Avec la fonction cPanel Protection des données pour les dossiers tu peux protéger l'accès à un répertoire de ton site web avec un nom d'utilisateur et un mot de passe.
Les visiteurs ne peuvent alors plus accéder au contenu de cette zone protégée sans s'être identifiés. Le navigateur demande d'abord les identifiants enregistrés.
Cela convient par exemple aux zones de développement, aux fichiers internes, aux répertoires de test ou aux sites Web qui ne doivent pas encore être accessibles au public pendant leur élaboration.
Dans ce guide, nous vous montrons étape par étape comment protéger un dossier par mot de passe dans CURIAWEB, créer des utilisateurs pour la zone protégée et supprimer ultérieurement la protection.
Important : La protection par répertoire n'est pas la même chose qu'un compte d'utilisateur WordPress ou qu'une protection par mot de passe pour une seule page WordPress. Le contrôle d'accès s'effectue au niveau du serveur Web pour le répertoire protégé.
Que fait la protection par mot de passe ? #
Lorsque vous protégez un répertoire, le serveur web demande une authentification lors de l'accès aux contenus protégés.
Par exemple, un visiteur accède à une zone protégée :
Avant que le contenu ne s'affiche, une invite de connexion du navigateur apparaît.
Il est possible d'accéder à la zone sécurisée uniquement avec un nom d'utilisateur et un mot de passe valides.
Quels contenus sont protégés ? #
La protection s'applique au répertoire sélectionné et s'étend par principe à son contenu ainsi qu'aux répertoires sous-jacents, sauf en cas de configuration contraire.
Par exemple, si vous prenez le répertoire :
public_html/intern
protège, cela concerne des contenus tels que :
public_html/intern/index.html
public_html/intern/dokumente/
public_html/intern/downloads/datei.pdf
Vous devez donc vérifier soigneusement quel répertoire vous choisissez.
Attention : Si vous protégez accidentellement la racine des documents de l'ensemble de votre site Web, les visiteurs devront peut-être s'authentifier pour l'intégralité du site.
1. Se connecter à cPanel #
Connectez-vous à votre cPanel CURIAWEB.
Ouvrez ensuite dans la zone Fichiers la fonction :
Protection des données pour les dossiers
cPanel vous affiche ensuite la structure des répertoires de votre compte d'hébergement.
2. Sélectionner le répertoire souhaité #
Accédez au dossier que vous souhaitez protéger.
Sur un site Web, celui-ci peut par exemple se trouver dans :
public_html
se trouver.
Un exemple de zone de test possible serait :
public_html/test
Vérifiez attentivement le chemin d'accès avant d'activer la protection.
Vérifier au préalable la structure des dossiers dans le gestionnaire de fichiers #
Si tu n'es pas sûr du répertoire qui correspond à un site web ou à une zone spécifique, tu peux vérifier la structure au préalable dans le gestionnaire de fichiers de cPanel.
Nous expliquons le fonctionnement sous Utiliser le gestionnaire de fichiers cPanel.
Conseil pratique : Surtout en présence de plusieurs domaines, tu ne dois pas te baser uniquement sur le nom du dossier pour décider. Assure-toi de protéger effectivement la racine des documents ou le sous-dossier souhaité.
3. Activer la protection par mot de passe du répertoire #
Après avoir sélectionné le répertoire souhaité, activez l'option pour Protection par mot de passe de ce répertoire.
Selon le paramètre de langue, l'intitulé exact de l'option peut varier légèrement.
Attribuez ensuite un nom à la zone protégée.
Ce nom sert à identifier le répertoire protégé et peut s'afficher lors de la demande d'authentification.
Par exemple :
Espace interne
ou
Site de test
Enregistrez ensuite le paramètre.
Important : Activer la protection du répertoire ne suffit pas à elle seule. Vous avez également besoin d'au moins un utilisateur capable de se connecter à la zone protégée.
4. Créer des utilisateurs pour la zone protégée #
Dans la section de gestion des utilisateurs, vous pouvez désormais créer un utilisateur qui aura accès au répertoire protégé.
Fournissez un nom d'utilisateur.
Par exemple :
accès au projet
N'utilisez pas de nom d'utilisateur facilement devinable si la zone contient du contenu sensible.
5. Définir un mot de passe sécurisé #
Ensuite, attribuez un mot de passe fort.
Un bon mot de passe doit être suffisamment long et ne pas être composé de termes simples, de noms d'entreprise ou d'informations personnelles connues.
N'utilisez en particulier pas de mots de passe tels que :
123456
mot de passe
admin123
ou le nom du domaine.
Si cPanel propose un générateur de mots de passe ou un indicateur de force de mot de passe, vous pouvez utiliser ces fonctionnalités.
Sécurité Pour la protection par répertoire, n'utilisez pas le même mot de passe que pour cPanel, votre compte de messagerie, WordPress ou d'autres accès importants.
