Hébergement web : mutualisé, VPS, dédié, comment choisir

Louer un hébergement web, c’est louer l’espace disque, la puissance de calcul et les services réseau qui rendent un site accessible en permanence. Quatre familles se partagent le marché : mutualisé, serveur privé virtuel, serveur dédié, infogéré. Le bon choix dépend du trafic réel, des compétences système disponibles et du niveau d’isolation exigé par le projet.
Hébergement web : ce qui est livré avec le serveur
Un contrat d’hébergement couvre cinq briques : un espace de stockage pour les fichiers, un serveur web qui répond aux requêtes des visiteurs, un interpréteur de langage, un serveur de base de données, et des services annexes comme la messagerie ou les tâches planifiées. Le reste du projet vit en dehors de ce périmètre.
Les prérequis publiés par WordPress.org, relevés en octobre 2026, fixent le niveau attendu : PHP 8.3 ou version supérieure, MariaDB 10.11 ou supérieure ou MySQL 8.0 ou supérieure, prise en charge de HTTPS, Apache ou Nginx avec le module de réécriture d’URL. Une offre qui plafonne sous ces versions installe une dette technique dès la mise en ligne, et un hébergeur en retard sur les versions l’est souvent sur le reste.
Le certificat TLS fait partie du socle depuis longtemps. Les certificats délivrés par l’autorité Let’s Encrypt restent valables 90 jours, et sa documentation recommande un renouvellement tous les 60 jours. Un hébergement correct automatise cette rotation. Le point à vérifier est le comportement en cas d’échec : alerte envoyée au propriétaire du site, reprise automatique, ou page d’erreur de sécurité pendant deux jours.
Deux choses échappent au contrat. Le nom de domaine d’abord : un bail séparé, souscrit auprès d’un bureau d’enregistrement, même quand la facture arrive avec celle du serveur. Le site ensuite : thème, extensions, contenu, conformité. Un serveur bien dimensionné ne rattrape pas un site mal construit, et la réciproque est vraie.
Quatre familles d’hébergement, quatre partages de responsabilité

Changer de famille déplace surtout la frontière entre ce que l’hébergeur administre et ce que l’éditeur du site assume. La puissance disponible arrive ensuite.
Le mutualisé
Plusieurs centaines de comptes cohabitent sur une même machine, dans un environnement préconfiguré, piloté par un panneau standard du marché comme cPanel. Le gros des sites WordPress en production vit en hébergement mutualisé : vitrines, blogs, petits catalogues. L’hébergeur maintient le système, les versions logicielles et les protections d’infrastructure. La limite tient au plafond de ressources instantanées, un mécanisme décortiqué dans notre décryptage d’une offre unique en mutualisé.
Le serveur privé virtuel
Le principe du serveur privé virtuel tient en une image : une machine physique découpée en machines virtuelles isolées, chacune avec sa part de processeur, de mémoire et de disque. L’accès administrateur complet ouvre le choix de la pile logicielle et des services qui sortent du couple classique langage PHP et base relationnelle. La contrepartie est entière, puisque mises à jour, sécurisation, supervision et sauvegardes reviennent au titulaire. Le calendrier publié par php.net, relevé en octobre 2026, donne la mesure de cette charge : la branche 8.2 ne reçoit plus que des correctifs de sécurité jusqu’au 31 décembre 2026, la 8.3 jusqu’au 31 décembre 2027. Un serveur laissé sans suivi vieillit en quelques mois.
Le serveur dédié
Une machine physique entière, réservée à un seul client. Le serveur dédié répond à trois besoins précis : une charge lourde et constante, des accès disque soutenus, une exigence d’isolation matérielle. Cette tranquillité se paie en budget, en délai de remplacement d’un composant défaillant et en administration système, à tenir en interne ou à déléguer.
L’hébergement infogéré
La formule de l’hébergement infogéré vend un contrat de service autant qu’une machine : supervision, mises à jour, sauvegardes, parfois cache serveur et filtrage applicatif. Elle convient aux sites critiques portés par une équipe dépourvue de compétence système. Tout dépend du périmètre écrit : le délai d’intervention garanti, qui agit en cas de compromission, et ce qui reste à la charge de l’éditeur du site.
Le tableau résume les quatre familles, hors toute considération de prix.
| Famille | Pour quel site | Ce qu’elle demande |
|---|---|---|
| Mutualisé | Vitrine, blog, petit catalogue | Un suivi applicatif régulier, zéro administration système |
| Serveur privé virtuel | Trafic soutenu, pile logicielle particulière | Des compétences système et du temps de maintenance |
| Serveur dédié | Charge lourde constante, isolation exigée | Un budget matériel et une administration assumée |
| Infogéré | Site critique porté par une équipe non technique | Un contrat de service lu ligne par ligne |
Les critères qui départagent deux offres voisines
Deux offres de la même famille, affichées au même niveau de prix, ne se valent pas. Six critères suffisent à les séparer, et aucun ne figure en gros caractères sur la page commerciale.
Performance : le temps de réponse avant tout
Le temps de réponse du serveur commande le début du chargement. La documentation web.dev publiée par Google, relevée en octobre 2026, fixe à 0,8 seconde le seuil d’un bon temps de réponse au premier octet et qualifie de mauvais un délai supérieur à 1,8 seconde. Ce chiffre se mesure plutôt qu’il ne se déduit d’une promesse commerciale. Quelle part du chargement dépend réellement du serveur ? Notre analyse du score PageSpeed Insights et des leviers réels sur WordPress répond en détail.
Sauvegardes : la restauration est le seul test
Cybermalveillance.gouv.fr recommande plusieurs sauvegardes sur des supports différents, une copie conservée dans un lieu distinct des données d’origine, un support déconnecté hors période d’utilisation, et une vérification régulière du bon fonctionnement de la sauvegarde. Transposé à un hébergement, le principe donne quatre questions : fréquence, durée de rétention, emplacement de stockage, capacité à restaurer en autonomie. Un jeu de sauvegardes restaurables conservé hors de l’infrastructure de l’hébergeur couvre le dernier scénario, celui de l’incident qui frappe le prestataire.
Localisation des données et cadre juridique
La localisation des données joue sur deux tableaux : la latence pour une audience donnée, et le droit applicable. La CNIL rappelle qu’un transfert de données personnelles hors de l’Union européenne s’appuie sur une décision d’adéquation, des clauses contractuelles types ou des règles d’entreprise contraignantes, et attend du responsable de traitement une analyse d’impact des transferts. Pour un site qui collecte le moindre formulaire, deux informations se demandent par écrit : le pays d’implantation des serveurs et celui des sauvegardes. Les situations sensibles se tranchent avec un conseil juridique.
Trois critères complètent la grille. La sécurité d’infrastructure d’abord : versions maintenues, isolation des comptes, filtrage en amont, journalisation accessible. Ces protections ne couvrent rien de ce qui relève du site, périmètre détaillé dans notre checklist de sécurisation WordPress.
L’assistance ensuite, qui se teste avant la signature. Une question technique précise envoyée au support renseigne davantage que n’importe quelle page de garanties : horaires réels, langue, canal, niveau des réponses.
La réversibilité enfin. Récupérer l’intégralité des fichiers, des bases de données et des boîtes de messagerie, dans des formats ouverts et sans verrou contractuel, conditionne toute sortie future. Une offre dépourvue de porte de sortie documentée se paie au moment du départ.
Ce que recouvre un prix d’appel

