Demander un certificat SSL dans ServBay via ACME
ServBay prend en charge l’obtention automatique de certificats SSL/TLS pour vos sites web de développement local grâce au protocole ACME. L’ACME (Automated Certificate Management Environment) est un protocole standardisé pour la gestion automatisée du cycle de vie des certificats (demande, renouvellement et révocation). Depuis le panneau de gestion ACME fourni par ServBay, il est facile et rapide de configurer des certificats SSL de confiance pour vos sites locaux, ce qui est essentiel pour simuler un environnement de production et tester les fonctionnalités liées au HTTPS.
Par défaut, ServBay priorise ZeroSSL pour l’émission des certificats, mais vous pouvez aussi choisir librement d’utiliser Let's Encrypt, Google Trust Services ou tout autre autorité de certification (CA) compatible ACME.
TIP
Pour que votre environnement de développement local reflète au mieux la production, il est crucial d’utiliser des certificats SSL de confiance. La fonction ACME dans ServBay simplifie grandement ce processus.
Explication des concepts clés
Avant de commencer, il est utile de comprendre certains concepts fondamentaux pour utiliser efficacement l’ACME dans ServBay :
- Protocole ACME : Un protocole standard ouvert permettant d’automatiser les échanges entre l’autorité de certification (CA) et le serveur, pour la demande, le renouvellement et la gestion des certificats.
- Validation DNS-01 (via API DNS) : Le protocole ACME propose plusieurs modes de validation du contrôle sur un domaine. ServBay utilise principalement la méthode DNS-01, ce qui signifie que la CA vous demandera d’ajouter un enregistrement TXT spécifique dans le DNS de votre domaine. En vérifiant la présence et le contenu de cet enregistrement, la CA valide le contrôle du domaine. Les avantages :
- Votre environnement local n’a pas besoin d’être accessible publiquement.
- Même si les ports locaux 80/443 sont bloqués par un pare-feu ou un fournisseur d’accès, la validation reste possible.
- External Account Binding (EAB) — Liaison de compte externe : Certaines CA (comme Google Trust Services ou ZeroSSL) exigent, lors de la première demande de certificat par ACME, de lier le client ACME (ici, acme.sh intégré à ServBay) à votre compte enregistré auprès de la CA — en utilisant un identifiant de clé et une clé HMAC.
- Certificat ECC vs RSA :
- RSA : Algorithme de chiffrement classique, très compatible mais nécessitant des clés longues (2048 ou 4096 bits) pour la sécurité, ce qui demande plus de puissances de calcul.
- ECC (cryptographie à courbe elliptique) : Algorithme plus moderne offrant le même niveau de sécurité avec des clés bien plus courtes (256 ou 384 bits). Les certificats ECC sont plus performants, réduisent le temps de négociation, la consommation de bande passante, et assurent une meilleure confidentialité persistante. ServBay recommande par défaut ECC.
Prérequis
La demande de certificat ACME via API DNS par ServBay ne nécessite pas que votre site local soit accessible sur Internet. Avant de lancer une demande SSL via ACME, assurez-vous d’avoir les éléments suivants :
- Un nom de domaine : Vous devez posséder un domaine enregistré, dont vous pouvez gérer les enregistrements DNS.
- Une clé API de votre fournisseur DNS : Pour automatiser l’ajout/suppression de l’enregistrement TXT de validation, vous devez obtenir une clé API ou les identifiants associés à votre fournisseur DNS (celui qui héberge votre zone DNS, pas forcément le bureau d’enregistrement). Consultez la section DNS API sur le Wiki officiel
acme.sh(en anglais) : How to use DNS API pour la liste des fournisseurs compatibles et les guides d’obtention des API Key. - Obtenir les informations EAB (pour Google Trust Services ou première demande ZeroSSL) : Si vous choisissez Google Trust Services pour l’émission du certificat, demandez les données EAB depuis Google Cloud. Voir la documentation officielle (en anglais) : Obtaining EAB credentials from Google Cloud. Pour ZeroSSL, la première demande peut demander une vérification par mail ou une API Key.