6. Enregistrer les utilisateurs #
Enregistrer le nouvel utilisateur.
Le nom d'utilisateur et le mot de passe sont ainsi disponibles pour accéder au répertoire protégé.
Si plusieurs personnes doivent recevoir des identifiants de connexion différents, tu peux créer d'autres utilisateurs pour la zone protégée.
7. Tester la protection par mot de passe #
Ouvrez ensuite la zone protégée dans votre navigateur.
Par exemple, si vous :
public_html/test
tu as protégé et que ce dossier via le domaine sous :
est accessible, accède à cette adresse.
Le navigateur devrait maintenant demander une authentification.
8. Se connecter avec le nom d'utilisateur et le mot de passe #
Entrez le nom d'utilisateur créé précédemment et le mot de passe associé.
Après une connexion réussie, le contenu protégé devrait s'afficher.
Testez ensuite également si l'accès avec de faux identifiants est bien refusé.
Conseil pratique : Testez également la protection dans une fenêtre de navigation privée. Votre navigateur habituel peut mettre en cache une authentification déjà réussie pour la session en cours.
Pourquoi la demande de mot de passe n'apparaît-elle pas à nouveau ? #
Les navigateurs peuvent mettre en cache les identifiants d'une authentification HTTP pendant un certain temps ou pendant une session de navigation.
Une fois que vous vous êtes connecté avec succès, il est donc possible que cette invite n'apparaisse pas à chaque fois que vous rechargez la page.
Cela ne signifie pas automatiquement que la protection par répertoire a été désactivée.
Pour un test indépendant, vous pouvez par exemple utiliser une fenêtre de navigation privée ou un autre navigateur.
Créer plusieurs utilisateurs pour un dossier #
Vous pouvez créer plusieurs utilisateurs pour une zone protégée.
C'est plus judicieux que de donner le même nom d'utilisateur et le même mot de passe à plusieurs personnes.
Par exemple, si trois personnes ont besoin d'un accès, des accès séparés peuvent être configurés.
Cela vous permet de supprimer ultérieurement l'accès d'une seule personne sans avoir à changer le mot de passe pour tous les autres utilisateurs.
Supprimer l'utilisateur #
Si un utilisateur ne doit plus avoir d'accès, rouvrez :
Fichiers → Confidentialité des dossiers
Sélectionnez le répertoire protégé et ouvrez la gestion des utilisateurs.
Supprimez-y l'utilisateur qui n'est plus nécessaire.
Testez ensuite, le cas échéant, si son accès ne fonctionne effectivement plus.
Changer le mot de passe d'un utilisateur #
Si un mot de passe ne doit plus être utilisé ou s'il a pu être compromis, tu dois le modifier ou reconfigurer l'utilisateur concerné.
Utilisez désormais uniquement le nouveau mot de passe.
Important : Si vous suspectez que vos identifiants ont été divulgués sans autorisation, changez-les rapidement. La protection par mot de passe n'est efficace que dans la mesure où les identifiants utilisés le sont.
Supprimer à nouveau la protection par mot de passe d'un dossier #
Si la zone protégée doit à nouveau être accessible au public, ouvrez :
Fichiers → Confidentialité des dossiers
Sélectionnez le répertoire concerné et désactivez la protection par mot de passe.
Enregistrez ensuite la modification.
Ouvrez ensuite l'URL concernée dans une fenêtre de navigation privée et vérifiez si le contenu est à nouveau accessible sans authentification.
Vérifier les comptes d'utilisateurs après la suppression de la protection #
Si la protection par mot de passe n'est plus nécessaire de manière permanente, tu dois également vérifier si les utilisateurs créés pour cette zone sont encore nécessaires.
Tu ne devrais pas conserver indéfiniment des identifiants d'accès inutiles.
Protection par mot de passe pour un site Web complet #
Vous pouvez en principe également protéger la racine des documents d'un site web.
Par exemple, si le site Web principal se trouve à l'adresse :
public_html
se trouve et que ce répertoire est protégé, l'authentification peut concerner l'ensemble du site Web qui s'y trouve.
Cela peut s'avérer utile, par exemple, au cours d'une phase de développement.
Attention : Ne protégez pas accidentellement tous les sites web d'un compte d'hébergement en sélectionnant un répertoire parent situé trop haut dans l'arborescence.
Protection par mot de passe pour un site web de développement #
Un site de développement non encore publié peut être protégé des visiteurs ordinaires à l'aide d'une protection par mot de passe du répertoire.
C'est par exemple pratique lorsqu'un nouveau site Web est construit sous un sous-domaine ou dans un sous-répertoire.
Cependant, la protection n'empêche pas automatiquement toute forme de consultation ou de transmission d'informations déjà accessibles au public en dehors de ce répertoire.
Protection par mot de passe et moteurs de recherche #
Une zone correctement protégée côté serveur ne peut pas être consultée par un robot d'indexation de moteur de recherche normal sans identifiants valides de la même manière qu'un site Web librement accessible.
C'est souvent plus judicieux pour les environnements de développement ou internes que de se contenter d'utiliser une mention telle que „ Ne pas indexer “ sur une page par ailleurs accessible au public.
En bref : Une protection par mot de passe contrôle l'accès. Une
noindex-Anweisung régule à l'inverse l'indexation souhaitée par les moteurs de recherche. Ce sont des mécanismes différents.
La protection par mot de passe n'est pas un remplacement pour la gestion des utilisateurs d'une application. #
Si vous avez besoin de différents rôles, de droits d'utilisateur ou de comptes personnels au sein d'une application, la protection de répertoire cPanel n'est généralement pas la bonne solution.
Un espace membres WordPress, par exemple, nécessite souvent une gestion des utilisateurs au sein de WordPress.
Le blocage de répertoire cPanel constitue en revanche un verrou d'accès amont pour un espace Web complet.
La protection par mot de passe n'est pas un système de chiffrement de fichiers #
La protection de répertoire empêche l'accès normal via le serveur web sans authentification valide.
Cependant, les fichiers eux-mêmes ne sont pas automatiquement chiffrés de ce fait.
Quiconque peut accéder au système de fichiers de l'hébergement via un autre accès disposant des autorisations nécessaires opère à un autre niveau d'accès.
Important : La protection par mot de passe et le chiffrement sont deux mesures de sécurité différentes.
Utiliser HTTPS pour les zones protégées #
Un espace web protégé par mot de passe doit être accessible via HTTPS.
Utilisez par conséquent une adresse telle que :
et non en clair :
http://example.com/intern/
HTTPS protège la transmission entre le navigateur et le serveur web.
Après l'activation, une erreur 500 Internal Server Error apparaît #
La protection de répertoire cPanel peut fonctionner avec des fichiers de configuration ou des règles d'authentification selon la configuration du serveur.
Si immédiatement après une modification 500 Erreur interne du serveur apparaît, tu ne devrais pas ajouter d'autres règles par soupçon.
Vérifiez d'abord si l'erreur est effectivement liée directement à l'activation de la protection du répertoire.
Nous abordons le dépannage systématique sous Résoudre l'erreur interne du serveur 500.
403 Interdit au lieu de la demande de mot de passe #
Si, au lieu de la connexion attendue, 403 Interdit apparaît, la cause peut résider, par exemple, dans des règles d'accès, des autorisations ou une autre configuration du répertoire.
Nous traitons le diagnostic sous Résoudre l'erreur 403 Forbidden.
.htaccess et protection de répertoire #
Selon la configuration du serveur Web, les règles d'authentification peuvent être .htaccess ou les mécanismes associés soient mis en œuvre.
Si vous faites manuellement en même temps .htaccess tu travailles, tu devrais donc être prudent.
Ne supprimez pas de règles d'authentification inconnues simplement parce que vous ne les avez pas saisies vous-même.
Nous expliquons le traitement sécurisé sous .htaccess expliqué et modifié en toute sécurité.
Ne pas supprimer les fichiers d'authentification cachés #
Pour la protection par mot de passe, des données de configuration ou d'accès peuvent être enregistrées dans des fichiers qui ne sont pas conçus pour une modification manuelle.
Si vous remarquez de nouveaux fichiers ou entrées de configuration inconnus après l'activation de la protection, vous ne devez pas les supprimer par précaution.
La protection par mot ne fonctionne plus après la modification de .htaccess #
Si la protection par mot de passe du répertoire fonctionnait auparavant et immédiatement après une intervention manuelle .htaccess-Si le changement ne fonctionne plus, vous devriez vérifier les modifications apportées en dernier.
Restaurez la configuration précédemment sauvegardée, le cas échéant.
La demande de mot de passe ne cesse de s'afficher #
Si le navigateur demande constamment le nom d'utilisateur et le mot de passe alors que vous avez saisi les données, vérifiez d'abord :
- si le nom d'utilisateur et le mot de passe ont été saisis correctement
- si l'utilisateur a été créé pour la zone sécurisée appropriée
- si les majuscules et minuscules sont correctes
- si le mot de passe a été modifié entre-temps
- si plusieurs zones imbriquées sont protégées différemment
Testez l'accès si nécessaire avec un utilisateur nouvellement créé.
La demande de mot de passe n'apparaît pas du tout #
Si aucune invite d'authentification n'apparaît, vérifiez d'abord si la protection par mot de passe pour le bon répertoire a bien été activée et enregistrée.
Vérifiez également l'URL et la racine de document correspondante.
Testez ensuite dans une fenêtre de navigation privée afin qu'une session existante ne fausse pas le résultat.
