# Protéger un site par mot de passe

Source: https://support.kapsulehost.com/fr-fr/site-password-protect

La protection par mot de passe place une invite de connexion du navigateur devant l'intégralité de votre site ou un chemin spécifique, ce qui est le moyen le plus simple de garder confidentiels un site avant lancement, une copie de préproduction ou une zone d'administration. Ce guide couvre la configuration, la gestion des utilisateurs, la vérification de son bon fonctionnement, et sa suppression.

## Où se trouve la protection par mot de passe dans KPanel

1. Connectez-vous à [KPanel](https://kpanel.kapsulehost.com).
2. Cliquez sur **Sites web** dans la barre latérale gauche, puis cliquez sur le site.
3. Dans le menu de gauche du site, ouvrez **Paramètres**, puis **Protection par mot de passe**.

L'adresse directe est `/websites/<site-id>/password-protect`.

![Protection par mot de passe pour un site dans KPanel](https://support.kapsulehost.com/help/screenshots/site-password-protect.b85dc769.webp)

## Comment ça fonctionne

La protection est appliquée par le serveur web à l'aide de l'authentification HTTP Basic, avant que votre application ne s'exécute. Un visiteur accédant à une URL protégée obtient la boîte de dialogue de connexion propre au navigateur et ne peut voir aucun de vos contenus, ni atteindre le code de votre application, tant qu'il ne s'est pas authentifié.

Comme elle se place devant tout, elle protège aussi les ressources, les fichiers téléversés et les points de terminaison d'API sous le même chemin, pas seulement les pages rendues. Elle bloque également complètement les robots des moteurs de recherche, ce qui est exactement ce que l'on souhaite sur un site avant lancement.

## Choisir ce qu'il faut protéger

Lorsque vous cliquez sur **Ajouter une protection**, la première question porte sur la portée, et il y a deux réponses possibles.

**Protéger l'intégralité du site.** Toute personne visitant le domaine, la racine, l'administration, tout, reçoit l'invite de connexion. C'est le bon choix pour un site qui n'est pas encore lancé, pour une copie de préproduction, ou pour tout ce qui ne devrait absolument pas être lisible publiquement.

**Protéger un chemin spécifique.** Verrouillez un seul sous-chemin et laissez le reste du site public. Tout ce qui se trouve sous le chemin est inclus, donc protéger `/admin` couvre aussi `/admin/users`.

Vous pouvez créer plusieurs protections sur un site, chacune couvrant un chemin différent, avec des utilisateurs différents.

## Mise en place

1. Cliquez sur **Ajouter une protection**.
2. Choisissez **Protéger l'intégralité du site** ou **Protéger un chemin spécifique**. Pour un chemin, saisissez-le en commençant par une barre oblique, par exemple `/admin`.
3. Définissez le **Libellé de l'invite**. Il s'agit du texte affiché dans la boîte de dialogue de connexion du navigateur, jusqu'à 64 caractères. La valeur par défaut est **Zone restreinte**. Quelque chose de reconnaissable comme le nom de votre site aide les visiteurs à savoir que l'invite est authentique et non une tentative d'hameçonnage.
4. Ajoutez au moins un utilisateur avec un nom d'utilisateur et un mot de passe d'au moins 8 caractères.
5. Cliquez sur **Ajouter un utilisateur** pour chaque personne supplémentaire ayant besoin d'accès.
6. Cliquez sur **Appliquer la protection**.

La règle est appliquée, puis vérifiée directement sur votre site, de sorte que le statut affiché par la suite reflète le comportement réel.

> **Warning:** Les identifiants de l'authentification Basic sont envoyés à chaque requête. En HTTPS, ils sont chiffrés pendant le transit, ce qui convient pour verrouiller l'accès à un site de préproduction ou à une zone interne. Ce n'est pas un système d'identité : il n'existe pas de piste d'audit par utilisateur, pas de session, pas de procédure de réinitialisation de mot de passe, et pas de blocage après des tentatives échouées. N'utilisez pas ce dispositif pour protéger quoi que ce soit de réellement sensible, et ne réutilisez jamais un mot de passe utilisé ailleurs par votre équipe.

## Gérer les utilisateurs

Ouvrez une protection existante à l'aide de son bouton de modification pour changer la liste des utilisateurs.

- **Ajouter un utilisateur :** cliquez sur **Ajouter un utilisateur**, puis saisissez un nom d'utilisateur et un mot de passe.
- **Changer un mot de passe :** saisissez-en un nouveau dans le champ de mot de passe de cet utilisateur.
- **Conserver un mot de passe :** laissez le champ vide. Les utilisateurs existants affichent un espace réservé indiquant que le mot de passe est inchangé.
- **Supprimer un utilisateur :** cliquez sur le bouton de suppression de cette ligne.

Les mots de passe ne vous sont jamais réaffichés. Si quelqu'un a oublié le sien, définissez-en un nouveau et communiquez-le-lui.

La portée d'une protection existante ne peut pas être modifiée. Pour déplacer une protection d'un chemin vers un autre, supprimez-la et créez-en une nouvelle.

## Vérifier que ça fonctionne

Chaque protection affiche un badge de statut :

| Badge | Signification |
|---|---|
| Pas encore vérifié | La vérification n'a pas encore été exécutée. Actualisez dans un instant |
| Protection vérifiée en direct (401) | Nous avons demandé l'URL depuis l'extérieur et obtenu un véritable défi de connexion |
| Appliquée mais ne déclenchant pas de défi, avec un statut | La règle a été écrite mais le site a répondu autre chose |

Le badge du milieu est celui que vous souhaitez obtenir. Il signifie qu'une requête externe a véritablement été soumise à un défi, et non qu'un simple fichier de configuration a été écrit.

Chaque ligne comporte également un bouton **Test**, qui ouvre l'URL protégée dans un nouvel onglet afin que vous puissiez voir l'invite vous-même. Faites-le dans une fenêtre de navigation privée : une fois connecté, votre navigateur continuera d'envoyer les identifiants et le site vous paraîtra ouvert.

Si un avertissement apparaît après l'enregistrement indiquant qu'une autre configuration sur le serveur revendique le même domaine, la protection ne s'appliquera pas tant que ce conflit n'est pas résolu. Le message nomme l'autre configuration. Contactez le support en cas de doute.

## Supprimer la protection

Cliquez sur le bouton de suppression d'une protection et confirmez. La confirmation est explicite quant à la conséquence : l'invite de connexion est supprimée et le chemin, ou le site entier, devient accessible à tous.

Après la suppression, le panneau revérifie le site. S'il ne peut pas encore confirmer que le site est ouvert, il vous indique d'attendre environ 30 secondes et d'actualiser, plutôt que de revendiquer un succès qu'il n'a pas observé.

> **Important:** La suppression de la protection de l'ensemble du site publie immédiatement le site sur l'ensemble d'Internet, y compris pour les moteurs de recherche. Avant de le faire le jour du lancement, assurez-vous que le contenu est réellement prêt : les bonnes pages publiées, le contenu de test supprimé, et toute tarification provisoire corrigée.

## Utilisations courantes

**Avant lancement.** Protégez l'intégralité du site pendant que vous le construisez. Supprimez la protection lors de la mise en ligne. C'est plus fiable qu'un plugin « bientôt disponible », car cela masque aussi votre administration, vos fichiers téléversés et vos données de préproduction.

**Environnements de préproduction.** Une copie de préproduction lisible publiquement est un problème de contenu dupliqué et un risque de fuite de données. Protégez-la et laissez-la protégée. Voir [Environnements de préproduction](https://support.kapsulehost.com/fr-fr/staging-environments).

**Zones d'administration sur des sites non-WordPress.** Pour un site statique ou une application personnalisée avec un chemin `/admin`, cela place un second verrou devant ce que votre application fait déjà.

**Sites de relecture client.** Donnez au client un nom d'utilisateur et un mot de passe uniques, et le libellé de l'invite lui indique à quoi il se connecte.

## Dépannage

**J'obtiens l'invite mais mon mot de passe est rejeté.** Vérifiez que le nom d'utilisateur ne comporte pas d'espace au début ou à la fin, et redéfinissez le mot de passe depuis la boîte de dialogue de modification. Les mots de passe doivent comporter au moins 8 caractères.

**Le site me semble ouvert mais protégé pour les autres.** Votre navigateur a mis les identifiants en cache. Testez dans une fenêtre de navigation privée.

**La surveillance de disponibilité signale désormais le site comme hors ligne.** C'est attendu avec la protection de l'ensemble du site : le vérificateur reçoit un 401. Voir [Surveillance de la disponibilité du site](https://support.kapsulehost.com/fr-fr/site-uptime-monitoring), où la raison de l'incident indiquera le 401.

**Les moteurs de recherche ont retiré mes pages.** C'est également attendu tant que la protection est active. Elles réapparaissent une fois la protection supprimée et le site de nouveau explorable.

**Le badge indique appliquée mais ne déclenchant pas de défi.** Quelque chose a répondu avant que la règle ne le fasse. Notez le code de statut affiché, vérifiez si une redirection sur ce chemin intercepte la requête en premier, et consultez [Redirections de site](https://support.kapsulehost.com/fr-fr/site-redirects).

**Je ne peux pas supprimer la protection.** La suppression nécessite la permission d'écriture sur le site. Avec un rôle en lecture seule, les boutons sont désactivés.

## Pages associées

- [Sécurité du site](https://support.kapsulehost.com/fr-fr/site-security) pour les certificats, l'analyse antimalware, le blocage d'IP et le renforcement de la connexion.
- [Blocage par pays pour un site](https://support.kapsulehost.com/fr-fr/site-geo-blocking) pour restreindre l'accès selon le pays du visiteur.
- [Pages d'erreur personnalisées](https://support.kapsulehost.com/fr-fr/site-error-pages) pour personnaliser la page 401 vue par les visiteurs.
