Siti web

Protezione con password di un sito

Password protection puts a browser sign-in prompt in front of your whole site or a specific path, which is the simplest way to keep a pre-launch site, a staging copy, or an admin area private. This…

La protezione con password inserisce un prompt di accesso del browser davanti all'intero sito o a un percorso specifico, ed è il modo più semplice per mantenere privato un sito in pre-lancio, una copia di staging o un'area amministrativa. Questa guida spiega come configurarla, gestire gli utenti, verificare che funzioni e rimuoverla.

Dove si trova la Protezione con Password in KPanel

  1. Accedi a KPanel.
  2. Fai clic su Websites nella barra laterale sinistra, quindi fai clic sul sito.
  3. Nella barra delle schede del sito, apri Advanced, quindi Password protection.

L'indirizzo diretto è /websites/<site-id>/password-protect.

Password protection for a site in KPanel

Come Funziona

La protezione è applicata dal server web utilizzando HTTP Basic Auth, prima che la tua applicazione venga eseguita. Un visitatore di un URL protetto riceve il dialogo di accesso del browser e non può vedere alcun contenuto, né raggiungere alcun codice dell'applicazione, fino a quando non si autentica.

Poiché si trova davanti a tutto, protegge anche asset, upload e endpoint API nel percorso stesso, non solo le pagine renderizzate. Blocca completamente anche i crawler dei motori di ricerca, che è esattamente quello che vuoi su un sito in pre-lancio.

Scegliere Cosa Proteggere

Quando fai clic su Add protection la prima domanda è l'ambito, e ci sono due risposte.

Protect entire site. Tutti coloro che visitano il dominio, la root, l'admin, tutto, ricevono il prompt di accesso. Questa è la scelta giusta per un sito non ancora lanciato, per una copia di staging, o per qualsiasi cosa che non dovrebbe essere pubblicamente leggibile.

Protect a specific path. Blocca un sottopercorso e lascia il resto del sito pubblico. Tutto ciò che si trova sotto il percorso è incluso, quindi proteggere /admin copre anche /admin/users.

Puoi creare più di una protezione su un sito, ognuna che copre un percorso diverso, con utenti diversi.

Configurazione

  1. Fai clic su Add protection.
  2. Scegli Protect entire site o Protect a specific path. Per un percorso, digitalo iniziando con una barra, come /admin.
  3. Imposta la Prompt label. Questo è il testo mostrato nel dialogo di accesso del browser, fino a 64 caratteri. L'impostazione predefinita è Restricted area. Qualcosa di riconoscibile come il nome del tuo sito aiuta i visitatori a sapere che il prompt è genuino piuttosto che un tentativo di phishing.
  4. Aggiungi almeno un utente con un nome utente e una password di almeno 8 caratteri.
  5. Fai clic su Add user per ogni persona aggiuntiva che ha bisogno di accesso.
  6. Fai clic su Apply protection.

La regola viene applicata e quindi verificata direttamente sul tuo sito, quindi lo stato che vedi successivamente riflette il comportamento reale.

Le credenziali Basic Auth vengono inviate ad ogni richiesta. Su HTTPS sono crittografate in transito, il che va bene per proteggere un sito di staging o un'area interna. Non è un sistema di identità: non c'è traccia di audit per utente, nessuna sessione, nessun flusso di ripristino della password e nessun blocco dopo i tentativi falliti. Non usarlo per proteggere nulla di veramente sensibile, e non riutilizzare mai una password che il tuo team usa altrove.

Gestione degli Utenti

Apri una protezione esistente con il suo pulsante di modifica per modificare l'elenco degli utenti.

  • Aggiunta di un utente: fai clic su Add user, quindi inserisci un nome utente e una password.
  • Modifica di una password: digita una nuova nel campo della password dell'utente.
  • Mantenimento di una password: lascia il campo vuoto. Gli utenti esistenti mostrano un segnaposto che dice che la password non è cambiata.
  • Rimozione di un utente: fai clic sul pulsante di rimozione su quella riga.

Le password non vengono mai visualizzate di nuovo a te. Se qualcuno ha dimenticato la sua, impostane una nuova e digli.

L'ambito di una protezione esistente non può essere modificato. Per spostare una protezione da un percorso a un altro, rimuovila e creane una nuova.

Verifica che Funzioni

Ogni protezione mostra un badge di stato:

BadgeSignificato
Not yet verifiedIl controllo non è stato ancora eseguito. Aggiorna tra un momento
Protection verified live (401)Abbiamo richiesto l'URL da fuori e abbiamo ricevuto una vera sfida di accesso
Applied but not challenging, with a statusLa regola è stata scritta ma il sito ha risposto con qualcos'altro

Il badge centrale è quello che vuoi. Significa che una richiesta esterna è stata veramente sfidato, non solo che un file di configurazione è stato scritto.

C'è anche un pulsante Test su ogni riga, che apre l'URL protetto in una nuova scheda in modo da poter vedere il prompt tu stesso. Fallo in una finestra privata: una volta effettuato l'accesso, il tuo browser continuerà a inviare le credenziali e il sito sembrerà aperto per te.

Se vedi un avviso dopo il salvataggio che un'altra configurazione sul server afferma lo stesso dominio, la protezione non si applicherà fino a quando il conflitto non sarà risolto. Il messaggio nomina l'altra configurazione. Contatta il supporto se non sei sicuro.

Rimozione della Protezione

Fai clic sul pulsante di rimozione su una protezione e conferma. La conferma è esplicita sulla conseguenza: il prompt di accesso viene rimosso e il percorso, o l'intero sito, diventa aperto a chiunque.

Dopo la rimozione il pannello ri-controlla il sito. Se non riesce a confermare che il sito è aperto ancora, ti dice di aspettare circa 30 secondi e aggiornare piuttosto che affermare un successo che non ha osservato.

La rimozione della protezione dell'intero sito pubblica il sito su Internet immediatamente, inclusi i motori di ricerca. Prima di farlo il giorno del lancio, assicurati che il contenuto sia veramente pronto: le pagine giuste pubblicate, il contenuto di test rimosso e eventuali prezzi segnaposto corretti.

Usi Comuni

Pre-lancio. Proteggi l'intero sito mentre lo costruisci. Rimuovilo quando vai live. Questo è più affidabile di un plugin "coming soon", perché nasconde anche il tuo admin, i tuoi upload e i tuoi dati di staging.

Ambienti di staging. Una copia di staging pubblicamente leggibile è un problema di contenuto duplicato e un rischio di perdita di dati. Proteggila e mantienila protetta. Vedi Staging Environments.

Aree admin su siti non-WordPress. Per un sito statico o un'applicazione personalizzata con un percorso /admin, questo mette un secondo blocco davanti a quello che l'applicazione fa già.

Siti di revisione client. Dai al client un nome utente e una password, e il label del prompt dice loro a cosa si stanno accedendo.

Risoluzione dei Problemi

Ricevo il prompt ma la mia password viene rifiutata. Confirma che il nome utente non ha spazi iniziali o finali, e reimposta la password dalla finestra di dialogo di modifica. Le password devono essere di almeno 8 caratteri.

Il sito mi sembra aperto ma protetto per altri. Il tuo browser ha memorizzato nella cache le credenziali. Prova in una finestra privata.

Il monitoraggio del tempo di attività ora segnala il sito come inattivo. Previsto sulla protezione dell'intero sito: il controllore riceve un 401. Vedi Site Uptime Monitoring, dove il motivo dell'incidente mostrerà il 401.

I motori di ricerca hanno eliminato le mie pagine. Anche previsto mentre la protezione è attiva. Ritornano una volta che la rimuovi e il sito è di nuovo scansionabile.

Il badge dice applicato ma non sfidante. Qualcosa ha risposto prima della regola. Annota il codice di stato mostrato, controlla se un reindirizzamento su quel percorso cattura la richiesta per primo, e vedi Site Redirects.

Non riesco a rimuovere la protezione. La rimozione ha bisogno dell'autorizzazione di scrittura del sito. Con un ruolo di sola lettura i pulsanti sono disabilitati.

Pagine Correlate

Hai ancora bisogno di aiuto?

Scrivici a support@kapsulehost.com oppure apri una chat in KPanel.

Apri KPanel
Protezione con password di un sito