Aucun tarif ne figure ici : les grilles changent plusieurs fois par an, et un écart de quelques euros pèse moins lourd qu’une architecture mal dimensionnée. Trois mécanismes expliquent l’écart entre le prix affiché et la facture réelle.
Le premier est le tarif de renouvellement. Une remise de première période laisse place à un prix de reconduction nettement plus élevé, et l’engagement pluriannuel repousse surtout l’échéance. La comparaison honnête se fait sur le coût de la deuxième année.
Le deuxième tient aux options facturées à part : sauvegardes externalisées, adresse IP dédiée, licence du panneau d’administration, migration assistée, support prioritaire, certificat étendu. Additionnées, elles déplacent une offre d’entrée de gamme vers le niveau supérieur de la concurrence.
Le troisième porte sur les limites de ressources que le mot illimité recouvre : processus simultanés, requêtes vers la base de données, nombre de fichiers stockés, débit lissé en cas d’usage intensif. Ces bornes vivent dans les conditions générales, rarement sur la page de vente, et elles décident du comportement du site aux heures de pointe. Le poste le plus coûteux reste la migration d’urgence décidée un jour de forte affluence.
Quel hébergement pour quel site WordPress
Trois profils couvrent l’essentiel des projets, et le troisième est le seul à poser une vraie question d’architecture.
Un site vitrine, un portfolio ou un site associatif tiennent sans difficulté sur du mutualisé. Le trafic reste modeste, les pages se mettent en cache, et la performance se joue dans le thème et les extensions bien avant le serveur. Une sauvegarde hebdomadaire restaurable couvre déjà le risque principal.
Un blog actif demande davantage d’attention. Le volume de pages fait travailler la base de données, les robots d’exploration consomment des ressources en continu, et les tâches planifiées se bousculent quand elles sont toutes réglées à la même heure. Un cache de pages bien configuré règle l’essentiel, le reste se surveille dans les journaux.
Une boutique change la donne. Les pages de panier, de compte et de paiement échappent au cache par nature, les sessions pèsent sur le serveur, les synchronisations de stock s’ajoutent, et l’affluence arrive par pics. Un mutualisé solide tient encore pour un petit catalogue ; passé ce point, un serveur privé virtuel infogéré place la charge d’administration là où les compétences existent. La sécurité applicative suit la même logique, comme le détaille notre comparaison des extensions de sécurité et de leurs limites.
Restent les projets hors cadre : moteur de recherche dédié, file de traitement asynchrone, environnement conteneurisé, réseau de sites lourd. Ces besoins sortent du mutualisé par construction, et le choix se décide sur les compétences disponibles plutôt que sur le prix.
Préparer un changement d’hébergeur

Un changement d’hébergeur réussi commence par un inventaire écrit : versions de PHP et de base de données utilisées, poids réel des fichiers, liste des extensions, tâches planifiées, comptes de messagerie, certificats, redirections en place. Ce document sert à vérifier que la nouvelle offre couvre l’existant avant la moindre souscription.
Vient ensuite la recette : le site tourne à l’identique sur le nouveau serveur avant que le moindre visiteur y soit dirigé. Le succès d’une migration se juge là, pas sur la rapidité de la copie. La mécanique des serveurs de noms et le sort de la messagerie sont détaillés dans notre article sur le couple bureau d’enregistrement et hébergeur.
Trois précautions limitent les dégâts le jour de la bascule. Geler les publications et les commandes pendant l’opération. Conserver l’ancien serveur actif quelques jours, sans rien y supprimer. Contrôler ensuite les pages, les formulaires, le certificat, les journaux d’erreurs et le temps de réponse, aux heures et sur les pages du relevé initial.
Prochaine étape : relever le temps de réponse serveur des trois pages les plus consultées, sur une semaine complète et aux heures de pointe, puis comparer ce relevé au seuil de 0,8 seconde avant d’engager le moindre changement d’offre. Un hébergement se choisit sur des mesures, jamais sur une impression de lenteur.