# Proteger um Site com Palavra-passe

Source: https://support.kapsulehost.com/pt-pt/site-password-protect

A proteção por palavra-passe coloca um aviso de início de sessão do navegador à frente de todo o seu site ou de um caminho específico, sendo a forma mais simples de manter privado um site pré-lançamento, uma cópia de staging ou uma área de administração. Este guia aborda a configuração, a gestão de utilizadores, a verificação do funcionamento e a remoção da proteção.

## Onde Fica a Proteção por Palavra-passe no KPanel

1. Inicie sessão no [KPanel](https://kpanel.kapsulehost.com).
2. Clique em **Websites** na barra lateral esquerda e, em seguida, clique no site.
3. No menu esquerdo do site, abra **Definições** e, em seguida, **Proteção por palavra-passe**.

O endereço direto é `/websites/<site-id>/password-protect`.

![Proteção por palavra-passe para um site no KPanel](https://support.kapsulehost.com/help/screenshots/site-password-protect.b85dc769.webp)

## Como Funciona

A proteção é aplicada pelo servidor web através de HTTP Basic Auth, antes de a sua aplicação ser executada. Um visitante de um URL protegido recebe o próprio diálogo de início de sessão do navegador e não consegue ver qualquer conteúdo, nem aceder a qualquer código da aplicação, até se autenticar.

Como se coloca à frente de tudo, protege também recursos, ficheiros carregados e endpoints de API sob o mesmo caminho, não apenas as páginas apresentadas. Também bloqueia completamente os motores de busca, o que é exatamente o que se pretende num site pré-lançamento.

## Escolher o Que Proteger

Quando clica em **Adicionar proteção**, a primeira questão é o âmbito, havendo duas respostas possíveis.

**Proteger todo o site.** Todos os que visitarem o domínio, a raiz, a administração, tudo, recebem o aviso de início de sessão. Esta é a escolha certa para um site ainda não lançado, para uma cópia de staging, ou para qualquer coisa que não deva ser lida publicamente.

**Proteger um caminho específico.** Bloqueia um subcaminho e deixa o resto do site público. Tudo o que estiver abaixo do caminho é incluído, pelo que proteger `/admin` também abrange `/admin/users`.

Pode criar mais do que uma proteção num site, cada uma a abranger um caminho diferente, com utilizadores diferentes.

## Configurar

1. Clique em **Adicionar proteção**.
2. Escolha **Proteger todo o site** ou **Proteger um caminho específico**. No caso de um caminho, escreva-o começando com uma barra, por exemplo `/admin`.
3. Defina a **Etiqueta do aviso**. Este é o texto apresentado no diálogo de início de sessão do navegador, até 64 caracteres. Por predefinição é **Área restrita**. Algo reconhecível, como o nome do seu site, ajuda os visitantes a perceber que o aviso é genuíno e não uma tentativa de phishing.
4. Adicione pelo menos um utilizador com um nome de utilizador e uma palavra-passe de, no mínimo, 8 caracteres.
5. Clique em **Adicionar utilizador** para cada pessoa adicional que precise de acesso.
6. Clique em **Aplicar proteção**.

A regra é aplicada e depois verificada diretamente no seu site, pelo que o estado que vê a seguir reflete o comportamento real.

> **Warning:** As credenciais de Basic Auth são enviadas em cada pedido. Em HTTPS são encriptadas em trânsito, o que é adequado para restringir o acesso a um site de staging ou a uma área interna. Não é um sistema de identidade: não existe registo de auditoria por utilizador, nem sessão, nem fluxo de redefinição de palavra-passe, nem bloqueio após tentativas falhadas. Não o utilize para proteger nada genuinamente sensível, e nunca reutilize uma palavra-passe que a sua equipa use noutro local.

## Gerir Utilizadores

Abra uma proteção existente através do respetivo botão de edição para alterar a lista de utilizadores.

- **Adicionar um utilizador:** clique em **Adicionar utilizador** e, em seguida, introduza um nome de utilizador e uma palavra-passe.
- **Alterar uma palavra-passe:** escreva uma nova no campo de palavra-passe desse utilizador.
- **Manter uma palavra-passe:** deixe o campo em branco. Os utilizadores existentes mostram um texto indicativo de que a palavra-passe permanece inalterada.
- **Remover um utilizador:** clique no botão de remoção dessa linha.

As palavras-passe nunca voltam a ser apresentadas. Se alguém se esquecer da sua, defina uma nova e informe-o.

O âmbito de uma proteção existente não pode ser alterado. Para mover uma proteção de um caminho para outro, remova-a e crie uma nova.

