Certificat SSL WordPress : installer et forcer le HTTPS

Certificat SSL WordPress : installer et forcer le HTTPS

Installer un certificat SSL WordPress ne suffit pas : vous devez aussi forcer une redirection 301 vers HTTPS et mettre à jour toutes les URLs. Concrètement : changez les adresses du site dans Réglages > Général, imposez une 301 côté serveur (.htaccess, Nginx ou via votre CDN) et corrigez le contenu mixte. Une seule 301 propre, sans boucle, protège vos visiteurs et garde votre référencement.

Pourquoi le certificat seul ne règle pas tout

J’observe souvent la même scène en formation : le cadenas s’affiche parfois, parfois non, et certaines pages restent en HTTP. Le certificat prouve l’identité du serveur et chiffre les échanges, mais sans redirection 301, vos anciennes URLs en HTTP continuent d’exister et Google voit deux versions du site.

Résultat classique : duplication d’URLs, données non chiffrées sur certaines pages et liens internes mélangés. Ce tutoriel vous donne l’ordre des opérations et les réglages qui évitent les boucles de redirection et les alertes de « contenu mixte ».

Si vous débutez avec WordPress et voulez poser des bases propres, le programme WordPress débutant couvre ces manipulations en direct, étape par étape.

Préparer le terrain : hébergeur, domaine et canonique

Vérifiez que votre hébergeur propose bien un certificat gratuit de type Let’s Encrypt ou équivalent ; c’est le cas de la plupart des offres, même d’entrée de gamme, ce qui change la donne côté budget quand on calcule le coût réel d’un hébergement WordPress.

Choisissez votre domaine canonique avant de configurer les redirections : avec ou sans « www », et surtout en HTTPS. Le choix de l’extension (.fr, .com…) dépend de votre marché ; j’en détaille les critères dans cet article sur faut-il prendre un .fr ou un .com.

Tutoriel certificat ssl wordpress : forcer HTTPS en 8 étapes

  1. Contrôler que le certificat est actif. Appelez votre domaine en HTTPS et vérifiez l’absence d’alerte navigateur. Côté hébergement, assurez-vous que le certificat couvre bien le domaine choisi (avec ou sans www, et éventuels sous-domaines). Erreur fréquente : certificat installé sur « www » mais pas sur le domaine nu, ou inversement.
  2. Décider du domaine canonique. Fixez définitivement « https://www.exemple.com » ou « https://exemple.com ». La cohérence prime : c’est ce domaine unique qui recevra tout le trafic. Erreur fréquente : tenter de conserver deux variantes accessibles, ce qui dilue les signaux SEO.
  3. Basculer WordPress en HTTPS. Dans Réglages > Général, remplacez « http://… » par « https://… » pour Adresse web de WordPress (URL) et Adresse web du site (URL), puis reconnectez-vous. Optionnel côté administration : ajoutez dans wp-config.php : define('FORCE_SSL_ADMIN', true);. Erreur fréquente : oublier l’une des deux adresses, d’où des liens internes mixtes.
  4. Forcer la redirection 301 vers HTTPS côté serveur. Sur Apache/LiteSpeed, ajoutez dans le .htaccess à la racine du site :
    RewriteEngine On
    # Redirection HTTP -> HTTPS (sans changer l'hôte)
    RewriteCond %{HTTPS} !=on
    RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

    Pour fixer aussi l’hôte (ex. non-www -> www) :

    RewriteEngine On
    RewriteCond %{HTTP_HOST} !^www\.exemple\.com$ [NC]
    RewriteRule ^ https://www.exemple.com%{REQUEST_URI} [R=301,L]

    Sur Nginx, créez un serveur en port 80 :

    server {
      listen 80;
      server_name exemple.com www.exemple.com;
      return 301 https://exemple.com$request_uri;
    }

    Sur un CDN comme Cloudflare, activez « Always Use HTTPS » et ajoutez une règle de redirection vers votre canonique. Erreur fréquente : ajouter plusieurs couches de redirection (plugin + .htaccess + CDN) créant des boucles.

  5. Purger tous les caches. Videz le cache du plugin (si vous en avez un), le cache serveur et celui du CDN, puis relancez votre navigateur en navigation privée. Erreur fréquente : diagnostiquer un faux « bug » alors que le cache renvoie encore l’ancienne version.
  6. Corriger le contenu mixte (http dans les pages https). Faites un remplacement global « http://exemple.com » → « https://exemple.com » dans la base de données. En CLI : wp search-replace 'http://exemple.com' 'https://exemple.com' --all-tables --precise --recurse-objects --dry-run puis relancez sans --dry-run après sauvegarde. Un plugin de type « search-replace » fonctionne aussi. Erreur fréquente : oublier les URLs d’images de logo ou de CSS ajoutées dans le thème.
  7. Mettre à jour vos services tiers. Déclarez la propriété HTTPS dans Google Search Console, renvoyez le sitemap en HTTPS, ajustez l’URL de base dans Google Analytics et dans vos pixels publicitaires. Erreur fréquente : garder un sitemap en HTTP alors que le site force le HTTPS.
  8. Activer HSTS quand tout est stable. Ajoutez un en-tête de sécurité pour forcer les navigateurs à n’utiliser que le HTTPS :
    # Apache
    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
    # Nginx
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

    Testez d’abord sans « preload » et avec un max-age raisonnable. Erreur fréquente : activer HSTS en « preload » puis découvrir un sous-domaine encore en HTTP.

