CSR.pluscsr.plus
← Retour aux articles
Dépannage2026-08-15•4 min de lecture

Nom d’hôte non couvert : erreurs de nom commun et SAN SSL

· Équipe CSR.plus

Nom d’hôte non couvert : erreurs de nom commun et SAN SSL
  • •Les navigateurs comparent le nom d’hôte aux Subject Alternative Names (SAN), pas au champ Nom Commun (CN) hérité.
  • •Un certificat à domaine unique couvre exactement un hôte ; un wildcard couvre un niveau de sous-domaines ; un SAN couvre une liste.
  • •Le correctif est presque toujours une réémission avec la bonne liste SAN, pas un changement de configuration serveur.
CN_INVALID
Erreur navigateur
NET::ERR_CERT_COMMON_NAME_INVALID
SAN uniquement
Source de correspondance
CN ignoré par les navigateurs modernes
1 niveau
Profondeur wildcard
*.example.com, pas *.*
Réémettre
Correctif
avec la bonne liste SAN

Comment fonctionne la correspondance de nom d’hôte

Quand vous visitez www.example.com, le navigateur collecte les entrées SAN du certificat et vérifie si l’une correspond. Le champ Nom Commun est ignoré par les navigateurs modernes. Un certificat pour example.com ne couvre pas www.example.com : ce sont des hôtes différents. C’est la source de confusion la plus courante derrière les erreurs de nom d’hôte non couvert.

Wildcards et certificats SAN

Un wildcard *.example.com couvre www.example.com et tout sous-domaine d’un niveau, mais pas example.com lui-même ni les niveaux plus profonds comme a.b.example.com. Un certificat SAN (multidomaines) peut lister plusieurs hôtes distincts. Si vous avez besoin de example.com et www.example.com, demandez un SAN avec les deux, ou un wildcard plus le domaine nu.

Le bon correctif

Réémettez le certificat avec les hôtes exacts que vous servez, y compris le préfixe www si vous y redirigez. Déployez ensuite le nouveau certificat et la chaîne complète. Vérifiez les SAN servis avec openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name". Ne « réparez » pas avec des réécritures serveur : le certificat doit couvrir l’hôte auquel les visiteurs se connectent.

FAQ

Pourquoi le certificat marchait avant ?

Les anciens navigateurs et systèmes utilisaient le CN quand les SAN manquaient. Les navigateurs modernes exigent les SAN, donc les anciens certificats sans SAN échouent.

Le préfixe www compte-t-il ?

Oui. example.com et www.example.com sont des hôtes différents. Utilisez un SAN ou un wildcard couvrant les deux, ou redirigez l’un vers l’autre.

UptimeRobot

Surveillez votre SSL et votre disponibilité gratuitement

UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.

Essayez UptimeRobot GRATUITEMENT

Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.

Outils SSL/TLS gratuits

Vérifiez et inspectez vos certificats en quelques secondes.

Articles connexes