## Verificar o Funcionamento

Cada proteção apresenta um distintivo de estado:

| Distintivo | Significado |
|---|---|
| Ainda não verificado | A verificação ainda não foi executada. Atualize dentro de momentos |
| Proteção verificada em direto (401) | Fizemos um pedido ao URL a partir do exterior e recebemos um verdadeiro desafio de início de sessão |
| Aplicada mas sem desafio, com um estado | A regra foi escrita mas o site respondeu com outra coisa |

O distintivo do meio é o que pretende. Significa que um pedido externo foi realmente desafiado, e não apenas que um ficheiro de configuração foi escrito.

Existe também um botão **Teste** em cada linha, que abre o URL protegido numa nova separador para que possa ver o aviso por si próprio. Faça-o numa janela privada: depois de iniciar sessão, o seu navegador continuará a enviar as credenciais e o site parecerá aberto para si.

Se vir um aviso depois de guardar a indicar que outra configuração no servidor reclama o mesmo domínio, a proteção não será aplicada até esse conflito ser resolvido. A mensagem identifica a outra configuração. Contacte o apoio ao cliente se tiver dúvidas.

## Remover a Proteção

Clique no botão de remoção de uma proteção e confirme. A confirmação é explícita quanto à consequência: o aviso de início de sessão é removido e o caminho, ou todo o site, fica aberto a qualquer pessoa.

Após a remoção, o painel volta a verificar o site. Se ainda não conseguir confirmar que o site está aberto, diz-lhe para aguardar cerca de 30 segundos e atualizar, em vez de afirmar um sucesso que ainda não observou.

> **Important:** Remover a proteção de todo o site publica-o imediatamente para toda a Internet, incluindo os motores de busca. Antes de o fazer num dia de lançamento, certifique-se de que o conteúdo está genuinamente pronto: as páginas certas publicadas, o conteúdo de teste removido e qualquer preço provisório corrigido.

## Utilizações Comuns

**Pré-lançamento.** Proteja todo o site enquanto o constrói. Remova a proteção quando for para o ar. É mais fiável do que um plugin "brevemente disponível", porque também esconde a sua administração, os ficheiros carregados e os dados de staging.

**Ambientes de staging.** Uma cópia de staging que seja lida publicamente é um problema de conteúdo duplicado e um risco de fuga de dados. Proteja-a e mantenha-a protegida. Consulte [Ambientes de Staging](https://support.kapsulehost.com/pt-pt/staging-environments).

**Áreas de administração em sites que não são WordPress.** Para um site estático ou uma aplicação personalizada com um caminho `/admin`, isto coloca um segundo bloqueio à frente do que a sua aplicação já faz.

**Sites de revisão para clientes.** Dê ao cliente um nome de utilizador e uma palavra-passe, e a etiqueta do aviso diz-lhe a que está a iniciar sessão.

## Resolução de Problemas

**Recebo o aviso mas a minha palavra-passe é rejeitada.** Confirme que o nome de utilizador não tem espaços no início ou no fim, e redefina a palavra-passe a partir do diálogo de edição. As palavras-passe devem ter, no mínimo, 8 caracteres.

**O site parece-me aberto mas protegido para outros.** O seu navegador guardou as credenciais em cache. Teste numa janela privada.

**A monitorização de disponibilidade agora comunica o site como estando em baixo.** Esperado na proteção de todo o site: o verificador recebe um 401. Consulte [Monitorização da Disponibilidade do Site](https://support.kapsulehost.com/pt-pt/site-uptime-monitoring), onde a razão do incidente mostrará o 401.

**Os motores de busca retiraram as minhas páginas.** Também esperado enquanto a proteção está ativa. Voltam assim que remover a proteção e o site voltar a ser rastreável.

**O distintivo diz aplicada mas sem desafio.** Algo respondeu antes da regra. Anote o código de estado apresentado, verifique se um redirecionamento nesse caminho está a intercetar o pedido primeiro, e consulte [Redirecionamentos do Site](https://support.kapsulehost.com/pt-pt/site-redirects).

**Não consigo remover a proteção.** A remoção requer a permissão de escrita no site. Com uma função apenas de leitura, os botões estão desativados.

## Páginas Relacionadas

- [Segurança do Site](https://support.kapsulehost.com/pt-pt/site-security) para certificados, deteção de malware, bloqueio de IP e reforço do início de sessão.
- [Bloqueio por País para um Site](https://support.kapsulehost.com/pt-pt/site-geo-blocking) para restringir o acesso por país do visitante.
- [Páginas de Erro Personalizadas](https://support.kapsulehost.com/pt-pt/site-error-pages) para personalizar a página 401 que os visitantes veem.
