Avertissement : cet article est le résultat de la traduction automatique, l'exactitude et la fidélité de la traduction ne sont donc pas garanties. Pour consulter la version originale de cet article, en anglais, cliquez ici.
Domains & URLs

SSL et sécurité du domaine dans HubSpot

Dernière mise à jour: novembre 5, 2020

Disponible avec :

Hub Marketing Starter, Professional, Enterprise
Hub CMS Professional, Enterprise
Ancienne version Hub Marketing Basique

Lorsque vous connectez un domaine à votre compte, HubSpot appliquera automatiquement un certificat SSL standard SAN via DigiCert. Si quelques minutes sont généralement nécessaires, cela peut prendre jusqu'à quatre heures. Si vous avez acheté le module complémentaire Certificat SSL premium, vous pouvez charger des certificats SSL premium sur HubSpot.

Pour chaque domaine connecté, vous pouvez également configurer des paramètres de sécurité, tels que la version TLS et les titres de sécurité.

Remarque : Si vous rencontrez des erreurs lors du processus de mise en service du protocole SSL, consultez le guide de dépannage des erreurs de certificat SSL de HubSpot.

SSL

Le protocole SSL SAN standard fourni via HubSpot est gratuit et renouvelle automatiquement le certificat 30 jours avant la date d'expiration. Pour renouveler le certificat, les deux conditions ci-dessous doivent être vérifiées :

  • Vous êtes toujours un client HubSpot.
  • Le CNAME de votre domaine redirige toujours vers le serveur sécurisé configuré lors du processus initial.
Toutefois, si vous préférez utiliser un autre fournisseur ou type de certificat, vous pouvez ajouter des certificats SSL premium à votre compte en achetant le module complémentaire Certificat SSL premium. Vous ne pouvez pas utiliser un certificat SSL préexistant, car il pourrait compromettre la sécurité du certificat.

Remarque : DigiCert est l'autorité de certification qui fournit un certificat pour votre domaine. Si votre domaine dispose d'une autorisation d'une autorité de certification, assurez-vous que digicert.com figure dans la liste afin que le protocole SSL puisse être mis en service ou renouvelé.

Mise en service préalable du certificat SSL

Si vous déplacez votre site existant vers HubSpot, vous pouvez préalablement mettre en service un certificat SSL afin qu'il n'y ait aucune interruption du SSL. Vous pouvez préalablement mettre en service un certificat SSL lors de la connexion d'un domaine à HubSpot.

Pour mettre préalablement en service un certificat SSL :

  • Sur la page de configuration DNS du processus de connexion du domaine, une bannière apparaîtra si votre site possède un certificat SSL existant. Cliquez sur Cliquez ici pour commencer le processus de mise en service. 

    pre-provision-ssl-certificate
  • Suivez les instructions dans la boîte de dialogue :
    • Connectez-vous à votre fournisseur DNS, tel que GoDaddy ou Namecheap.
    • Dans votre fournisseur DNS, accédez à l'écran Paramètres DNS où vous gérez vos enregistrements DNS.
    • Créez des enregistrements DNS selon la boîte de dialogue à l'aide des valeurs Hôte (nom) et Valeur fournies dans la boîte de dialogue.

Remarque : Si vous utilisez Network Solutions, Namecheap ou GoDaddy, vous devez uniquement copier l'ensemble et inclure le sous-domaine. Votre fournisseur ajoutera votre domaine de marque et votre domaine de premier niveau à la fin de l'enregistrement DNS automatiquement.

  • Cliquez sur Vérifier. Les modifications apportées au processus peuvent prendre jusqu'à quatre heures. Si vous recevez une erreur lorsque vous cliquez sur Vérifier, attendez quelques minutes, puis cliquez sur Vérifier pour effectuer une nouvelle vérification.

Une fois que votre certificat a été mis en service, une bannière de confirmation apparaîtra dans l'écran de connexion du domaine. Vous pourrez ensuite continuer à connecter votre domaine.

ssl-pre-provision-success

Paramètres de sécurité du domaine

Vous pouvez personnaliser les paramètres de sécurité pour chaque sous-domaine connecté à HubSpot. Les paramètres de sécurité comprennent le protocole de votre site web (HTTP/HTTPS), la version TLS et les en-têtes de sécurité de votre site web.

Pour mettre à jour les paramètres de sécurité du domaine :

  • Depuis votre compte HubSpot, accédez à l'icône Paramètres settings dans l'angle supérieur droit.
  • Dans le menu latéral de gauche, accédez à CMS > Domaines et URL.
  • Cliquez sur Modifier à côté du domaine, puis sélectionnez Mettre à jour les paramètres de sécurité du domaine.
update-domain-security-settings

Protocole HTTPS

Par défaut, HubSpot autorise le protocole HTTPS une fois que le SSL a été mis en service. Les visiteurs de votre site seront automatiquement redirigés vers la version HTTPS sécurisée de votre site, plutôt que sur la version HTTP.

Une fois que cela est activé, le contenu chargé sur le protocole HTTP, comme les images et les feuilles de style, ne chargera pas sur votre site. Le contenu chargé sur le protocole HTTP sur un site HTTPS est appelé contenu mixte. Découvrez comment résoudre les erreurs de contenu mixte sur votre page.

Pour désactiver le protocole HTTPS, décochez la case Exiger HTTPS.


require-https


Version TLS

Par défaut, les serveurs HubSpot acceptent les connexions utilisant TLS 1.0 et versions ultérieures.

Pour modifier les versions TLS acceptées, cliquez sur le menu déroulant Version TLS et sélectionnez la version TLS la plus ancienne que vous souhaitez accepter. Les connexions utilisant une version TLS inférieure à la configuration minimum échoueront.

TLS-version

En-têtes de sécurité

Configurer la sécurité de votre domaine en activant les paramètres d'en-tête de sécurité par domaine.

HTTP Strict Transport Security (HSTS)

Vous pouvez ajouter une couche de sécurité supplémentaire à votre site web en activant le HTTP Strict Transport Security (HSTS). HSTS demande aux navigateurs de convertir toutes les requêtes HTTP en requêtes HTTPS. L'activation de HSTS ajoute l'en-tête HSTS aux réponses aux requêtes envoyées aux URL du sous-domaine.

  • Pour activer HSTS, cliquez sur l'onglet En-têtes de sécurité, puis sélectionnez la case à cocher HTTP Strict Transport Security (HSTS).


security-HSTS-setting

  • Pour définir la durée pendant laquelle les navigateurs doivent convertir les requêtes HTTP en requêtes HTTPS, cliquez sur le menu déroulant Durée (age-max) et sélectionnez une durée.
  • Pour inclure la directive de pré-chargement dans l'en-tête HSTS du domaine, sélectionnez la case à cocher Activer le pré-chargement. Découvrez-en davantage sur le pré-chargement HSTS.
  • Pour inclure l'en-tête HSTS dans tous les sous-domaines sous le sous-domaine sélectionné, sélectionnez la case à cocher Inclure les sous-domaines. Par exemple, si HSTS est activé pour www.exemplesiteweb.com et que la case Inclure les sous-domaines est sélectionnée, HSTS sera également activé pour cool.www.exemplesiteweb.comwww.

Découvrez-en davantage sur l'en-tête HSTF.

Autres paramètres de sécurité de domaine (Hub CMS Entreprise uniquement)

Si vous disposez d'un compte Hub CMS Entreprise, vous pouvez activer les paramètres de sécurité supplémentaires ci-dessous.

X-Frame-Options

Activez l'en-tête de réponse X-Frame-Options pour indiquer si un navigateur peut afficher une page dans des balises <frame>, <iframe>, <embed> ou <object> HTML.

Pour activer X-Frame-Options, cochez la case X-Frame-Options, puis sélectionnez une Directive dans le menu déroulant :

  • Pour empêcher les pages de votre domaine de se charger sur n'importe quelle page dans les balises ci-dessus, sélectionnez deny.
  • Pour autoriser les pages de votre domaine à se charger dans les balises ci-dessus uniquement dans votre domaine, sélectionnez sameorigin.

    x-frame-options-setting

Découvrez-en davantage sur l'en-tête X-Frame-Options.

X-XSS-Protection

Activez l'en-tête X-XSS-Protection à titre de sécurité supplémentaire pour les utilisateurs de navigateurs web plus anciens, afin d'éviter le chargement de pages en cas de détection de script inter-site.

Pour activer cet en-tête, cochez la case X-XSS-Protection, puis sélectionnez un paramètre XSS dans le menu déroulant :

  •  Pour désactiver le filtre XSS, sélectionnez 0.
  • Pour supprimer les parties non sécurisées d'une page en cas de détection d'une attaque de script inter-site, sélectionnez 1.
  • Pour empêcher l'affichage d'une page en cas de détection d'une attaque, sélectionnez 1; mode=block.

    x-xss-protection-header

Découvrez-en davantage sur l'en-tête X-XSS-Protection.

X-Content-Type-Options

Activez l'en-tête 1 pour désinscrire des pages de la détection de types MIME. L'activation de ce paramètre indique au navigateur de suivre les types MIME publiés dans les en-têtes Content-Type. 

x-content-type-options

Découvrez-en davantage sur l'en-tête X-Content-Type-Options.

Content-Security-Policy

Activez l'en-tête Content-Security-Policy pour contrôler les ressources que l'agent utilisateur peut charger sur une page. Cet en-tête permet d'éviter les attaques de script inter-site.

Pour activer l'en-tête Content-Security-Policy, cochez la case Content-Security-Policy, puis précisez vos Directives de politique. Pour obtenir la liste des directives disponibles, consultez le guide de l'en-tête Content-Security-Policy de Mozilla.

Pour autoriser l'exécution d'éléments <script> uniquement s'ils contiennent un attribut nonce correspondant à la valeur d'en-tête générée aléatoirement, sélectionnez Activer le nonce


content-security-policy-header

Content-Security-Policy-Report-Only

Activez l'en-tête Content-Security-Policy-Report-Only pour surveiller les directives de politique. Les directives de politique ne seront pas appliquées, mais les effets seront surveillés, ce qui peut s'avérer utile dans le cadre des tests de politiques.

Pour activer cet en-tête, cochez la case Content-Security-Policy-Report-Only et saisissez vos Directives de politique

Pour autoriser l'exécution d'éléments <script> uniquement s'ils contiennent un attribut nonce correspondant à la valeur d'en-tête générée aléatoirement, sélectionnez Activer le nonce

content-security-policy-report-only-header

Découvrez-en davantage sur l'en-tête Content-Security-Policy-Report-Only.

Referrer-Policy

Activez l'en-tête Referrer-Policy pour contrôler la quantité d'informations de référent à inclure dans les demandes.

Pour activer cet en-tête, cochez la case Referrer-Policy et sélectionnez une Directive dans le menu déroulant.

referrer-policy-headerPour obtenir une définition des directives disponibles, consultez le guide de l'en-tête Referrer-Policy de Mozilla.

Feature-Policy

Activez l'en-tête Feature-Policy pour contrôler l'utilisation des fonctionnalités du navigateur sur la page, y compris le contenu de l'élément <iframe>.

Pour activer cet en-tête, cochez la case Feature-Policy et saisissez vos Directives. Pour obtenir la liste des directives, consultez le guide de l'en-tête Feature-Policy de Mozilla.

feature-policy-header