Comparateur indépendant · sans classement payant
Accueil / Blog / Configurer TLS : préférer les réglages maintenables aux listes ésotériques
Technique

Configurer TLS : préférer les réglages maintenables aux listes ésotériques

Une config copiée pour la note SSL Labs peut bloquer un client entreprise le mois suivant. Comment choisir un profil TLS maintenable — Mozilla Intermediate, renouvellement, HSTS — sans listes cipher incompréhensibles.

7 min Mis à jour 19 juil. 2026

Le pentest félicite la note A+ sur SSL Labs. Deux semaines plus tard, un client du secteur bancaire n'arrive plus à se connecter : TLS 1.2 a été désactivé, et leur proxy sortant négocie encore une suite de chiffrement que votre nginx refuse. L'équipe infra a collé un bloc de configuration trouvé sur un forum en 2019. Personne ne sait le relire — encore moins le mettre à jour quand Mozilla ou Let's Encrypt publient de nouvelles recommandations.

Configurer TLS, ce n'est pas optimiser un rapport. C'est tenir deux promesses en même temps : des échanges robustes face aux attaques, et une compatibilité réelle avec les navigateurs, applications mobiles et proxies d'entreprise de votre audience.

Intermediate vs Modern : le bon profil, pas le plus strict

Mozilla maintient trois niveaux de configuration. Seuls deux intéressent la production :

ProfilQuand l'utiliserCompromis
IntermediateSites publics, SaaS, e-commerceTLS 1.2 + 1.3, suites modernes, large compatibilité
ModernAPI internes, clients que vous contrôlezTLS 1.3 prioritaire, moins de legacy
Old / ObsoleteÀ ne plus utiliser

Pour un site hébergé chez un hébergeur européen avec une audience variée, Intermediate est presque toujours le bon point de départ. Le profil Modern n'a de sens que si vous connaissez votre parc client — et que personne ne passe par un proxy TLS d'entreprise daté.

Le Mozilla SSL Configuration Generator produit des blocs prêts pour nginx, Apache ou Caddy. Copiez-les, mais documentez qui les a validés, quand, et pour quelle version de serveur.

Une configuration TLS que seul un prestataire externe comprend ne sera pas patchée au prochain incident OpenSSL.

TLS 1.2, TLS 1.3 et ce qu'il faut couper sans hésiter

TLS 1.3 simplifie la négociation et retire beaucoup de mauvais choix historiques. C'est une avancée — pas une raison de couper TLS 1.2 du jour au lendemain.

En pratique :

  • Gardez TLS 1.2 et 1.3 sur un site public tant que vous n'avez pas de métriques client (logs de handshake, support tickets, analytics navigateur).
  • Coupez sans pitié SSLv3, TLS 1.0, TLS 1.1, RC4, 3DES et les cipher « export ».
  • Privilégiez ECDHE pour le Perfect Forward Secrecy et AES-GCM ou ChaCha20 pour le chiffrement symétrique.

Testez au-delà de SSL Labs : un navigateur réel, un vieil Android si votre trafic le justifie, et idéalement un client derrière proxy d'entreprise si vous vendez en B2B.

Certificats, chaîne complète et renouvellement

Une configuration cipher parfaite ne compense pas un certificat mal servi. Erreurs fréquentes :

  • Chaîne incomplète — le serveur n'envoie pas l'intermédiaire ; certains clients affichent une erreur, d'autres non.
  • Expiration silencieuse — Let's Encrypt renouvelle tous les 90 jours, mais seulement si le challenge HTTP-01 ou DNS-01 réussit et si nginx est rechargé après coup. Voir ACME : surveiller le renouvellement.
  • Wildcard mal pensé — pratique pour dix sous-domaines, mais une clé volée ouvre tout le scope. Le renouvellement wildcard exige DNS-01 automatisé.

Surveillez l'expiration trois semaines avant la date limite — pas la veille. SSL Labs ne remplace pas une alerte Prometheus ou un cron qui lit certbot certificates.

