Comparateur indépendant · sans classement payant
Accueil / Blog / Comparatif / Let's Encrypt ou certificat payant : qu'achetez-vous au-delà du chiffrement ?

Let's Encrypt ou certificat payant : qu'achetez-vous au-delà du chiffrement ?

Let's Encrypt chiffre aussi bien qu'un certificat DV payant. Au-delà du cadenas, vous payez surtout validation étendue, support incident et parfois compatibilité legacy.

Rédaction Hébergeurs.eu 6 min Mis à jour 19 juil. 2026

Le banquier demande un « certificat SSL premium » pour le site vitrine. Le développeur répond que Let's Encrypt est gratuit et renouvelé automatiquement. Les deux ont raison sur le chiffrement — personne n'a tort sur le cadenas. Le débat utile porte sur ce que vous achetez en plus du TLS.

Let's Encrypt délivre des certificats DV (Domain Validation) gratuits, valables 90 jours, renouvelables via le protocole ACME. Les autorités de certification payantes vendent DV, OV (Organization Validation) et EV (Extended Validation), parfois une assurance financière limitée, et un support téléphonique pour l'émission ou la révocation. Comprendre cette distinction évite de payer pour un confort administratif que l'automatisation résout déjà.

Comparatif au-delà du cadenas

Le tableau ci-dessous compare ce que chaque option apporte réellement — pas ce que le commercial de la CA met en avant sur sa plaquette.

ÉlémentLet's Encrypt (DV)Certificat payant
Chiffrement TLS 1.2/1.3OuiOui (DV)
Validation identité légaleDomaine seulementOV/EV vérifie l'entité
CoûtGratuitDe quelques euros à plusieurs centaines par an
Durée90 jours (renouvellement automatique)1 à 398 jours selon la CA
Support émetteurCommunautaireTicket ou téléphone CA
Assurance responsabilitéNonParfois limitée
Perception auditAccepté largementExigé parfois dans le secteur bancaire legacy

Payer pour du DV pur en 2026, c'est souvent payer pour un email de renouvellement et un logo CA — pas une cryptographie plus forte.

La différence n'est donc pas technique pour du DV : c'est organisationnelle, contractuelle et parfois politique au sein de votre entreprise ou de votre auditeur.

Let's Encrypt : suffisant pour qui ?

Pour la majorité des sites web, API et e-commerce standard, Let's Encrypt couvre l'exigence réglementaire. Le RGPD et PCI-DSS imposent un chiffrement fort en transit — pas une marque de CA spécifique pour un certificat DV.

L'écosystème d'automatisation est mature : Caddy renouvelle nativement, Traefik intègre ACME, certbot tourne sur des millions de serveurs, et les panels d'hébergeurs comme OVH, Infomaniak ou Plesk proposent Let's Encrypt en un clic. Le wildcard via DNS-01 (Cloudflare, API OVH, etc.) est gratuit et bien documenté.

Les points de vigilance restent opérationnels : surveillez l'expiration avec une alerte à J-14, testez le renouvellement sur l'environnement de staging, et documentez qui gère le compte ACME en cas de départ. Les limites de débit (cinq certificats dupliqués par semaine et par domaine) se rencontrent surtout en cas de mauvaise configuration de boucle de renouvellement.

Certificat payant : quand il se justifie

Certaines politiques d'entreprise imposent un émetteur commercial — banques, industrie réglementée, grands groupes avec un catalogue CA approuvé. Dans ce cas, un certificat OV ou EV apporte une vérification d'organisation documentée, utile pour des dossiers de conformité qui exigent une attestation imprimable.

Les environnements legacy, de plus en plus rares, peuvent rejeter la racine ISRG de Let's Encrypt. Testez avant migration plutôt que de supposer. Le support de révocation urgente avec SLA CA reste une niche pour des infrastructures critiques sans équipe disponible 24 h/24.

Attention aux certificats multi-années : la durée maximale autorisée par l'industrie a été réduite, et un certificat oublié pendant deux ans coûte plus cher qu'une automatisation Let's Encrypt bien surveillée. EV ne remplace plus l'expérience « site de confiance » dans Chrome, Safari ou Firefox modernes — la barre verte a disparu.

Pour le choix des suites de chiffrement et du profil TLS maintenable, le guide Configurer TLS complète cette lecture. L'automatisation ACME est détaillée dans ACME : surveiller le renouvellement.

Bonnes pratiques communes aux deux options

Que vous choisissiez Let's Encrypt ou une CA payante, les fondamentaux restent identiques. Servez TLS 1.2 minimum et TLS 1.3 en priorité, avec un profil Mozilla Intermediate plutôt qu'une liste de chiffrements copiée sur un forum. Vérifiez que la chaîne complète inclut le certificat intermédiaire — une erreur fréquente qui casse certains clients.

Activez HSTS seulement une fois HTTPS validé partout, y compris sur les sous-domaines concernés. OCSP stapling améliore les performances du handshake si votre serveur le supporte. Pour l'automatisation du serveur web, comparez Nginx ou Caddy selon votre stack.

Le sommet : vous payez la paperasse, pas le cadenas

Avant de renouveler un certificat payant, demandez une preuve écrite que votre audit interdit Let's Encrypt. Si personne ne sait répondre, vous payez probablement par habitude.

Décider et avancer sans angle mort

Commencez par vérifier si votre audit ou votre cahier des charges impose un émetteur ou un niveau OV/EV nommé. Si la réponse est non, déployez Let's Encrypt avec une alerte d'expiration à J-14 et documentez la procédure de renouvellement dans votre runbook. Si la réponse est oui, établissez une short-list de CA avec preuve de validation entreprise et testez la compatibilité avec vos clients legacy avant bascule. Dans les deux cas, appliquez un profil TLS maintenable et planifiez une revue annuelle. Comparez les hébergeurs qui facilitent l'automatisation via notre comparateur et l'annuaire.

Questions fréquentes

Let's Encrypt est-il moins sécurisé qu'un certificat payant ?

Non pour un certificat DV standard : le chiffrement TLS est équivalent. La différence porte sur la validation OV/EV, le support émetteur et parfois la compatibilité avec des clients anciens — pas sur la force cryptographique de base.

Faut-il un certificat EV pour la confiance utilisateur ?

Les barres vertes EV ont disparu des navigateurs modernes. EV reste utile pour des politiques internes ou des secteurs réglementés exigeant une preuve d'identité juridique renforcée — pas pour rassurer le grand public.

Quand payer un certificat wildcard ?

Si votre stack ne peut pas automatiser le challenge DNS-01 Let's Encrypt, ou si un auditeur exige un émetteur commercial spécifique. Sinon, un wildcard Let's Encrypt via API DNS reste gratuit.

Renouvellement Let's Encrypt : risque de panne ?

Oui si le cron certbot est absent ou si le challenge HTTP-01 est bloqué. Automatisez le renouvellement et surveillez l'expiration à J-14 minimum pour éviter une coupure le week-end.


Avant de renouveler un certificat payant DV, demandez : notre audit interdit-il Let's Encrypt ? Si personne ne sait répondre, vous payez probablement par habitude.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →