Outil gratuit
Pourquoi Let's Encrypt refuse-t-il mon certificat ?
Certbot qui expire, renouvellements qui échouent soudainement, une erreur CAA jamais vue ? Entrez le domaine et votre méthode de validation : nous exécutons les vérifications qu'implique la validation de Let's Encrypt, puis nous expliquons ce qui bloque.
Comment ça fonctionne
- Nous consultons les enregistrements DNS publics du domaine (A, AAAA, CAA, TXT), y compris le nom _acme-challenge utilisé par votre client ACME.
- Pour HTTP-01 et TLS-ALPN-01, nous nous connectons brièvement au serveur du domaine sur le port 80 ou 443 - comme Let's Encrypt le ferait - et demandons un chemin de test inoffensif.
- Nous comptons les certificats récents dans crt.sh, la base publique de transparence des certificats, pour estimer l'usage des limites d'émission.
- Nous ne conservons ni le domaine ni le résultat, et rien n'est partagé sauf si vous copiez le lien.
Foire aux questions
Pourquoi mon certificat Let's Encrypt ne se renouvelle-t-il pas ?
Les suspects habituels : un pare-feu bloque le port 80 depuis le dernier renouvellement, un enregistrement AAAA (IPv6) pointe vers un serveur qui ne répond pas, un enregistrement CAA d'un domaine parent interdit l'émission, DNSSEC est brisé, ou un client coincé a atteint la limite de certificats identiques. Entrez le domaine ci-dessus et nous vérifions chacun de ces points.
Le port 80 doit-il être ouvert pour Let's Encrypt ?
Pour la méthode HTTP-01, oui - la norme ACME ne la permet que sur le port 80, sans exception possible. Rediriger le port 80 vers HTTPS est correct, mais le port doit accepter les connexions. Si vous ne pouvez pas l'ouvrir, utilisez plutôt DNS-01 (un enregistrement TXT) ou TLS-ALPN-01 (port 443).
Pourquoi mon site fonctionne-t-il dans un navigateur mais échoue la validation Let's Encrypt ?
Deux classiques. D'abord, Let's Encrypt préfère l'IPv6 : si un enregistrement AAAA existe mais pointe au mauvais endroit, leur validation échoue là où votre navigateur IPv4 réussit. Ensuite, ils valident depuis au moins quatre endroits dans le monde - un pare-feu qui géobloque ou limite le trafic étranger peut très bien vous servir et quand même les bloquer.
Quelles sont les limites d'émission de Let's Encrypt ?
Les deux qui comptent en dépannage : 50 certificats par domaine enregistré par 7 jours, et 5 certificats avec exactement le même jeu de noms par 7 jours. Depuis 2025, elles se régénèrent en continu (environ une place aux 3,5 heures, ou aux 34 heures pour les doublons) - il n'y a pas de remise à zéro hebdomadaire. Les renouvellements via ARI sont exemptés, et l'environnement de staging offre des limites bien plus élevées pour tester.