Demander un certificat SSL ACME dans ServBay
Procédez comme suit pour générer un certificat SSL pour votre site local avec le mode ACME dans ServBay :
Ouvrir le panneau de gestion ServBay
Lancez ServBay et accédez au panneau de gestion via l’icône dans la barre de menu système ou le Dock.Aller dans la gestion des certificats SSL
Dans le menu latéral, cliquez sur l’optionSSL 证书(Certificats SSL).Démarrer la demande d’un nouveau certificat
Sur l’interface de gestion SSL, cliquer sur le bouton+, puis sélectionnez申请新证书(Demander un nouveau certificat).Renseignements de base du certificat
- Nom du certificat : Donnez-lui un nom identifiable, par exemple :
servbay-demo-ssl. - Usage : Sélectionnez
TLS/SSL. - Méthode de demande : Sélectionnez
ACME.
- Nom du certificat : Donnez-lui un nom identifiable, par exemple :
Choisir l’autorité de certification (CA) :
Dans la liste déroulante签发方(Émetteur), choisissez la CA souhaitée. Par défaut, c’estZeroSSL. Vous pouvez opter pourLet's EncryptouGoogle Trust Servicesselon vos besoins, la suite de la démonstration utilise ZeroSSL.Déterminer le fournisseur API DNS :
Dans le menuDNS API 提供商(Fournisseur de l’API DNS), sélectionnez votre fournisseur DNS. Par exemple :Cloudflare. Attention, il s’agit de la plateforme qui gère vos enregistrements DNS, pas forcément du bureau auprès duquel vous avez acheté le domaine.Choisir la méthode de signature et la taille de clé
- Algorithme : Par défaut,
ECCest recommandé, car il allie performance et sécurité. UtilisezRSAuniquement pour assurer une compatibilité avec de très anciens équipements. - Longueur clé : ECC fait généralement 384 bits (suffisamment sécurisé). Pour RSA, 2048 ou 4096 bits sont standards.
- Algorithme : Par défaut,
Renseigner les informations de validation Selon la CA et le fournisseur DNS, les champs nécessaires apparaissent :
- Pour ZeroSSL, il pourra être demandé de saisir votre email.
- Pour Cloudflare DNS API, il faudra renseigner la clé API ou autre secret d’identification — consultez la documentation du fournisseur sur le Wiki
acme.sh.
WARNING
Attention : Ne collez que la valeur de l’API Key ou du secret, n’incluez pas de préfixe de commande shell comme
exportdans la zone de saisie.Définir le(s) nom(s) de domaine Dans le champ
域名(Nom de domaine), saisissez le nom à certifier (ex :servbay.demoou*.servbay.demo). Pour un certificat générique (*.), vérifiez que votre fournisseur DNS gère l’ajout automatique d’enregistrement TXT pour les domaines génériques.Lancer la demande Vérifiez l’exactitude des données et cliquez sur
请求(Demander). ServBay va utiliser l’outil intégréacme.sh, valider le domaine via votre API DNS, et solliciter un certificat auprès de la CA.

Le traitement peut prendre un certain temps, selon la propagation DNS et la rapidité de réponse de la CA. Le suivi de la demande est consultable dans les journaux ou la liste des certificats ServBay. Une fois terminée, le certificat apparaît dans la liste SSL 证书.
Interrompre une demande en cours
Durant la demande ACME, le bouton 请求 se transforme en 停止申请 (Arrêter la demande). Si la demande est trop longue (propagation DNS lente, erreur dans les identifiants…), vous pouvez cliquer sur 停止申请 pour arrêter le processus acme.sh, corriger les informations et relancer — sans attendre l’expiration automatique.
Options avancées : délai de propagation DNS et désactivation de l’auto-vérification DNS
Lors de la demande, acme.sh vérifie localement que l’enregistrement TXT est bien propagé après ajout, puis seulement, il notifie la CA de valider. Cependant, dans certains réseaux (captures de DNS local, mode fake-ip, décalage résolution publique vs locale), l’auto-vérification locale peut échouer ou bloquer le processus même si le TXT est valide en ligne.
Pour ces situations, ServBay propose sur l’interface de demande :
- Délai d’attente DNS : temps (en secondes, par défaut 120) d’attente pour diffusion globale avant de lancer la validation.
