Skip to content

Résoudre les erreurs ACME lors de l’émission d’un certificat SSL ​

Quand vous activez le mode HTTPS pour un hôte virtuel, le panneau BeAdmin demande un certificat SSL à Let’s Encrypt et l’ajoute à la configuration de Nginx. La demande passe par le protocole ACME, la norme publique d’émission automatique de certificats.

Pour émettre le certificat, Let’s Encrypt doit s’assurer que vous êtes bien propriétaire du domaine. Il envoie pour cela une requête de validation au domaine depuis l’extérieur : si le DNS, Nginx ou les ports réseau sont mal configurés, la vérification échoue et le panneau signale une erreur.

Activer HTTPS ​

HTTPS s’active avec le commutateur « Connexion en HTTPS (port 443) » lors de la création ou de la modification d’un hôte virtuel : le panneau demande alors le certificat immédiatement. Pour en savoir plus sur le formulaire d’hôte virtuel, consultez l’article Nginx. Hôtes virtuels en mode constructeur ; pour le fonctionnement de l’émission et la réémission manuelle, consultez Émettre un certificat SSL. Le présent article est une référence des erreurs d’émission et de leurs causes.

Si le certificat ne peut pas être émis, le panneau affiche une notification d’erreur. Sous le titre « Erreur ACME : », elle reprend le texte d’origine de l’erreur renvoyée par l’autorité de certification : consultez-le plutôt que les journaux du serveur. Les messages courants et la marche à suivre figurent ci-dessous.

Messages d’erreur ​

Voici les messages que le panneau affiche en cas d’échec de l’émission : ce qui s’est passé du côté de Let’s Encrypt et ce qu’il faut corriger. Si votre message ne figure pas ici, consultez la section « Autre erreur Let’s Encrypt ».

Aucun enregistrement DNS pour le domaine ​

Impossible d’émettre le certificat SSL : aucun enregistrement DNS trouvé pour le domaine

Let’s Encrypt n’a trouvé aucun enregistrement DNS pour ce nom de domaine : soit le domaine n’est pas délégué aux serveurs DNS de votre fournisseur, soit les enregistrements n’ont pas encore été ajoutés.

Que faire :

  1. Vérifiez que le domaine est délégué aux serveurs DNS de votre bureau d’enregistrement ou de votre fournisseur.
  2. Créez un enregistrement A ou AAAA qui pointe vers l’adresse IP du serveur. Pour la configuration du DNS, consultez Configurer les enregistrements DNS de la messagerie (la section sur l’enregistrement A vaut pour n’importe quel site).
  3. Attendez la propagation des modifications (généralement quelques minutes, parfois jusqu’à une heure), puis relancez l’émission du certificat.

Enregistrement A ou AAAA manquant ​

Impossible d’émettre le certificat SSL : aucun enregistrement DNS de type A ou AAAA trouvé pour le domaine

Le domaine a bien des enregistrements DNS (par exemple MX ou TXT), mais aucun enregistrement A (IPv4) ni AAAA (IPv6). Sans eux, Let’s Encrypt ne sait pas à quelle IP s’adresser pour joindre le serveur.

Que faire :

  1. Ajoutez un enregistrement A avec l’adresse IP de votre serveur, ou un enregistrement AAAA si vous utilisez IPv6.
  2. Attendez la propagation, puis relancez l’émission.

Le DNS pointe vers un autre serveur ​

Impossible d’émettre le certificat SSL : les enregistrements DNS pointent vers un autre serveur

Let’s Encrypt a refusé d’autoriser le domaine. Le plus souvent, un enregistrement A ou AAAA existe, mais il mène à un autre serveur que celui où fonctionne BeAdmin : la requête de Let’s Encrypt est arrivée sur une autre IP, et la vérification de propriété a échoué.

Que faire :

  1. Comparez l’adresse IP du serveur affichée dans le panneau avec l’enregistrement A du domaine.
  2. Corrigez l’enregistrement A chez votre bureau d’enregistrement ou votre fournisseur DNS. Si l’enregistrement est correct mais récent, attendez la propagation.
  3. Si vous utilisez un proxy (par exemple Cloudflare), désactivez le proxy le temps de l’émission : dans Cloudflare, passez le nuage de l’orange au gris.

Ce même message apparaît aussi lorsque le site intercepte l’adresse de service /.well-known/acme-challenge/, par exemple via WordPress, le routeur d’un CMS ou une règle générale location /. Dans ce cas, l’enregistrement A peut être correct.

