Ti serve un’area del sito che solo poche persone possono vedere? Una versione di prova da mostrare al cliente prima della pubblicazione, una cartella di documenti riservati, un pannello di amministrazione da schermare dagli sguardi indiscreti. Il modo più semplice è proteggere la cartella con nome utente e password: quando qualcuno prova ad aprirla, il browser mostra una finestra di accesso e senza credenziali non si entra. Dal pannello DirectAdmin lo fai in pochi passaggi, senza scrivere codice.

Come funziona

La protezione con password è gestita direttamente dal web server, prima ancora che il sito venga eseguito. In pratica il pannello crea due cose:

  • una regola nel file .htaccess della cartella, che dice al server «qui serve una password»;
  • un file con l’elenco degli utenti autorizzati e delle loro password, conservato in forma cifrata in una posizione non raggiungibile dal web.

Il vantaggio rispetto a una password gestita dal CMS è che protegge tutto ciò che c’è nella cartella: pagine, immagini, PDF, file scaricabili. Per questo, dopo averla attivata, conviene sempre provarla anche sull’indirizzo diretto di un file, come vediamo più sotto.

Proteggere una cartella, passo per passo

  1. Entra nel pannello dall’area clienti (accesso diretto, senza password separata).
  2. Cerca la funzione per le cartelle protette da password: di solito si trova tra le funzioni avanzate, ed è spesso raggiungibile anche dal file manager. Puoi scrivere «password» nella ricerca del pannello.
  3. Scegli la cartella da proteggere. Ricorda che il sito sta in /domains/tuodominio/public_html/: per proteggere tuodominio.it/riservato/ seleziona la cartella riservato dentro public_html.
  4. Attiva la protezione e scrivi un testo per la finestra di accesso (per esempio «Area riservata»): è il messaggio che vedrà chi prova a entrare.
  5. Aggiungi un utente: scegli un nome utente e una password robusta.
  6. Salva. Ripeti l’aggiunta per ogni persona che deve accedere: è meglio dare a ciascuno credenziali proprie, così puoi togliere l’accesso a una sola persona senza disturbare le altre.

Verificare che funzioni

  1. Apri una finestra di navigazione privata (in incognito): così il browser non usa credenziali già memorizzate.
  2. Visita l’indirizzo della cartella protetta. Deve comparire la finestra che chiede nome utente e password.
  3. Prova prima a premere «Annulla»: devi vedere un errore 401 (accesso non autorizzato), non il contenuto.
  4. Ricarica e inserisci le credenziali corrette: ora il contenuto deve comparire.
  5. Prova anche l’indirizzo diretto di un file dentro la cartella, per esempio un PDF: deve chiedere la password anche lui.

Fai sempre l’ultima verifica in incognito: una finestra normale, dove ti sei già autenticato, potrebbe farti credere che la protezione non funzioni o, al contrario, che funzioni quando non è così.

Gestire gli utenti nel tempo

  • Cambiare una password: torna nella stessa sezione, scegli la cartella e reimposta la password dell’utente.
  • Togliere un accesso: elimina l’utente dalla cartella. Le altre persone continuano a entrare normalmente.
  • Togliere la protezione: disattivala dalla stessa pagina. La cartella torna visibile a tutti, quindi fallo solo quando sei sicuro.

Casi d’uso tipici

Un sito di prova

Stai rifacendo il sito su un sottodominio come nuovo.tuodominio.it? Proteggi la sua cartella: solo tu e il cliente lo vedrete, e i motori di ricerca non lo indicizzeranno per errore, perché ricevono un errore 401 invece della pagina. È una soluzione più sicura del semplice «scoraggia l’indicizzazione» dei CMS, che i motori di ricerca non sempre rispettano.

Documenti da condividere

Listini, cataloghi riservati, materiali per i rivenditori: mettili in una cartella protetta e comunica le credenziali solo a chi deve vederli.

Un secondo lucchetto sull’amministrazione

Alcuni proteggono con password anche la cartella di amministrazione del CMS, come seconda barriera prima del login vero e proprio. Funziona, ma va fatto con attenzione: con WordPress, per esempio, alcune funzioni pubbliche passano proprio da file nella cartella di amministrazione, e bloccarle tutte può rompere moduli o carrelli. Se ti interessa questo tipo di protezione, valuta prima le soluzioni dedicate (ne parliamo nella pagina Security Intelligence) o chiedici un parere.

Cose da sapere

  • Le sottocartelle sono protette anche loro: la protezione vale per la cartella scelta e per tutto ciò che contiene.
  • Non è crittografia: la password protegge l’accesso via web, ma i file restano normali file sul server. Per dati davvero sensibili valuta altre soluzioni.
  • Usa sempre HTTPS: con il certificato SSL attivo (da noi è gratuito e automatico) nome utente e password viaggiano cifrati. Apri l’area protetta sempre con https://.
  • Non toccare a mano le righe del .htaccess create dal pannello: se modifichi quel file per altri motivi, lascia intatta la parte relativa alla protezione.
  • Sito sotto la rete Edge: dopo aver attivato la protezione, verifica in incognito che la finestra di accesso compaia davvero. Se vedi ancora la pagina senza che ti venga chiesta la password, potrebbe essere servita dalla cache: apri un ticket e la sistemiamo.

Serve aiuto?

Se la finestra di accesso non compare, compare in continuazione anche con le credenziali giuste, o il sito mostra un errore dopo aver attivato la protezione, apri un ticket dall’area clienti indicando la cartella protetta e cosa vedi. Spesso la causa è una regola in conflitto nel file .htaccess, che individuiamo in pochi minuti.

Altri articoli su Guida a DirectAdmin

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS