Certificat SSL expiré (ERR_CERT_DATE_INVALID) : que faire
ERR_CERT_DATE_INVALID (ou SEC_ERROR_EXPIRED_CERTIFICATE sur Firefox) : votre certificat n'est plus valide. Un certificat porte une date de début et une date de fin, et une seconde après l'échéance, tous les navigateurs du monde refusent le site en bloc. Il n'y a pas de période de grâce, pas de dégradation progressive : le site fonctionne, puis d'un coup il ne fonctionne plus pour personne.
C'est une panne totale, mais aussi la plus facile à réparer — et surtout la plus facile à ne jamais revivre, puisqu'elle est entièrement automatisable. Ce guide donne la marche à suivre immédiate si votre site est bloqué maintenant, puis la mise en place d'un renouvellement fiable.
Réflexe préalable : est-ce vraiment le certificat ?
Avant tout, une vérification qui prend dix secondes et évite beaucoup de temps perdu : regardez la date et l'heure de votre appareil. Si votre horloge est décalée dans le futur ou dans le passé, un certificat parfaitement valide sera vu comme expiré ou pas encore valide — et l'erreur apparaîtra alors sur de nombreux sites à la fois, pas seulement le vôtre.
Le test décisif : ouvrez le site depuis un autre appareil, sur un autre réseau. Si l'erreur ne s'y produit pas, votre certificat va bien et le problème est local. Si elle se produit partout, le certificat est réellement expiré — passez à la suite.
Renouveler en urgence
Sur un hébergement mutualisé (o2switch, OVH, Ionos, cPanel, Plesk), tout se fait depuis le panneau d'administration : ouvrez la section SSL/TLS, sélectionnez le domaine et demandez la réémission du certificat gratuit. La propagation prend généralement quelques minutes ; certains panneaux exigent en plus de réactiver l'option de redirection HTTPS.
Sur un serveur que vous administrez avec Let's Encrypt, un renouvellement forcé suivi d'un rechargement du service suffit. L'oubli du rechargement est l'erreur la plus fréquente : certbot obtient bien le nouveau certificat, mais le serveur web continue de servir l'ancien depuis sa mémoire tant qu'il n'a pas relu sa configuration.
Si le renouvellement échoue, la cause est presque toujours la validation du domaine : le challenge HTTP passe par le chemin /.well-known/acme-challenge/, qu'une règle de réécriture, une redirection globale vers HTTPS ou une protection par mot de passe peut bloquer. Vérifiez que ce chemin reste accessible en HTTP sans redirection ni authentification.
sudo certbot renew --force-renewal
sudo systemctl reload nginx # ou apache2openssl s_client -connect exemple.com:443 -servername exemple.com </dev/null 2>/dev/null | openssl x509 -noout -dates# À placer AVANT la règle de redirection HTTPS globale
RewriteEngine On
RewriteRule ^\.well-known/acme-challenge/ - [L]
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]sudo certbot renew --dry-run
systemctl list-timers | grep certbotNe plus jamais revivre l’expiration
Les certificats Let's Encrypt durent 90 jours et l'écosystème s'oriente vers des durées de vie encore plus courtes : le renouvellement manuel n'est tout simplement plus une option viable. Certbot installe normalement une tâche planifiée qui tente le renouvellement deux fois par jour à partir de 30 jours avant l'échéance. Le point à vérifier n'est pas son existence mais son bon fonctionnement : un dry-run régulier et la présence du timer dans systemd valent mieux qu'une confiance aveugle.
Le second oubli classique est le hook de rechargement : sans lui, le certificat se renouvelle correctement sur le disque mais n'est jamais servi. Configurez un deploy-hook qui recharge le serveur web après chaque renouvellement réussi.
Ajoutez enfin une surveillance externe indépendante de votre serveur : un scan périodique qui vérifie la date d'expiration du certificat vous alerte même si le cron est mort, si le disque est plein ou si le service ne redémarre plus. C'est précisément le genre de panne silencieuse qu'un audit régulier attrape avant vos visiteurs.
sudo certbot renew --deploy-hook "systemctl reload nginx"Le cas des certificats commerciaux et des sous-domaines
Un certificat acheté (DV, OV ou EV) ne se renouvelle pas tout seul : il faut le racheter, refaire valider le domaine, puis réinstaller manuellement le nouveau fichier — et l'ancien reste servi tant que cette dernière étape n'est pas faite. Notez l'échéance dans un agenda partagé, pas dans la tête d'une seule personne.
Vérifiez également que le certificat couvre tous les noms utilisés : le domaine nu, la variante www et chaque sous-domaine actif. Une expiration ne touche parfois qu'un sous-domaine oublié dans le renouvellement — l'accueil du site fonctionne, mais l'espace client ou l'API tombent, ce qui rend le diagnostic beaucoup plus long.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Combien de temps ai-je après l’expiration ?
Aucun. Il n'existe pas de période de grâce : dès la seconde qui suit la date de fin, tous les navigateurs affichent l'avertissement. Le site est indisponible en pratique pour la quasi-totalité des visiteurs.
▸Mon certificat Let’s Encrypt devait se renouveler tout seul, pourquoi a-t-il expiré ?
Les trois causes habituelles : le chemin /.well-known/acme-challenge/ est bloqué par une redirection ou une protection, la tâche planifiée n'est plus active, ou le renouvellement réussit mais le serveur web n'est jamais rechargé. Un `certbot renew --dry-run` identifie immédiatement laquelle.
▸L’erreur ne s’affiche que sur un seul ordinateur, que faire ?
Réglez la date et l'heure de cet appareil sur la synchronisation automatique. Une horloge décalée fait apparaître comme expirés des certificats parfaitement valides — l'erreur apparaît alors sur beaucoup de sites, ce qui est le signe distinctif de ce cas.
▸Faut-il être alerté avant l’expiration ?
Oui, c'est la seule protection réellement fiable. Let's Encrypt n'envoie plus systématiquement de rappel par e-mail : mettez en place une surveillance externe qui contrôle la date d'expiration et vous prévient plusieurs semaines à l'avance, indépendamment de votre serveur.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-07-27 ]