Pour choisir entre Let's Encrypt et certificat payant selon votre contexte, le comparatif Let's Encrypt ou certificat payant complète cette lecture.

HSTS, OCSP stapling et headers voisins

Ces réglages ne remplacent pas une bonne config TLS, mais les complètent :

OCSP stapling — le serveur joint la réponse OCSP au handshake, ce qui accélère la vérification côté client. Sur nginx : ssl_stapling on; et vérifier que la chaîne est correcte.

HSTS (Strict-Transport-Security) — le navigateur n'essaie plus HTTP en clair pendant la durée indiquée. Activez includeSubDomains et la preload seulement lorsque HTTPS fonctionne sur tous les sous-domaines concernés. Un HSTS prématuré rend le retour arrière HTTP très pénible.

Les en-têtes X-Content-Type-Options, Referrer-Policy ou une Content Security Policy relèvent du même chantier de durcissement — mais restent distincts du choix cipher. Ne les confondez pas dans un seul « snippet sécurité » copié-collé.

Mutualisé, VPS ou CDN : qui configure quoi ?

ContexteContrôle TLSResponsabilité
MutualiséPanel hébergeur, peu de cipher customVérifier TLS activé, certificat valide, redirection HTTPS
VPS / cloudnginx, Caddy, Apache — contrôle totalConfig Mozilla + renouvellement + reload après renew
CDN devant originTLS visiteur terminé au CDNCertificat origin séparé ; ne pas laisser HTTP origin en clair

Si Cloudflare ou un CDN termine TLS, la note SSL Labs du domaine public ne décrit pas forcément ce que votre origin sert en interne. Vérifiez les deux bouts de la chaîne.

Comparez les offres où vous gardez la main sur nginx via notre annuaire et le comparateur.

Le sommet : la note A+ qui casse la prod

Voici ce que les checklists « max sécurité » oublient de dire.

Maintenable bat ésotérique : profil Mozilla Intermediate, renouvellement surveillé, test de compatibilité avant de couper TLS 1.2.

Décider et avancer sans angle mort

Sur une demi-journée, vous pouvez remettre TLS sur des bases saines :

  1. Générez un profil Intermediate depuis Mozilla pour votre serveur web exact.
  2. Remplacez l'ancien snippet — gardez l'ancienne config en commentaire une semaine, le temps de tester.
  3. Vérifiez SSL Labs et un parcours utilisateur réel (login, API, mobile).
  4. Configurez une alerte d'expiration certificat — pas seulement un uptime check HTTP.
  5. Documentez qui modifie la config, où, et comment recharger le serveur après renouvellement ACME.
  6. Planifiez une revue annuelle — idéalement après une release majeure Chrome ou Firefox.

Pour un site vitrine simple, le guide Certificat SSL pour un site vitrine peut suffire avant d'ouvrir nginx. Pour une stack plus lourde, enchaînez vers Renouvellement ACME dès que Let's Encrypt est en place.

Questions fréquentes

TLS 1.3 seul suffit-il en production ?

Rarement pour un site public. TLS 1.2 + 1.3 avec profil Intermediate couvre la majorité des cas. Mesurez avant de couper 1.2.

Où trouver une configuration à jour ?

Mozilla SSL Configuration Generator — profil Intermediate pour la prod générale, Modern si vous maîtrisez tous les clients.

Faut-il activer HSTS et OCSP stapling ?

Stapling oui si supporté. HSTS après validation HTTPS sur tous les hôtes concernés — pas en premier jour de migration.

Certificat wildcard ou un certificat par sous-domaine ?

Wildcard pour simplifier l'ops ; certificats séparés pour isoler le périmètre. Wildcard automatisé = ACME DNS-01.


La bonne configuration TLS se met à jour chaque année — elle ne se colle pas une fois pour la gloire du rapport SSL Labs.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →