---
title: "Domaines personnalisés SaaS avec Cloudflare : mise en place — Dardo"
description: "Laissez vos clients utiliser leur propre domaine dans votre SaaS avec Cloudflare for SaaS : DNS, certificats, tarifs, limites de l'apex et alternatives."
url: "https://dardo.studio/fr/blog/domaines-personnalises-saas/"
language: "fr"
translations: {"en":"https://dardo.studio/en/blog/custom-domains-for-saas/","es":"https://dardo.studio/es/blog/dominios-personalizados-para-saas/","de":"https://dardo.studio/de/blog/custom-domains-saas/","it":"https://dardo.studio/it/blog/domini-personalizzati-saas/","pt":"https://dardo.studio/pt/blog/dominios-personalizados-para-saas/","nl":"https://dardo.studio/nl/blog/eigen-domeinen-voor-saas/","sv":"https://dardo.studio/sv/blogg/egna-domaner-saas-cloudflare/","pl":"https://dardo.studio/pl/blog/wlasne-domeny-klientow-saas/","uk":"https://dardo.studio/uk/blog/custom-domains-for-saas/","ru":"https://dardo.studio/ru/blog/custom-domains-for-saas/","ar":"https://dardo.studio/ar/blog/custom-domains-for-saas/","hi":"https://dardo.studio/hi/blog/custom-domains-for-saas/","th":"https://dardo.studio/th/blog/custom-domains-for-saas/","ja":"https://dardo.studio/ja/blog/custom-domains-for-saas/","ko":"https://dardo.studio/ko/blog/custom-domains-for-saas/","zh-Hans":"https://dardo.studio/zh-Hans/blog/custom-domains-for-saas/","zh-Hant":"https://dardo.studio/zh-Hant/blog/custom-domains-for-saas/"}
updated: "2026-10-10T08:06:05.615Z"
---

[Blog](https://dardo.studio/fr/blog/)

# Domaines personnalisés pour SaaS : laissez vos clients utiliser leur propre domaine avec Cloudflare for SaaS

Permettez à vos clients de pointer leur propre domaine vers votre SaaS avec Cloudflare for SaaS : fonctionnement de la validation, tarifs en octobre 2026 et limites.

Par [Nicolás Cerón](https://dardo.studio/fr/studio/) ·10 octobre 2026

![Une rangée de vitrines distinctes dans une rue de nuit, avec une coupe sous le trottoir montrant des câbles cramoisis qui relient chaque boutique à une même salle des machines.](https://dardo.studio/_astro/01M4GYDRFXRY8D1WBNX295F126_2nc9Aq.webp)

## La réponse courte

Pour permettre à un client de servir votre application sur son propre domaine, par exemple `portal.customer.com`, vous enregistrez ce domaine comme nom d'hôte personnalisé dans votre zone Cloudflare. Le client ajoute un enregistrement CNAME pointant vers vous, Cloudflare vérifie qu'il contrôle bien ce nom d'hôte, une autorité de certification émet les certificats, et les requêtes arrivent alors jusqu'à votre application.

En octobre 2026, la [page des offres Cloudflare for SaaS](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/plans/) inclut 100 noms d'hôte personnalisés avec les offres Free, Pro et Business, indique 0,10 $ par nom d'hôte supplémentaire et plafonne ces offres à 50 000 noms d'hôte.

Deux limites structurent toute architecture. Vos clients ne peuvent pas pointer un domaine apex nu (`customer.com`) vers vous sans option Enterprise payante. Et les noms d'hôte personnalisés avec wildcard, les certificats personnalisés et le choix de l'autorité de certification sont réservés à l'offre Enterprise. La configuration côté Cloudflare tient en quelques étapes. Le travail produit qui l'entoure prend plus de temps, et c'est le sujet de la majeure partie de ce guide.

## Qu'est-ce qu'un nom d'hôte personnalisé ?

Un nom d'hôte personnalisé est un domaine appartenant à votre client que Cloudflare achemine vers votre zone. Le [guide de configuration](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/start/getting-started/) comporte quatre éléments :

- **Zone SaaS.** Votre propre domaine sur Cloudflare, avec Cloudflare for SaaS activé. Une zone de l'offre Free suffit pour démarrer.
- **Origine de secours.** Un enregistrement DNS proxifié, comme `proxy-fallback.yourapp.com`, vers lequel passe le trafic des noms d'hôte personnalisés.
- **Cible CNAME.** Un nom facultatif, plus parlant, vers lequel vos clients peuvent pointer, comme `customers.yourapp.com`.
- **Nom d'hôte personnalisé.** Le domaine du client, créé par API ou depuis le tableau de bord, avec son propre état de validation. Cloudflare émet deux certificats pour chacun : un certificat principal ECDSA P-256 et un certificat de secours RSA 2048 bits pour les clients plus anciens.

Si votre application tourne sur Cloudflare Workers, la plateforme sur laquelle Dardo construit, le [Worker peut servir d'origine de secours](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/start/advanced-settings/worker-as-origin/). Une route `*/*` capte les requêtes de tous les noms d'hôte personnalisés, et votre code lit l'en-tête `Host` pour identifier le tenant. Cloudflare propose aussi des métadonnées personnalisées par nom d'hôte, mais il s'agit d'une option Enterprise payante : avec les autres offres, cette correspondance se trouve dans votre propre base de données, par exemple D1.

## Comment se déroule le processus

1. **Le client saisit un domaine** dans les paramètres de votre application. Votre backend le normalise et appelle le point d'entrée [Create Custom Hostname](https://developers.cloudflare.com/api/resources/custom%5Fhostnames/methods/create/) avec une méthode de validation du certificat.
2. **Le client ajoute l'enregistrement DNS** que vous lui indiquez, par exemple `portal.customer.com CNAME customers.yourapp.com`.
3. **Cloudflare valide la propriété du nom d'hôte.** La [validation en temps réel](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/domain-support/hostname-validation/realtime-validation/) s'exécute dès que le CNAME apparaît, ce qui peut entraîner une courte interruption. La [pré-validation](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/domain-support/hostname-validation/pre-validation/) utilise un enregistrement TXT ou un jeton HTTP avant toute modification du DNS, pour les domaines déjà en production. La pré-validation n'est pas prise en charge lorsque la zone du client est elle aussi sur Cloudflare (configuration « Orange-to-Orange »).
4. **L'autorité de certification valide le contrôle du domaine** et émet les certificats.
5. **Le nom d'hôte est prêt** lorsque son `status` et son `ssl.status` sont tous deux `active` et que le DNS pointe vers votre cible. Cloudflare avertit qu'une négociation TLS peut aboutir avant que `ssl.status` ne passe à active : considérez donc le point d'entrée des détails du nom d'hôte personnalisé comme la source de référence.

### Méthodes de validation des certificats

Le [guide de validation](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/security/certificate-management/issue-and-validate/validate-certificates/) de Cloudflare propose les options suivantes :

| Méthode           | Ce que fait le client                                                                           | Fonctionne avant la bascule DNS | Remarques                                                                                                                 |
| ----------------- | ----------------------------------------------------------------------------------------------- | ------------------------------- | ------------------------------------------------------------------------------------------------------------------------- |
| HTTP, automatique | Ajoute uniquement le CNAME                                                                      | Non                             | La plus simple. Cloudflare la recommande lorsque les clients « peuvent supporter quelques minutes d'interruption ».       |
| HTTP, manuelle    | Rien si son domaine pointe déjà vers vous ; sinon, il publie votre jeton sur son serveur actuel | Oui                             | Utile lorsque le domaine est en production chez un autre prestataire.                                                     |
| TXT               | Ajoute un enregistrement TXT que vous lui fournissez                                            | Oui                             | Obligatoire pour les noms d'hôte wildcard.                                                                                |
| DCV délégué       | Ajoute une seule fois un CNAME \_acme-challenge                                                 | Oui                             | Permet à Cloudflare de renouveler tous les certificats futurs. Un enregistrement TXT \_acme-challenge existant l'empêche. |

La validation n'attend pas indéfiniment. Cloudflare retente la validation du nom d'hôte 75 fois sur sept jours et, selon son [calendrier de réessais](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/domain-support/hostname-validation/backoff-schedule/), « si la validation échoue, le nom d'hôte personnalisé sera supprimé ». Les jetons de certificat expirent aussi : après 7 jours avec Let's Encrypt et 14 jours avec Google Trust Services ou SSL.com.

## Tarifs en octobre 2026

|                                                                   | Free   | Pro    | Business | Enterprise                                        |
| ----------------------------------------------------------------- | ------ | ------ | -------- | ------------------------------------------------- |
| Noms d'hôte inclus                                                | 100    | 100    | 100      | Sur mesure                                        |
| Prix par nom d'hôte supplémentaire                                | $0.10  | $0.10  | $0.10    | Sur mesure                                        |
| Nombre maximal de noms d'hôte                                     | 50,000 | 50,000 | 50,000   | Illimité (contactez les ventes au-delà de 50 000) |
| Noms d'hôte personnalisés wildcard                                | Non    | Non    | Non      | Oui                                               |
| Certificats personnalisés et choix de l'autorité de certification | Non    | Non    | Non      | Oui                                               |
| Proxy de l'apex / BYOIP                                           | Non    | Non    | Non      | Option payante                                    |
| Métadonnées personnalisées                                        | Non    | Non    | Non      | Option payante                                    |

La page des offres indique 0,10 $ sans préciser de période. L'[annonce de 2022](https://blog.cloudflare.com/waf-for-saas/) de Cloudflare évoquait une baisse du prix « de 2 $ à 0,10 $ par mois ». À ce tarif mensuel, 1 000 domaines clients représentent 900 noms d'hôte au-delà des 100 inclus, soit 90 $ par mois.

Deux règles de facturation comptent pour la conception du produit. D'après la [page des quotas et de la facturation](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/quotas-and-billing/) de Cloudflare, chaque nom d'hôte compte dans la consommation tant que vous ne l'avez pas supprimé, y compris les « noms d'hôte en attente de validation ou d'activation ». Et les offres non Enterprise ont un seuil d'application côté API au-delà duquel les nouveaux noms d'hôte sont rejetés.

## Là où ça coince

### Les domaines apex

Le guide de configuration de Cloudflare est explicite : « By default, using an A record to point to the target is not a supported setup. » La plupart des fournisseurs DNS n'autorisent pas de CNAME à la racine d'un domaine : vos clients doivent donc utiliser un sous-domaine comme `www.customer.com` ou `app.customer.com`. Le [proxy d'apex](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/start/advanced-settings/apex-proxying/) attribue à votre compte des préfixes IP statiques afin que les clients puissent utiliser un enregistrement A, mais c'est une option Enterprise payante. Sans elle, demandez un sous-domaine à vos clients et expliquez-leur comment rediriger le domaine nu vers celui-ci chez leur fournisseur DNS.

### Autorités de certification et enregistrements CAA

La [référence sur les autorités de certification](https://developers.cloudflare.com/ssl/reference/certificate-authorities/) de Cloudflare cite Let's Encrypt (certificats de 90 jours), Google Trust Services et SSL.com (14, 30 ou 90 jours) pour les noms d'hôte personnalisés. Le choix de l'autorité est réservé à l'offre Enterprise ; sinon, Cloudflare utilise celle par défaut et vérifie d'abord les enregistrements CAA. Si les enregistrements CAA d'un client n'autorisent pas cette autorité, l'émission échoue avec « CAA records block issuance », et seul le client peut y remédier. Les requêtes CAA suivent les chaînes de CNAME : les enregistrements CAA de votre propre domaine cible comptent donc aussi. Le [guide de dépannage](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/security/certificate-management/issue-and-validate/validate-certificates/troubleshooting/) énumère les autres échecs côté client : DNSSEC défaillant et serveurs DNS répondant SERVFAIL.

### Renouvellements

Les certificats de noms d'hôte personnalisés durent 90 jours et peuvent être [renouvelés](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/security/certificate-management/issue-and-validate/renew-certificates/) 30 jours avant leur expiration. Les noms d'hôte actifs, hors jokers, se renouvellent automatiquement via HTTP. Si un nom d'hôte n'est plus actif, par exemple parce que le client a modifié son DNS, il doit placer un nouveau jeton, et c'est à vous de le lui transmettre. Les jokers ne peuvent se renouveler que via TXT, ce que la Delegated DCV automatise.

### Clients chez un autre CDN ou sur Cloudflare

Cloudflare indique que [les noms d'hôte personnalisés utilisant un autre CDN ne sont pas compatibles](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/domain-support/hostname-validation/) lorsque ce CDN masque les enregistrements DNS. Les clients dont les domaines sont sur Cloudflare posent le problème inverse : s'ils partent et que vous ne [supprimez pas leur nom d'hôte](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/domain-support/remove-custom-hostnames/), celui-ci peut continuer à pointer vers votre service même après un changement de DNS.

### Workers devant les chemins de validation

Si un Worker sert d'origine de secours, il doit laisser passer `/.well-known/pki-validation/*` et `/.well-known/acme-challenge/*` sans les modifier. Une route fourre-tout qui répond avec la page 404 de votre application fait échouer la validation HTTP.

## Le travail produit autour

- **Application des offres.** Décidez quelles offres incluent des domaines personnalisés et combien, et vérifiez-le avant d'appeler Cloudflare. Ses quotas et seuils sont des plafonds, pas votre tarification.
- **Écran d'intégration.** Un seul champ de saisie. Passez la saisie en minuscules, retirez le protocole et le chemin, refusez les domaines apex nus sauf si vous avez acheté le proxy d'apex, et refusez le nom de votre propre zone, que Cloudflare déconseille de créer comme nom d'hôte personnalisé. Affichez ensuite l'enregistrement exact à ajouter, avec un bouton de copie.
- **Deux statuts en langage clair.** Le nom d'hôte et le certificat se valident séparément : affichez donc les deux. Traduisez `ssl.validation_errors` en instructions : « Les enregistrements CAA de votre domaine n'autorisent pas notre autorité de certification ; ajoutez cet enregistrement » vaut mieux que « pending\_validation ». La réponse de création peut ne pas encore contenir les enregistrements de validation : récupérez à nouveau le nom d'hôte après un court délai. Les [notifications webhook](https://developers.cloudflare.com/cloudflare-for-platforms/cloudflare-for-saas/security/certificate-management/webhook-definitions/) de Cloudflare signalent les événements de validation et d'émission, ce qui vaut mieux que l'interrogation régulière.
- **Suivi des renouvellements.** Une tâche quotidienne qui signale les noms d'hôte dont le certificat n'est pas actif ou dont le DNS ne pointe plus vers vous, pour que votre équipe soit alertée avant le client.
- **Nettoyage.** Supprimez les noms d'hôte qui ne se valident jamais et ceux des clients qui partent. Les deux sont facturés tant qu'ils ne sont pas supprimés.
- **Isolation des tenants.** Ne résolvez le tenant qu'à partir des noms d'hôte actifs de votre base de données. Si les tenants reçoivent aussi des sous-domaines de votre domaine, la [documentation sur les domaines](https://vercel.com/docs/platforms/multi-tenant-platforms/configuring-domains) de Vercel souligne qu'un cookie défini par un tenant pour le domaine parent atteint les autres : gardez donc votre tableau de bord et votre connexion sur un domaine distinct.
- **Guide de support.** Une courte page pour votre équipe associant chaque erreur à qui doit la corriger : CNAME manquant, CAA, DNSSEC et SERVFAIL relèvent du client ; jetons, limites de débit des autorités de certification et routes Worker relèvent de vous.

