Le banquier demande un « certificat SSL premium » pour le site vitrine. Le développeur répond que Let's Encrypt est gratuit et renouvelé automatiquement. Les deux ont raison sur le chiffrement — personne n'a tort sur le cadenas. Le débat utile porte sur ce que vous achetez en plus du TLS.
Let's Encrypt délivre des certificats DV (Domain Validation) gratuits, valables 90 jours, renouvelables via le protocole ACME. Les autorités de certification payantes vendent DV, OV (Organization Validation) et EV (Extended Validation), parfois une assurance financière limitée, et un support téléphonique pour l'émission ou la révocation. Comprendre cette distinction évite de payer pour un confort administratif que l'automatisation résout déjà.
Comparatif au-delà du cadenas
Le tableau ci-dessous compare ce que chaque option apporte réellement — pas ce que le commercial de la CA met en avant sur sa plaquette.
| Élément | Let's Encrypt (DV) | Certificat payant |
|---|---|---|
| Chiffrement TLS 1.2/1.3 | Oui | Oui (DV) |
| Validation identité légale | Domaine seulement | OV/EV vérifie l'entité |
| Coût | Gratuit | De quelques euros à plusieurs centaines par an |
| Durée | 90 jours (renouvellement automatique) | 1 à 398 jours selon la CA |
| Support émetteur | Communautaire | Ticket ou téléphone CA |
| Assurance responsabilité | Non | Parfois limitée |
| Perception audit | Accepté largement | Exigé parfois dans le secteur bancaire legacy |
Payer pour du DV pur en 2026, c'est souvent payer pour un email de renouvellement et un logo CA — pas une cryptographie plus forte.
La différence n'est donc pas technique pour du DV : c'est organisationnelle, contractuelle et parfois politique au sein de votre entreprise ou de votre auditeur.
Let's Encrypt : suffisant pour qui ?
Pour la majorité des sites web, API et e-commerce standard, Let's Encrypt couvre l'exigence réglementaire. Le RGPD et PCI-DSS imposent un chiffrement fort en transit — pas une marque de CA spécifique pour un certificat DV.
L'écosystème d'automatisation est mature : Caddy renouvelle nativement, Traefik intègre ACME, certbot tourne sur des millions de serveurs, et les panels d'hébergeurs comme OVH, Infomaniak ou Plesk proposent Let's Encrypt en un clic. Le wildcard via DNS-01 (Cloudflare, API OVH, etc.) est gratuit et bien documenté.
Les points de vigilance restent opérationnels : surveillez l'expiration avec une alerte à J-14, testez le renouvellement sur l'environnement de staging, et documentez qui gère le compte ACME en cas de départ. Les limites de débit (cinq certificats dupliqués par semaine et par domaine) se rencontrent surtout en cas de mauvaise configuration de boucle de renouvellement.
Certificat payant : quand il se justifie
Certaines politiques d'entreprise imposent un émetteur commercial — banques, industrie réglementée, grands groupes avec un catalogue CA approuvé. Dans ce cas, un certificat OV ou EV apporte une vérification d'organisation documentée, utile pour des dossiers de conformité qui exigent une attestation imprimable.
Les environnements legacy, de plus en plus rares, peuvent rejeter la racine ISRG de Let's Encrypt. Testez avant migration plutôt que de supposer. Le support de révocation urgente avec SLA CA reste une niche pour des infrastructures critiques sans équipe disponible 24 h/24.
Attention aux certificats multi-années : la durée maximale autorisée par l'industrie a été réduite, et un certificat oublié pendant deux ans coûte plus cher qu'une automatisation Let's Encrypt bien surveillée. EV ne remplace plus l'expérience « site de confiance » dans Chrome, Safari ou Firefox modernes — la barre verte a disparu.
Pour le choix des suites de chiffrement et du profil TLS maintenable, le guide Configurer TLS complète cette lecture. L'automatisation ACME est détaillée dans ACME : surveiller le renouvellement.
Bonnes pratiques communes aux deux options
Que vous choisissiez Let's Encrypt ou une CA payante, les fondamentaux restent identiques. Servez TLS 1.2 minimum et TLS 1.3 en priorité, avec un profil Mozilla Intermediate plutôt qu'une liste de chiffrements copiée sur un forum. Vérifiez que la chaîne complète inclut le certificat intermédiaire — une erreur fréquente qui casse certains clients.
Activez HSTS seulement une fois HTTPS validé partout, y compris sur les sous-domaines concernés. OCSP stapling améliore les performances du handshake si votre serveur le supporte. Pour l'automatisation du serveur web, comparez Nginx ou Caddy selon votre stack.
Le sommet : vous payez la paperasse, pas le cadenas
Avant de renouveler un certificat payant, demandez une preuve écrite que votre audit interdit Let's Encrypt. Si personne ne sait répondre, vous payez probablement par habitude.
Décider et avancer sans angle mort
Commencez par vérifier si votre audit ou votre cahier des charges impose un émetteur ou un niveau OV/EV nommé. Si la réponse est non, déployez Let's Encrypt avec une alerte d'expiration à J-14 et documentez la procédure de renouvellement dans votre runbook. Si la réponse est oui, établissez une short-list de CA avec preuve de validation entreprise et testez la compatibilité avec vos clients legacy avant bascule. Dans les deux cas, appliquez un profil TLS maintenable et planifiez une revue annuelle. Comparez les hébergeurs qui facilitent l'automatisation via notre comparateur et l'annuaire.
Questions fréquentes
Let's Encrypt est-il moins sécurisé qu'un certificat payant ?
Non pour un certificat DV standard : le chiffrement TLS est équivalent. La différence porte sur la validation OV/EV, le support émetteur et parfois la compatibilité avec des clients anciens — pas sur la force cryptographique de base.
Faut-il un certificat EV pour la confiance utilisateur ?
Les barres vertes EV ont disparu des navigateurs modernes. EV reste utile pour des politiques internes ou des secteurs réglementés exigeant une preuve d'identité juridique renforcée — pas pour rassurer le grand public.
Quand payer un certificat wildcard ?
Si votre stack ne peut pas automatiser le challenge DNS-01 Let's Encrypt, ou si un auditeur exige un émetteur commercial spécifique. Sinon, un wildcard Let's Encrypt via API DNS reste gratuit.
Renouvellement Let's Encrypt : risque de panne ?
Oui si le cron certbot est absent ou si le challenge HTTP-01 est bloqué. Automatisez le renouvellement et surveillez l'expiration à J-14 minimum pour éviter une coupure le week-end.
Avant de renouveler un certificat payant DV, demandez : notre audit interdit-il Let's Encrypt ? Si personne ne sait répondre, vous payez probablement par habitude.