Le fichier protégé est quand même accessible #
Si un fichier particulier est accessible malgré la protection activée, vérifiez d'abord s'il se trouve réellement dans le répertoire protégé.
Un fichier dans :
public_html/downloads/datei.pdf
n'est pas protégé, par exemple, par le simple fait que :
public_html/intern
a été protégé par un mot de passe.
L'emplacement réel est crucial.
Plusieurs zones protégées imbriquées #
Il est possible que des répertoires protégés se trouvent à l'intérieur d'autres répertoires protégés.
Cela peut complexifier la configuration des accès.
S'il n'y a pas de raison concrète de le faire, tu devrais éviter les imbrications inutilement compliquées.
Ne pas enregistrer le mot de passe dans l'URL ou le nom de fichier #
Ne stockez pas les données d'identification dans des noms de fichiers ou des URL visibles publiquement.
Un répertoire tel que :
/intern-passwort-12345/
n'est pas une mesure de sécurité judicieuse.
La protection doit être assurée par l'authentification, et non par la devinette d'un nom de répertoire supposé inconnu.
Transmettre des identifiants en toute sécurité #
Si tu souhaites donner à une autre personne l'accès à une zone protégée, tu dois transmettre le nom d'utilisateur et le mot de passe par un canal de communication sécurisé approprié.
Lorsque plusieurs personnes utilisent l'ordinateur, il est préférable de créer des comptes utilisateurs distincts.
Si une personne n'a plus besoin d'un accès, tu peux alors lui retirer cet accès de manière ciblée.
Supprimer la protection par mot de passe du répertoire avant la publication #
Si vous avez protégé un site web de développement, vous devez vérifier avant la publication si la protection a bien été supprimée.
Testez ensuite le site Web sans connexion de navigateur existante.
Une fenêtre de navigation privée est particulièrement adaptée à cet effet.
Conseil pratique : Testez un nouveau site web avant son lancement du point de vue d'un visiteur ordinaire : ouvrez une fenêtre de navigation privée, accédez au domaine et vérifiez qu'aucune invite de mot de passe inattendue n'apparaît plus.
Procédure recommandée pour la configuration de la protection par mot de passe #
- Connectez-vous à cPanel.
- Ouvrir Fichiers → Confidentialité des dossiers.
- Sélectionnez le répertoire souhaité.
- Activez la protection par mot de passe.
- Attribuez un nom à la zone protégée.
- Enregistre le paramètre.
- Créez au moins un utilisateur.
- Générez un mot de passe fort et unique.
- Accédez à la zone sécurisée dans le navigateur.
- Teste des identifiants valides et invalides.
Procédure recommandée pour la suppression de la protection #
- Ouvrir Fichiers → Confidentialité des dossiers.
- Sélectionnez le répertoire protégé.
- Désactiver la protection par mot de passe.
- Enregistre la modification.
- Vérifier les utilisateurs qui ne sont plus nécessaires.
- Teste la zone dans une fenêtre de navigation privée.
Règle de base : Ne protégez toujours que le répertoire qui doit effectivement l'être et testez ensuite l'accès du point de vue d'un visiteur non connecté.
Quand devez-vous contacter le support ? #
Si la protection de répertoire ne fonctionne pas comme prévu, vous devez d'abord vérifier si le bon répertoire a été sélectionné et s'il y a au moins un utilisateur valide.
Pour une analyse plus approfondie, les informations suivantes sont notamment utiles :
- domaine concerné
- répertoire protégé
- URL de la zone protégée
- si une demande de mot de passe s'affiche
- si des identifiants valides sont refusés
- si une erreur HTTP telle que 403 ou 500 est affichée
- si des modifications ont été apportées au préalable
.htaccessont été effectués
Ne transmettez pas le mot de passe utilisé. Le mot de passe lui-même n'est pas nécessaire pour l'analyse des erreurs.
Résumé #
Avec Fichiers → Confidentialité des dossiers peux-tu protéger des répertoires individuels ou des sections entières de sites web avec une authentification supplémentaire dans le cPanel de CURIAWEB.
Sélectionne d'abord le bon répertoire et active sa protection par mot de passe. Ensuite, tu crées au moins un utilisateur avec un mot de passe sécurisé.
Testez ensuite la zone protégée dans une fenêtre de navigation privée. Vous pourrez ainsi vérifier si les visiteurs sans identifiants valides n'ont effectivement pas accès.
Lorsque la protection n'est plus nécessaire, désactivez-la à nouveau et supprimez les comptes d'utilisateurs qui ne sont plus nécessaires.
Veuillez également noter que la protection de répertoire cPanel constitue un contrôle d'accès côté serveur. Elle ne remplace ni la gestion des utilisateurs d'une application Web ni le chiffrement des fichiers stockés.