Insights / Articles techniques
Cloudflare Universal SSL et ACM : quand faut-il un certificat payant ?
L’ancienne option payante de Cloudflare, « Dedicated SSL Certificates », a été renommée et enrichie en 2021 sous le nom « Advanced Certificate Manager (ACM) ». Cet article explique les différences avec Universal SSL gratuit et les cas où ACM est nécessaire.

Avant tout achat, comparez Universal SSL et ACM en confrontant les noms d’hôte requis au certificat réellement servi. Consultez les limites de Cloudflare: Advanced Certificates ; pour les domaines personnalisés Pages ou R2, examinez la voie de certificats du produit concerné.
Cloudflare a fait évoluer Dedicated SSL Certificates vers Advanced Certificate Manager (ACM) en 2021. Avant de choisir un certificat, vérifiez les noms d’hôte et le type de configuration DNS.
Portée d’Universal SSL
Avec une configuration DNS complète, Universal SSL gratuit couvre normalement le domaine racine et les sous-domaines de premier niveau. *.example.com couvre www.example.com, mais pas api.staging.example.com. Avec une configuration CNAME (partielle), Cloudflare émet un certificat Universal pour chaque nom d’hôte proxifié, quelle que soit sa profondeur. Un sous-domaine profond ne nécessite donc pas toujours ACM.
Cloudflare décrit aujourd’hui les certificats Universal comme gratuits et non partagés. L’ancienne affirmation selon laquelle ils sont partagés entre sites est dépassée.
- Full DNS setup Couvre généralement le domaine racine et un niveau ; les niveaux plus profonds sortent du wildcard.
- CNAME / partial setup Émis pour chaque hostname avec proxy, quelle que soit la profondeur.
Quand envisager ACM
ACM est une option payante. Elle permet de choisir l’autorité de certification, la méthode de validation, la durée de validité et les noms couverts. Un certificat avancé accepte jusqu’à 50 noms d’hôte, domaine racine compris. Les durées possibles dépendent de l’autorité et de l’offre ; un an est réservé aux clients Enterprise utilisant SSL.com. Tous les forfaits ne permettent pas de choisir librement entre 14 et 365 jours.
Pour couvrir automatiquement des sous-domaines profonds proxifiés avec un DNS complet, envisagez Total TLS. Pour quelques noms précis, un certificat avancé ou personnalisé peut suffire. Total TLS exige un DNS complet et exclut les noms utilisés par certains produits, notamment Cloudflare Tunnel.
Les certificats avancés ne s’appliquent pas aux domaines personnalisés de Cloudflare Pages ou R2. Ces produits utilisent une autre voie de certification. Acheter ACM pour un site Pages n’applique pas ce certificat au nom d’hôte Pages.
Avant l’achat
- Listez les noms d’hôte et identifiez la configuration DNS complète ou CNAME.
- Vérifiez la couverture réelle d’Universal SSL.
- Confirmez l’autorité, la durée de validité et les conditions de Total TLS nécessaires.
- Consultez le prix et les conditions actuels dans le tableau de bord Cloudflare de votre offre.
N’achetez pas uniquement pour l’affichage du nom commun (CN) ; vérifiez que les noms requis figurent dans les SAN.