplémentaires du serveur ACME, par ex. *Identifiant de clé pour la liaison de compte externe*, *Clé HMAC pour la liaison de compte externe*, *Type de clé*
8. Cliquez sur **Soumettre** pour demander et appliquer le certificat.

## Installer un certificat existant provenant d’une autre CA (saisie manuelle)

Utilisez cette méthode pour installer un certificat émis par une CA autre que Let’s Encrypt/des fournisseurs compatibles ACME.

### Étapes :

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Nouveau** dans le menu de gauche.
3. Dans la **Type de certificat** menu déroulant, sélectionnez **Manuel**.
4. (Facultatif) Saisissez un **Description** (par ex., nom de domaine, objet).
5. Collez le **clé publique** et **clé privée** dans leurs champs respectifs.
6. Si le certificat inclut une chaîne de confiance (par ex., des certificats d’autorité de certification intermédiaire), collez la chaîne complète (par ex. contenu de `chain.pem` ou `fullchain.pem`) dans la **clé de chaîne** .
7. Cliquez sur **Soumettre** pour appliquer le certificat.

***

## Écouteurs

**Disponible dans VergeOS v26.0 et versions ultérieures**

Les écouteurs définissent les ports et les paramètres de chiffrement utilisés par VergeOS pour accepter les connexions entrantes.

### Écouteurs par défaut

VergeOS inclut deux écouteurs par défaut :

* `default_443`: écoute sur le port TCP 443 en utilisant la suite de chiffrement TLS par défaut
* `default_80`: écoute sur le port TCP 80 et redirige vers HTTPS (443)

{% hint style="warning" %}
**Procédez avec prudence si vous modifiez les écouteurs par défaut**

* Ne modifiez les entrées des écouteurs par défaut que si cela est nécessaire pour répondre aux exigences de l’organisation
* **Modification des ports :** Assurez-vous que les règles de votre pare-feu réseau externe autorisent l’accès au nouveau port
* **Modification des paramètres de chiffrement :** Consultez l’avertissement ci-dessous
  {% endhint %}

### Ajouter un écouteur personnalisé

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **Écouteurs** dans le menu de gauche.
3. Cliquez sur **Nouveau**.
4. Saisissez un **Nom** pour l’écouteur.
5. (Facultatif) Ajoutez un **Description**.
6. Entrez le **port** souhaité.
7. (Facultatif) Définissez une **chaîne de chiffrement** personnalisée. Consultez [la documentation OpenSSL sur les suites de chiffrement](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Paramètres de chiffrement - Configuration avancée requise**

* Les paramètres de chiffrement par défaut suivent les recommandations actuelles d’OpenSSL pour une sécurité renforcée et une large compatibilité.
* Vous pouvez remplacer ces paramètres pour appliquer des politiques plus strictes, mais cela nécessite une connaissance approfondie du comportement des suites de chiffrement TLS.
* Des suites de chiffrement mal configurées peuvent affaiblir la sécurité — par exemple, en activant des algorithmes obsolètes ou en désactivant la confidentialité persistante. Validez toujours les modifications selon les meilleures pratiques et testez-les sur différents environnements clients avant le déploiement.
  {% endhint %}

***

## Enregistrer une autorité de certification racine personnalisée

**Disponible dans VergeOS v26.0 et versions ultérieures**

Cette fonctionnalité vous permet d’ajouter une autorité racine de certification (CA) approuvée au magasin de confiance du système VergeOS. C’est utile pour les CA internes d’entreprise, les environnements de développement ou la synchronisation avec des systèmes utilisant des certificats privés.

**Cas d’utilisation courant**: pour permettre des synchronisations de sites sécurisées sans autoriser de certificats non sécurisés, enregistrez votre CA interne comme CA racine.

### Ajouter une CA racine approuvée

1. Accédez à **Système** > **Certificats**.
2. Cliquez sur **CA racines** dans le menu de gauche.
3. Cliquez sur **Nouveau**.
4. Collez le texte du certificat racine dans le **certificat** .
5. Cliquez sur **Soumettre** pour enregistrer.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/fr/administration-systeme/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
