Sites web
Protéger un site par mot de passe
Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…
Protection par mot de passe d'un site
La protection par mot de passe place une invite de connexion du navigateur devant votre site entier ou un chemin spécifique, ce qui est le moyen le plus simple de garder un site en pré-lancement, une copie de staging ou une zone d'administration privée. Ce guide couvre sa configuration, la gestion des utilisateurs, la vérification de son fonctionnement et sa suppression.
Où se trouve la protection par mot de passe dans KPanel
- Connectez-vous à KPanel.
- Cliquez sur Websites dans la barre latérale gauche, puis cliquez sur le site.
- Dans l'onglet du site, ouvrez Advanced, puis Password protection.
L'adresse directe est /websites/<site-id>/password-protect.

Comment ça marche
La protection est appliquée par le serveur web en utilisant HTTP Basic Auth, avant que votre application s'exécute. Un visiteur d'une URL protégée obtient la boîte de dialogue de connexion du navigateur et ne peut voir aucun de vos contenus ni accéder à aucun de vos codes d'application jusqu'à ce qu'il s'authentifie.
Parce qu'elle se place devant tout, elle protège également les actifs, les uploads et les points de terminaison API sous le même chemin, pas seulement les pages rendues. Elle bloque aussi complètement les robots d'exploration des moteurs de recherche, ce qui est exactement ce que vous voulez sur un site en pré-lancement.
Choisir ce qu'il faut protéger
Quand vous cliquez sur Add protection, la première question concerne la portée, et il y a deux réponses.
Protect entire site. Chaque visiteur du domaine, racine, administration, tout, reçoit l'invite de connexion. C'est le bon choix pour un site qui n'a pas encore été lancé, pour une copie de staging ou pour quoi que ce soit qui ne devrait pas être lisible publiquement.
Protect a specific path. Verrouillez un seul sous-chemin et laissez le reste du site public. Tout ce qui se trouve sous le chemin est inclus, ainsi protéger /admin couvre également /admin/users.
Vous pouvez créer plusieurs protections sur un site, chacune couvrant un chemin différent, avec des utilisateurs différents.
Configuration
- Cliquez sur Add protection.
- Choisissez Protect entire site ou Protect a specific path. Pour un chemin, tapez-le en commençant par une barre oblique, par exemple
/admin. - Définissez le Prompt label. C'est le texte affiché dans la boîte de dialogue de connexion du navigateur, jusqu'à 64 caractères. Par défaut, il affiche Restricted area. Quelque chose de reconnaissable comme le nom de votre site aide les visiteurs à savoir que l'invite est authentique plutôt qu'une tentative de phishing.
- Ajoutez au moins un utilisateur avec un nom d'utilisateur et un mot de passe d'au moins 8 caractères.
- Cliquez sur Add user pour chaque personne supplémentaire qui a besoin d'accès.
- Cliquez sur Apply protection.
La règle est appliquée puis vérifiée directement contre votre site, le statut que vous voyez ensuite reflète le comportement réel.
Les informations d'identification Basic Auth sont envoyées avec chaque demande. Sur HTTPS, elles sont chiffrées en transit, ce qui est approprié pour contrôler l'accès à un site de staging ou une zone interne. Ce n'est pas un système d'identité : il n'y a pas de piste d'audit par utilisateur, pas de session, pas de flux de réinitialisation de mot de passe et pas de verrouillage après des tentatives échouées. Ne l'utilisez pas pour protéger quoi que ce soit de véritablement sensible, et ne réutilisez jamais un mot de passe que votre équipe utilise ailleurs.
Gestion des utilisateurs
Ouvrez une protection existante avec son bouton d'édition pour modifier la liste des utilisateurs.
- Ajouter un utilisateur : cliquez sur Add user, puis entrez un nom d'utilisateur et un mot de passe.
- Changer un mot de passe : tapez un nouveau dans le champ de mot de passe de cet utilisateur.
- Garder un mot de passe : laissez le champ vide. Les utilisateurs existants affichent un placeholder indiquant que le mot de passe est inchangé.
- Supprimer un utilisateur : cliquez sur le bouton de suppression sur cette ligne.
Les mots de passe ne vous sont jamais affichés en retour. Si quelqu'un a oublié le sien, définissez-en un nouveau et dites-le-lui.
