Saltar para o conteúdo
Índice
Sites

Proteger um Site com Palavra-passe

Tradução automática. O original em inglês está disponível.

A proteção por palavra-passe coloca um aviso de início de sessão do navegador à frente de todo o seu site ou de um caminho específico, sendo a forma mais simples de manter privado um site pré-lançamento, uma cópia de staging ou uma área de administração. Este guia aborda a configuração, a gestão de utilizadores, a verificação do funcionamento e a remoção da proteção.

Onde Fica a Proteção por Palavra-passe no KPanel

  1. Inicie sessão no KPanel.
  2. Clique em Websites na barra lateral esquerda e, em seguida, clique no site.
  3. No menu esquerdo do site, abra Definições e, em seguida, Proteção por palavra-passe.

O endereço direto é /websites/<site-id>/password-protect.

Proteção por palavra-passe para um site no KPanel

Como Funciona

A proteção é aplicada pelo servidor web através de HTTP Basic Auth, antes de a sua aplicação ser executada. Um visitante de um URL protegido recebe o próprio diálogo de início de sessão do navegador e não consegue ver qualquer conteúdo, nem aceder a qualquer código da aplicação, até se autenticar.

Como se coloca à frente de tudo, protege também recursos, ficheiros carregados e endpoints de API sob o mesmo caminho, não apenas as páginas apresentadas. Também bloqueia completamente os motores de busca, o que é exatamente o que se pretende num site pré-lançamento.

Escolher o Que Proteger

Quando clica em Adicionar proteção, a primeira questão é o âmbito, havendo duas respostas possíveis.

Proteger todo o site. Todos os que visitarem o domínio, a raiz, a administração, tudo, recebem o aviso de início de sessão. Esta é a escolha certa para um site ainda não lançado, para uma cópia de staging, ou para qualquer coisa que não deva ser lida publicamente.

Proteger um caminho específico. Bloqueia um subcaminho e deixa o resto do site público. Tudo o que estiver abaixo do caminho é incluído, pelo que proteger /admin também abrange /admin/users.

Pode criar mais do que uma proteção num site, cada uma a abranger um caminho diferente, com utilizadores diferentes.

Configurar

  1. Clique em Adicionar proteção.
  2. Escolha Proteger todo o site ou Proteger um caminho específico. No caso de um caminho, escreva-o começando com uma barra, por exemplo /admin.
  3. Defina a Etiqueta do aviso. Este é o texto apresentado no diálogo de início de sessão do navegador, até 64 caracteres. Por predefinição é Área restrita. Algo reconhecível, como o nome do seu site, ajuda os visitantes a perceber que o aviso é genuíno e não uma tentativa de phishing.
  4. Adicione pelo menos um utilizador com um nome de utilizador e uma palavra-passe de, no mínimo, 8 caracteres.
  5. Clique em Adicionar utilizador para cada pessoa adicional que precise de acesso.
  6. Clique em Aplicar proteção.

A regra é aplicada e depois verificada diretamente no seu site, pelo que o estado que vê a seguir reflete o comportamento real.

As credenciais de Basic Auth são enviadas em cada pedido. Em HTTPS são encriptadas em trânsito, o que é adequado para restringir o acesso a um site de staging ou a uma área interna. Não é um sistema de identidade: não existe registo de auditoria por utilizador, nem sessão, nem fluxo de redefinição de palavra-passe, nem bloqueio após tentativas falhadas. Não o utilize para proteger nada genuinamente sensível, e nunca reutilize uma palavra-passe que a sua equipa use noutro local.

Gerir Utilizadores

Abra uma proteção existente através do respetivo botão de edição para alterar a lista de utilizadores.

  • Adicionar um utilizador: clique em Adicionar utilizador e, em seguida, introduza um nome de utilizador e uma palavra-passe.
  • Alterar uma palavra-passe: escreva uma nova no campo de palavra-passe desse utilizador.
  • Manter uma palavra-passe: deixe o campo em branco. Os utilizadores existentes mostram um texto indicativo de que a palavra-passe permanece inalterada.
  • Remover um utilizador: clique no botão de remoção dessa linha.

As palavras-passe nunca voltam a ser apresentadas. Se alguém se esquecer da sua, defina uma nova e informe-o.

O âmbito de uma proteção existente não pode ser alterado. Para mover uma proteção de um caminho para outro, remova-a e crie uma nova.

Verificar o Funcionamento

Cada proteção apresenta um distintivo de estado:

DistintivoSignificado
Ainda não verificadoA verificação ainda não foi executada. Atualize dentro de momentos
Proteção verificada em direto (401)Fizemos um pedido ao URL a partir do exterior e recebemos um verdadeiro desafio de início de sessão
Aplicada mas sem desafio, com um estadoA regra foi escrita mas o site respondeu com outra coisa

O distintivo do meio é o que pretende. Significa que um pedido externo foi realmente desafiado, e não apenas que um ficheiro de configuração foi escrito.

Existe também um botão Teste em cada linha, que abre o URL protegido numa nova separador para que possa ver o aviso por si próprio. Faça-o numa janela privada: depois de iniciar sessão, o seu navegador continuará a enviar as credenciais e o site parecerá aberto para si.

Se vir um aviso depois de guardar a indicar que outra configuração no servidor reclama o mesmo domínio, a proteção não será aplicada até esse conflito ser resolvido. A mensagem identifica a outra configuração. Contacte o apoio ao cliente se tiver dúvidas.

Remover a Proteção

Clique no botão de remoção de uma proteção e confirme. A confirmação é explícita quanto à consequência: o aviso de início de sessão é removido e o caminho, ou todo o site, fica aberto a qualquer pessoa.

Após a remoção, o painel volta a verificar o site. Se ainda não conseguir confirmar que o site está aberto, diz-lhe para aguardar cerca de 30 segundos e atualizar, em vez de afirmar um sucesso que ainda não observou.

Remover a proteção de todo o site publica-o imediatamente para toda a Internet, incluindo os motores de busca. Antes de o fazer num dia de lançamento, certifique-se de que o conteúdo está genuinamente pronto: as páginas certas publicadas, o conteúdo de teste removido e qualquer preço provisório corrigido.

Utilizações Comuns

Pré-lançamento. Proteja todo o site enquanto o constrói. Remova a proteção quando for para o ar. É mais fiável do que um plugin "brevemente disponível", porque também esconde a sua administração, os ficheiros carregados e os dados de staging.

Ambientes de staging. Uma cópia de staging que seja lida publicamente é um problema de conteúdo duplicado e um risco de fuga de dados. Proteja-a e mantenha-a protegida. Consulte Ambientes de Staging.

Áreas de administração em sites que não são WordPress. Para um site estático ou uma aplicação personalizada com um caminho /admin, isto coloca um segundo bloqueio à frente do que a sua aplicação já faz.

Sites de revisão para clientes. Dê ao cliente um nome de utilizador e uma palavra-passe, e a etiqueta do aviso diz-lhe a que está a iniciar sessão.

Resolução de Problemas

Recebo o aviso mas a minha palavra-passe é rejeitada. Confirme que o nome de utilizador não tem espaços no início ou no fim, e redefina a palavra-passe a partir do diálogo de edição. As palavras-passe devem ter, no mínimo, 8 caracteres.

O site parece-me aberto mas protegido para outros. O seu navegador guardou as credenciais em cache. Teste numa janela privada.

A monitorização de disponibilidade agora comunica o site como estando em baixo. Esperado na proteção de todo o site: o verificador recebe um 401. Consulte Monitorização da Disponibilidade do Site, onde a razão do incidente mostrará o 401.

Os motores de busca retiraram as minhas páginas. Também esperado enquanto a proteção está ativa. Voltam assim que remover a proteção e o site voltar a ser rastreável.

O distintivo diz aplicada mas sem desafio. Algo respondeu antes da regra. Anote o código de estado apresentado, verifique se um redirecionamento nesse caminho está a intercetar o pedido primeiro, e consulte Redirecionamentos do Site.

Não consigo remover a proteção. A remoção requer a permissão de escrita no site. Com uma função apenas de leitura, os botões estão desativados.

Páginas Relacionadas

Isto foi útil?

É uma IA? Leia esta página em Markdown

Artigos relacionados

Ligar via SFTP: FileZilla, Cyberduck e Linha de ComandosSFTP (Secure File Transfer Protocol) dá-lhe acesso direto aos ficheiros do seu site no servidor. Este guia cobre tudo o que precisa para se ligar com sucesso,…Certificados SSL e HTTPSEste artigo explica o que é o SSL em linguagem simples, como o KapsuleHost gere o SSL automaticamente para os seus sites, e o que fazer caso ocorra algum…Sites Web: Por Onde ComeçarComo funciona o alojamento de sites na KapsuleHost, o que existe em cada separador de um site e qual o guia a ler para a tarefa que tem em mãos.…Monitorização do Tempo de Atividade do SiteTodos os sites na KapsuleHost são verificados automaticamente a cada 60 segundos, e o separador Uptime mostra-lhe o resultado: estado actual, percentagem de…

Ainda precisa de ajuda?

Pergunte à Kora, que conhece a sua conta, ou contacte a nossa equipa.

Contacte-nosSuporte por e-mail