Si l’enregistrement A pointe vers votre serveur :

  1. Vérifiez que l’hôte virtuel a bien été créé dans BeAdmin avec le formulaire standard : le panneau ajoute automatiquement la règle location nécessaire à ACME.
  2. Si vous avez ajouté vos propres règles à la configuration Nginx, vérifiez qu’elles ne bloquent pas /.well-known/acme-challenge/.
  3. Désactivez les extensions de sécurité du CMS qui interceptent les URL inconnues.

Boucle de redirections pendant la vérification ​

Impossible d’émettre le certificat SSL : boucle de redirection lors de la vérification de la propriété du domaine

Le serveur répond à Let’s Encrypt par une série de redirections qui tourne en boucle. Le plus souvent, cela arrive quand Nginx redirige HTTP vers HTTPS alors que le certificat HTTPS n’existe pas encore : Let’s Encrypt ne peut pas effectuer la vérification via http://.

Que faire :

  1. Supprimez temporairement la redirection forcée de HTTP vers HTTPS côté site ou CMS.
  2. Attendez que le certificat soit émis, puis rétablissez la redirection.
  3. Si la redirection vient d’un CDN ou d’un proxy externe, désactivez-la le temps de l’émission.

Limite de requêtes de Let’s Encrypt dépassée ​

Trop de demandes d’émission de certificat SSL

Trop de demandes d’émission de certificat SSL, prochaine tentative {diff} ({human})

Le panneau affiche le second message quand Let’s Encrypt indique l’heure de la prochaine tentative : {diff} est alors remplacé par le délai restant et {human} par la date et l’heure correspondantes.

Let’s Encrypt limite le nombre de requêtes par adresse IP, et non par domaine : la limite peut donc aussi être épuisée par d’autres serveurs qui partagent la même adresse sortante.

Si la limite est atteinte ou si Let’s Encrypt est en panne, le panneau relance automatiquement l’émission auprès d’une autre autorité de certification. L’erreur n’apparaît que si l’émission échoue là aussi.

Que faire :

  1. Attendez la levée de la limite. Si le message indique une date précise, fiez-vous à elle ; sinon, comptez jusqu’à 3 heures.
  2. Avant de réessayer, vérifiez que le DNS, le port 80 et les redirections sont correctement configurés : sinon, l’émission échouera de nouveau.
  3. Si le site est nécessaire d’urgence, repassez-le en HTTP le temps de l’attente.

Autre erreur Let’s Encrypt ​

Impossible d’émettre le certificat SSL en raison d’une erreur Let's Encrypt

Ce message général n’explique pas la cause : elle figure dans le texte d’origine de l’erreur, dans la notification, sous le titre « Erreur ACME : ». C’est ce texte qui indique ce qu’il faut corriger. Cas courants :

  • Port 80 fermé ou occupé — le texte contient Timeout during connect ou Connection refused. Let’s Encrypt vérifie le domaine par une requête sur le port 80 de votre serveur : si ce port est bloqué par un pare-feu, occupé par un autre processus ou redirigé, la vérification échoue. Ouvrez le port 80 dans le pare-feu du serveur et chez l’hébergeur, puis libérez-le si un autre service l’occupe : c’est Nginx qui doit écouter sur ce port.
  • Délai de vérification dépassé — le texte contient Timeout after connect. Le serveur n’a pas répondu à Let’s Encrypt à temps, par exemple à cause d’une surcharge ou de problèmes réseau. Attendez quelques minutes et relancez l’émission ; vérifiez si le serveur répond en HTTP depuis un autre appareil, par exemple avec la commande curl http://yourdomain.com/.well-known/acme-challenge/test. Si le problème persiste, contactez votre hébergeur.
  • Blocage par un enregistrement CAA — le texte contient CAA record for yourdomain.com prevents issuance. L’enregistrement CAA du domaine n’autorise pas l’émission par Let’s Encrypt. Vérifiez les enregistrements, par exemple avec la commande dig +short CAA yourdomain.com, puis ajoutez un enregistrement avec letsencrypt.org ou supprimez les enregistrements restrictifs s’ils ne vous sont pas utiles. Attendez la propagation et relancez l’émission.

Si le texte de l’erreur est différent :

  1. Comparez le message avec l’état actuel de Let’s Encrypt : il arrive que la panne vienne de l’indisponibilité de l’autorité de certification, et non de votre serveur.
  2. Si vous n’arrivez pas à résoudre le problème, écrivez au support en joignant le texte de la notification.

Pour aller plus loin ​

BeAdmin © 2025. Tous droits réservés.