C'est le type de travail que Dardo réalise en [développement d'applications web](https://dardo.studio/fr/services/developpement-application-web/), et les [portails clients](https://dardo.studio/fr/services/developpement-portail-client/) en marque blanche sont ce pour quoi les domaines personnalisés sont le plus demandés.

## Alternatives : Vercel et Netlify

Si votre application tourne déjà ailleurs, ces deux hébergeurs gèrent les domaines des clients, avec leurs propres limites documentées en octobre 2026.

|                     | Cloudflare for SaaS                                                          | Vercel                                                                                                                                            | Netlify                                                                                                                                                    |
| ------------------- | ---------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Limites de domaines | 100 inclus, jusqu'à 50 000 sur Free, Pro et Business                         | [50 par projet](https://vercel.com/docs/limits) sur Hobby ; « Unlimited » sur Pro et Enterprise, avec des limites souples de 100 000 et 1 000 000 | « We recommend assigning no more than [50 domain aliases](https://docs.netlify.com/manage/domains/configure-domains/add-a-domain-alias/) to a site »       |
| Domaines apex       | Option Enterprise                                                            | [Enregistrement A](https://vercel.com/kb/guide/a-record-and-caa-with-vercel) vers la valeur indiquée sur la carte de domaine du projet            | [ALIAS, ANAME ou CNAME aplati](https://docs.netlify.com/manage/domains/configure-domains/configure-external-dns/), ou enregistrement A en secours          |
| Certificats         | Automatiques, deux par nom d'hôte ; certificats personnalisés sur Enterprise | Automatiques après vérification du domaine ; certificats personnalisés sur Enterprise                                                             | [Let's Encrypt automatique](https://docs.netlify.com/manage/domains/secure-domains-with-https/https-ssl/) ; certificats personnalisés renouvelés à la main |
| Jokers              | Enterprise                                                                   | Nécessitent les serveurs de noms Vercel ou un \_acme-challenge délégué                                                                            | Automatiques pour les domaines sur Netlify DNS                                                                                                             |
| Conçu pour          | De nombreux domaines clients sur une seule zone                              | Les [plateformes multi-tenants](https://vercel.com/docs/platforms/multi-tenant-platforms/limits) avec API REST et SDK                             | Quelques dizaines de domaines par site au maximum                                                                                                          |

La prise en charge de l'apex par Vercel est la différence la plus nette : les clients peuvent y faire pointer un domaine nu avec un enregistrement A. Notez que l'offre Hobby est limitée à un usage « non-commercial, personal use only » selon les [règles d'utilisation équitable](https://vercel.com/docs/plans/hobby) de Vercel : un SaaS payant démarre donc sur Pro. La recommandation de Netlify de 50 alias en fait un mauvais choix pour un seul déploiement servant des centaines de domaines clients.

## Quand le mettre en place

Si deux ou trois clients le demandent, ajoutez leurs noms d'hôte dans le tableau de bord Cloudflare et tenez une checklist. Construisez le parcours en libre-service quand les domaines personnalisés font partie d'une offre que vous vendez ou d'une offre en marque blanche. Si vos clients ont besoin de domaines apex nus ou de jokers à grande échelle, parlez d'Enterprise à Cloudflare avant de concevoir votre produit autour des limites.

Si vous voulez intégrer ce parcours à votre produit, avec les statuts, les alertes et les notes de support évoqués plus haut, [parlez-nous de votre application](https://dardo.studio/fr/contact/).

[Nicolás Cerón](https://dardo.studio/fr/studio/)

Nicolás Cerón est le fondateur de Dardo, un studio de branding, de design et de développement web basé à Bogotá, en Colombie.

## Continuez à explorer.

- [Service · **Développement d'applications web, SaaS et MVP**](https://dardo.studio/fr/services/developpement-application-web/)

- [Votre projet · **Lançons la conversation**](https://dardo.studio/fr/contact/)
