Pour obtenir un certificat Let’s Encrypt sur Synology, utilisez l’assistant de certificat de DSM/SRM. Let’s Encrypt valide d’abord votre domaine, puis le certificat est émis pour 90 jours. Si la validation du domaine réussit, DSM renouvelle automatiquement le certificat avant expiration [2], [8].
Pourquoi l’émission ou le renouvellement échoue le plus souvent :
- Le nom de domaine ne pointe pas vers la bonne IP : le record A doit correspondre à l’adresse IPv4 du Synology, ou le record AAAA pour IPv6. Vérifiez avec nslookup le FQDN de votre Synology [1].
- Le port 80 n’est pas ouvert pour la validation de domaine. Pour SRM, Synology indique que le port 80 doit être accessible depuis Internet [4], [5], [6], [8].
- Limite atteinte chez Let’s Encrypt : nombre limité d’adresses e-mail ou de certificats par domaine. En cas de limite, réutilisez un e-mail déjà enregistré, ou utilisez le SAN avec le domaine actuel et un autre nom de domaine, ou *.SYNOLOGY_DDNS_DOMAIN_NAME pour un certificat wildcard [4], [5], [6], [8].
- Votre DSM est trop ancien pour ACME v2 : mettez DSM à au moins 6.2.2 Update 3 si vous recevez une notification demandant ACME v2 [2], [7].
- Le certificat n’a pas pu être renouvelé automatiquement pour une autre raison : suivez les étapes de renouvellement manuel indiquées par Synology [2].
À retenir :
- 90 jours de validité [2], [4], [5], [6], [8]
- DNS correct + port 80 ouvert = conditions principales [1], [4], [5], [6], [8]
- DSM 6.2.2 Update 3+ requis pour ACME v2 [2]
Sources utilisées : [1], [2], [4], [5], [6], [8]