Contexte
Dans IIS 7, si vous utilisiez des en-têtes d’hôte (Host Headers) avec un certificat SSL, le même certificat devait être utilisé pour chaque site sécurisé. Si plusieurs certificats SSL étaient utilisés, le serveur rencontrait généralement des difficultés à présenter le certificat SSL approprié lors de l’établissement d’une connexion HTTPS, ce qui entraînait une erreur de nom de certificat. Consultez: Nom de certificat non concordant dans le navigateur web.
Pour IIS 7, consultez: Configuration des en-têtes d’hôte SSL dans IIS 7.
Pour IIS 6, consultez: Configuration des en-têtes d’hôte SSL dans IIS 6.
Server Name Indication (SNI) avec plusieurs certificats SSL
IIS 8 prend en charge l’extension TLS Server Name Indication (SNI). À partir d’une seule adresse IP et d’un seul port, vous pouvez utiliser plusieurs certificats SSL afin de sécuriser différents sites web appartenant à un même domaine (par ex. www.yourdomain.com, site2.yourdomain.com) ou à plusieurs domaines (par ex. www.domain1.com, www.domain2.com). Par exemple, au lieu d’attribuer une adresse IP distincte à chaque site SSL, vous pouvez utiliser SNI pour installer et configurer plusieurs sites SSL sur une seule adresse IP.
Pour plus d’informations sur l’installation de plusieurs certificats avec SNI, consultez Comment installer et configurer votre certificat SSL sous Windows Server 2012 - IIS 8 et Windows Server 2012 R2 - IIS 8.5 (plusieurs certificats avec SNI).
Étant donné que Server Name Indication (SNI) est une fonctionnalité relativement récente, tous les navigateurs ne la prennent pas en charge.
Pour connaître la compatibilité des navigateurs avec IIS 8, consultez Compatibilité des navigateurs avec SNI sous IIS 8 et IIS 8.5.
En-têtes d’hôte avec des certificats SSL couvrant plusieurs sites web
En utilisant des en-têtes d’hôte avec des certificats capables de couvrir plusieurs sites web (certificats Wildcard ou Multi-Domain (SAN)), vous pouvez sécuriser plusieurs sites à l’aide d’une seule adresse IP.
Un certificat Wildcard sécurise tous les sous-domaines du domaine pour lequel il a été émis. Par exemple, un certificat DigiCert® Wildcard Plus™ émis pour *.domain.com couvre something.domain.com, anything.domain.com et whatever.domain.com.
Un seul certificat DigiCert Multi-Domain (SAN) peut sécuriser plusieurs noms de domaine complets (FQDN), et les certificats DigiCert Multi-Domain (SAN) sont compatibles avec la quasi-totalité des principaux types de serveurs. La différence entre les certificats DigiCert Multi-Domain (SAN) et les certificats DigiCert® Wildcard Plus™ est que les certificats Wildcard couvrent plusieurs sites grâce au caractère générique * dans le nom de domaine, tandis que les certificats Multi-Domain (SAN) contiennent un champ Subject Alternative Name (SAN) permettant d’inclure plusieurs noms. Par exemple, un certificat Multi-Domain (SAN) peut inclure www.domain.com, www.domain2.com, www.domain3.com et mail.domain3.com. Le certificat peut ensuite être installé sur ces quatre sites. Lorsqu’un navigateur se connecte à l’un de ces sites, il compare le nom du site avec la liste des SAN présents dans le certificat. Tant qu’une correspondance valide est trouvée, aucun message d’erreur n’est affiché.
Il existe deux méthodes pour configurer les en-têtes d’hôte dans IIS 8. Nous recommandons d’utiliser DigiCert® Certificate Utility for Windows ainsi que l’interface graphique IIS 8 pour configurer les en-têtes d’hôte et les liaisons de sites. Vous pouvez également utiliser la ligne de commande pour configurer les en-têtes d’hôte SSL.
Pour utiliser DigiCert® Certificate Utility for Windows et IIS 8:
Consultez IIS 8 et IIS 8.5: Utilisation de DigiCert® Certificate Utility for Windows et de l’interface IIS pour configurer les en-têtes d’hôte.
Pour utiliser la ligne de commande:
Consultez IIS 8 et IIS 8.5: Utilisation de la ligne de commande pour configurer les en-têtes d’hôte.
Pour configurer les en-têtes d’hôte dans IIS 8, le nom convivial (Friendly Name) de votre certificat doit commencer par un caractère *. Il est très facile de modifier ce nom à l’aide de DigiCert® Certificate Utility for Windows. Une fois le nom convivial correctement formaté, vous pouvez utiliser IIS 8 pour configurer les en-têtes d’hôte et les liaisons de sites.
Formatage du nom convivial
Sur votre serveur Microsoft, téléchargez et exécutez DigiCert® Certificate Utility for Windows.
Dans DigiCert Certificate Utility for Windows©, faites un clic droit sur votre certificat, puis cliquez sur Edit friendly name.