Méthodes de redirection : choisissez un seul endroit

Vous pouvez techniquement forcer le HTTPS à plusieurs niveaux, mais une seule couche suffit. Centralisez la 301 là où vous maîtrisez vraiment la configuration et la journalisation des accès.

Environnement Où configurer Redirection 301 conseillée Remarque
Apache / LiteSpeed .htaccess à la racine Oui, simple et rapide Contrôle fin par hôte et chemin
Nginx Bloc serveur port 80 Oui, côté vhost Configuration par fichier de site
CDN (Cloudflare) Always Use HTTPS + Redirect Rule Oui, si DNS proxifié Évitez de dupliquer avec .htaccess
Plugin WordPress Réglages du plugin À éviter Moins fiable, peut créer des boucles

Tests rapides après bascule HTTPS

Ces contrôles prennent quelques minutes et évitent des semaines d’indexation bancale et de support client.

  • Appeler http://votredomaine.tld redirige en une seule 301 vers https://votredomaine.tld/… puis répond en 200.
  • Le cadenas s’affiche sur toutes les pages, y compris panier et compte si vous avez une boutique.
  • Les images, CSS et JS se chargent sans alerte de contenu mixte dans la console du navigateur.
  • Le sitemap.xml s’ouvre bien en HTTPS et liste des URLs en HTTPS.
  • Votre choix « www » ou « non-www » est respecté partout, y compris dans les liens internes du menu et du logo.

SEO, performance et cas particuliers

Une redirection 301 propre consolide les signaux vers une seule URL canonique en HTTPS, ce qui stabilise l’indexation et évite les doublons. Si vous migrez d’hébergeur au passage, suivez une procédure structurée pour garder l’historique d’URLs, comme détaillé ici : changer d’hébergeur sans perdre son référencement.

HTTPS permet d’accéder à HTTP/2 et HTTP/3 chez la plupart des hébergeurs, ce qui fluidifie le chargement quand les ressources sont correctement délivrées en cache et en compression. Ça ne remplace pas l’optimisation des images ou le réglage d’un plugin de cache, mais c’est la base structurelle.

Sur les projets locaux ou multilingues, je vois souvent des doublons liés aux sous-domaines et aux versions régionales ; un plan clair de canonicals et de redirections vous évite de brouiller les signaux, y compris dans les moteurs génératifs, sujet que j’aborde ici : géoréférencement et moteurs génératifs.

Besoin d’un accompagnement structuré pour sécuriser la mise en ligne ? Le module HTTPS est démontré en direct dans la formation WordPress débutant, avec vos propres cas concrets.

Pièges courants et rattrapage

Voici les blocages que je rencontre le plus souvent et comment les résoudre sans casser le site.

  • Redirection en chaîne (HTTP → www → non-www → HTTPS) : concentrez tout en une seule 301 qui aboutit directement sur l’URL finale.
  • Contenu mixte persistant : vérifiez les options du thème et les widgets texte, souvent sources d’images en HTTP dur.
  • CDN mal réglé : ne multipliez pas les règles, choisissez le niveau maître (CDN ou serveur) et désactivez l’autre.
  • Certificat incomplet : générez un certificat qui couvre toutes les variantes nécessaires (domaine nu et www) ou passez au wildcard si vous utilisez des sous-domaines.
  • Extensions qui forcent des URLs absolues en HTTP : mettez-les à jour, puis corrigez leurs réglages ou remplacez l’extension si elle n’est plus maintenue.

Questions fréquentes

Faut-il un plugin pour gérer HTTPS sur WordPress ?

Non, la redirection 301 doit se faire au niveau serveur (.htaccess, Nginx ou CDN). Un plugin peut aider à corriger du contenu mixte et basculer des réglages, mais je déconseille de lui confier la redirection principale, moins fiable et source de boucles.

Dois-je choisir www ou non-www ?

Choisissez une seule variante et tenez-vous-y. En pratique, « www » reste utile si vous gérez des sous-domaines ou des cookies distincts, sinon la forme nue est très bien ; l’essentiel est de rediriger systématiquement l’autre variante en 301 vers votre canonique en HTTPS.

Et sur un multisite ou une boutique WooCommerce ?

Sur un multisite, basculez les URLs réseau en HTTPS et vérifiez chaque site mappé. Pour WooCommerce, tout le site peut être en HTTPS ; l’important est d’éliminer tout contenu mixte sur panier, compte et paiement afin d’éviter les avertissements clients et des échecs de scripts CB.

Aller plus loin : sécuriser et publier proprement votre site

Dans la formation WordPress débutant (2 jours, 14 h, 490 € par personne), vous mettez en place votre site, le HTTPS et les redirections en conditions réelles, avec un formateur en direct et des retours sur vos cas.

Découvrir la formation WordPress débutant

Publications similaires