- Désactiver l’autotest DNS : en cas d’activation,
acme.shsaute le test local, attend le délai fixé puis confie la validation à la CA. Idéal si la résolution locale est détournée (mode fake-ip…).
TIP
En général, dans un réseau local classique où la résolution DNS fonctionne normalement, il est inutile de modifier ces options avancées. N’utilisez « désactiver l’auto-test DNS » et n’augmentez le délai que si la validation locale échoue systématiquement alors que le TXT est bel et bien en ligne.
Utiliser le certificat dans la configuration d’un site ServBay
Une fois le certificat ACME obtenu, appliquez-le à votre site configuré dans ServBay :
- Aller sur l’onglet
网站(Sites) dans le menu de gauche du panneau de gestion ServBay. - Sélectionner le site, puis cliquer sur le bouton crayon pour modifier.
- Dans la page de configuration du site, chercher l’option
SSL 证书(Certificat SSL). - Choisir le nom du certificat ACME fraîchement obtenu dans la liste.
- Vérifiez que l’option
启用 SSL(Activer SSL) est activée. - Enregistrez la configuration. Votre site sera alors accessible en HTTPS.

Renouvellement des certificats ACME
Les certificats délivrés par ACME (par exemple, Let's Encrypt ou ZeroSSL) sont généralement valides 90 jours. Pour garantir la disponibilité du HTTPS, il faut donc les renouveler avant expiration.
ServBay surveille automatiquement la date d’expiration de vos certificats ACME. À l’approche de la date de fin, ServBay relancera la demande de renouvellement auprès de la CA en utilisant vos paramètres d’API DNS.
Normalement, tant que les identifiants API DNS sont valides et que le service DNS est stable, aucune intervention manuelle n’est requise pour le renouvellement. ServBay gère tout en arrière-plan.
FAQ et dépannage
Échec de demande avec erreur de validation DNS ?
- Vérifiez soigneusement la justesse de votre API Key DNS et ses droits d’écriture sur les enregistrements TXT.
- Assurez-vous d’avoir sélectionné le bon fournisseur de DNS dans ServBay.
- Après ajout, la propagation DNS peut être lente — attendez éventuellement quelques minutes ou plus.
- Validez que l’orthographe du domaine est correcte.
- Si la validation locale échoue mais que le TXT est valide en ligne (cas de DNS détourné ou mode fake-ip), activez l’option « désactiver l’autotest DNS » et rallongez le délai d’attente (voir section Options avancées).
Échec dû à un problème EAB ?
- Lors d’une première demande Google Trust Services ou ZeroSSL, vérifiez l’exactitude des données EAB.
- Si une demande déjà réussie échoue maintenant, il est possible que les données EAB soient expirées/inutilisables — récupérez-les à nouveau.
Échec pour cause de rate limit (limite de requêtes) ?
- Les autorités de certification limitent le nombre de certificats émis par domaine/IP dans un délai donné. Trop de requêtes répétées ou simultanées déclencheront cette limitation — attendez de quelques heures à quelques jours avant de réessayer.
Certificat généré mais le site reste « non sécurisé » dans le navigateur ?
- Vérifiez que le certificat est bien assigné au bon site et que SSL est actif dans la configuration.
- Essayez de vider le cache navigateur ou d’utiliser le mode navigation privée.
- Assurez-vous que les fichiers Hosts ou la configuration réseau locale pointent correctement vers ServBay.
Quand ServBay tente-t-il un renouvellement automatique ? En général, ServBay lance la procédure automatique dans les 30 jours précédant l’expiration, silencieusement, du moment que l’application est ouverte et connectée à Internet.
Conclusion
ServBay offre une fonction ACME puissante et ergonomique, permettant aux développeurs d’obtenir et de gérer facilement des certificats SSL/TLS de confiance pour l’environnement de développement local grâce à l’API DNS. Outre la simplification du processus, cela vous rapproche d’un environnement de production sécurisé en HTTPS, facilitant ainsi le développement et les tests.
Nous espérons que ce guide vous aidera à mettre en place facilement un certificat SSL via ACME dans ServBay pour améliorer votre expérience de développement local.