Saisissez un nom convivial pour le certificat et assurez-vous qu’il commence par un *. Vous utiliserez ce nom pour identifier le certificat.
Nous vous recommandons d’ajouter DigiCert et la date d’expiration à la fin du nom convivial, par exemple: *.yourdomain.com (DigiCert)(Date d’expiration). Ces informations permettent d’identifier l’émetteur du certificat ainsi que sa date d’expiration.

Cliquez sur Save.
Une fois le nom convivial attribué à votre certificat SSL, vous pouvez utiliser l’interface IIS pour configurer les en-têtes d’hôte et les liaisons de sites.
Pour un site web ne disposant pas d’une liaison HTTPS, consultez Ajout de liaisons de site (le site ne possède pas de liaison HTTPS).
Pour un site web disposant déjà d’une liaison HTTPS, consultez Modification des liaisons de site (le site possède une liaison HTTPS).
Ajout de liaisons de site (le site ne possède pas de liaison HTTPS)
Ouvrez Internet Information Services (IIS) Manager.
Depuis l’écran Start, saisissez puis ouvrez Internet Information Services (IIS) Manager.
Dans Internet Information Services (IIS) Manager, sous Connections, développez le nom de votre serveur, développez Sites, puis cliquez sur le site que vous souhaitez sécuriser.

Dans le menu Actions, sous Edit Site, cliquez sur Bindings.
Dans la fenêtre Site Bindings, cliquez sur Add.

Dans la fenêtre Add Site Binding, renseignez les informations suivantes:
Type: Sélectionnez https.
Cliquez sur OK.
Les en-têtes d’hôte sont maintenant correctement configurés pour ce site web.
Répétez ces étapes pour tous les sites auxquels vous souhaitez attribuer des en-têtes d’hôte SSL.
Vous pouvez vérifier les modifications en ouvrant chaque site dans un navigateur web.
Si une page incorrecte s’affiche pour une URL donnée, les en-têtes d’hôte SSL ne sont pas correctement configurés.
Modification des liaisons de site (le site possède une liaison HTTPS)
Ouvrez Internet Information Services (IIS) Manager.
Depuis l’écran Start, saisissez puis ouvrez Internet Information Services (IIS) Manager.
Dans Internet Information Services (IIS) Manager, sous Connections, développez le nom de votre serveur, développez Sites, puis cliquez sur le site que vous souhaitez sécuriser.

Dans le menu Actions, sous Edit Site, cliquez sur Bindings.
Dans la fenêtre Site Bindings, sélectionnez la liaison https de ce site web, puis cliquez sur Edit.


Cliquez sur OK.
Répétez ces étapes autant de fois que nécessaire pour tous les sites auxquels vous souhaitez attribuer des en-têtes d’hôte SSL.
Vous pouvez vérifier les modifications en ouvrant chaque site dans un navigateur web.
Si une page incorrecte s’affiche pour une URL donnée, les en-têtes d’hôte SSL ne sont pas correctement configurés.
Utilisation de la ligne de commande pour configurer les en-têtes d’hôte
Si le nom convivial ne commence pas par le caractère *, vous devez utiliser la ligne de commande pour configurer les en-têtes d’hôte SSL afin d’utiliser votre certificat SSL sur plusieurs sites web.
Installez le certificat SSL sur le serveur qui héberge le site sur lequel vous souhaitez sécuriser les liaisons HTTPS.
Pour obtenir des instructions sur l’installation d’un certificat SSL sur un serveur IIS 8, consultez les instructions d’installation d’un certificat SSL pour IIS 8 et IIS 8.5.
Sur le serveur, ouvrez une invite de commande.
Depuis l’écran Start, saisissez puis ouvrez Command Prompt.
Pour accéder au répertoire permettant de gérer les en-têtes d’hôte SSL, saisissez dans l’Invite de commandes:
cd C:\Windows\System32\Inetsrv\, puis appuyez sur Entrée.
Saisissez la commande suivante sur une seule ligne:
appcmd set site /site.name: "Nom du site dans IIS" /+bindings.[protocol='https',bindingInformation='*:443:En-tête d’hôte']
Pour trouver le nom du site dans IIS et l’en-tête d’hôte:
Ouvrez Internet Information Services (IIS) Manager.
Depuis l’écran Start, saisissez puis ouvrez Internet Information Services (IIS) Manager.
Dans Internet Information Services (IIS) Manager, sous Connections, cliquez sur Sites.
Dans le volet central, le nom du site dans IIS apparaît dans la colonne Name.
Dans la colonne Binding, la valeur de l’en-tête d’hôte correspond à la valeur qui lui est attribuée.

Dans l’Invite de commandes, vous devriez voir apparaître le message suivant: « SITE object ‘your site’ changed ».
Répétez ces étapes autant de fois que nécessaire jusqu’à ce que les en-têtes d’hôte SSL soient configurés pour tous les sites web concernés.
Si vous devez saisir la commande pour plusieurs sites, nous vous recommandons d’utiliser notre DigiCert IIS 8 and IIS 8.5 SSL Host Header Command Generator.
Il peut être nécessaire de redémarrer les sites IIS pour que les modifications prennent effet.
Pour vérifier vos modifications, ouvrez chaque site dans un navigateur web.
Si le navigateur affiche une page incorrecte pour une URL donnée, les en-têtes d’hôte SSL ne sont pas correctement configurés.