La portée d'une protection existante ne peut pas être modifiée. Pour déplacer une protection d'un chemin à un autre, supprimez-la et créez-en une nouvelle.
Vérification du fonctionnement
Chaque protection affiche un badge de statut :
| Badge | Signification |
|---|---|
| Not yet verified | La vérification n'a pas encore été exécutée. Actualisez dans un moment |
| Protection verified live (401) | Nous avons demandé l'URL de l'extérieur et avons reçu un vrai défi de connexion |
| Applied but not challenging, with a status | La règle a été écrite mais le site a répondu avec quelque chose d'autre |
Le badge du milieu est celui que vous voulez. Cela signifie qu'une demande externe a vraiment été mise au défi, pas seulement qu'un fichier de configuration a été écrit.
Il y a aussi un bouton Test sur chaque ligne, qui ouvre l'URL protégée dans un nouvel onglet pour que vous puissiez voir vous-même l'invite. Faites-le dans une fenêtre privée : une fois que vous vous êtes connecté, votre navigateur continuera à envoyer les identifiants et le site vous semblera ouvert.
Si vous voyez un avertissement après la sauvegarde indiquant qu'une autre configuration sur le serveur revendique le même domaine, la protection ne s'appliquera pas jusqu'à ce que ce conflit soit résolu. Le message nomme l'autre configuration. Contactez le support si vous ne savez pas.
Suppression de la protection
Cliquez sur le bouton de suppression d'une protection et confirmez. La confirmation est explicite quant à la conséquence : l'invite de connexion est supprimée et le chemin, ou le site entier, devient accessible à tous.
Après la suppression, le panneau vérifie à nouveau le site. S'il ne peut pas confirmer que le site est ouvert, il vous indique d'attendre environ 30 secondes et actualiser plutôt que de prétendre à un succès qu'il n'a pas observé.
La suppression de la protection de site entier publie le site sur tout l'internet immédiatement, y compris les moteurs de recherche. Avant de le faire un jour de lancement, assurez-vous que le contenu est véritablement prêt : les bonnes pages publiées, le contenu de test supprimé et les prix de remplissage corrigés.
Utilisations courantes
Pré-lancement. Protégez le site entier pendant que vous le construisez. Supprimez-le quand vous allez en direct. C'est plus fiable qu'un plugin « coming soon », car il masque également votre administration, vos uploads et vos données de staging.
Environnements de staging. Une copie de staging lisible publiquement pose un problème de contenu dupliqué et un risque de fuite de données. Protégez-la et laissez-la protégée. Voir Staging Environments.
Zones d'administration sur les sites non-WordPress. Pour un site statique ou une application personnalisée avec un chemin /admin, cela place un second verrou devant ce que votre application fait déjà.
Sites d'examen client. Donnez au client un nom d'utilisateur et un mot de passe, et le libellé d'invite lui dit à quoi il se connecte.
Dépannage
Je reçois l'invite mais mon mot de passe est rejeté. Confirmez que le nom d'utilisateur n'a pas d'espace au début ou à la fin, et réinitialisez le mot de passe depuis la boîte de dialogue d'édition. Les mots de passe doivent comporter au moins 8 caractères.
Le site me semble ouvert mais protégé pour les autres. Votre navigateur a mis en cache les identifiants. Testez dans une fenêtre privée.
La surveillance du temps d'activité signale maintenant le site comme étant hors ligne. Attendu sur une protection de site entier : le vérificateur reçoit un 401. Voir Site Uptime Monitoring, où la raison de l'incident affichera le 401.
Les moteurs de recherche ont supprimé mes pages. Aussi attendu tandis que la protection est activée. Elles reviennent une fois que vous la supprimez et que le site peut à nouveau être exploré.
Le badge dit appliqué mais pas de défi. Quelque chose a répondu avant la règle. Notez le code de statut affiché, vérifiez si une redirection sur ce chemin capture la demande en premier, et voir Site Redirects.
Je ne peux pas supprimer la protection. La suppression nécessite la permission d'écriture sur le site. Avec un rôle en lecture seule, les boutons sont désactivés.
Pages associées
- Site Security pour les certificats, l'analyse des logiciels malveillants, le blocage des IP et le durcissement de la connexion.
- Country Blocking for a Site pour restreindre l'accès par pays du visiteur à la place.
- Custom Error Pages pour marquer la page 401 que les visiteurs voient.