Zum Inhalt

Verzeichnisschutz

Schützt einzelne Verzeichnisse einer Website — oder die gesamte Website — mit einer Benutzername-Passwort-Abfrage des Browsers (HTTP Basic Auth). Typisch für Testumgebungen, interne Bereiche oder eine Seite, die noch nicht öffentlich sein soll.

Kein Ersatz für eine Anmeldung in der Anwendung

Die Abfrage schützt den Zugriff auf Dateien, nicht die Anwendung dahinter. Wer das Passwort kennt, sieht alles darunter. Für Benutzerrollen innerhalb einer Anwendung ist weiterhin deren eigene Anmeldung zuständig.


Schutz einrichten

  1. Navigieren Sie zu Verzeichnisschutz
  2. Hinzufügen wählen
  3. Website auswählen
  4. Pfad angeben — relativ zum Dokumentenstamm
  5. Bereichsname vergeben — der Text, den der Browser im Anmeldefenster zeigt
  6. Mindestens einen Benutzer mit Passwort anlegen
Feld Bedeutung
Website Die Website, zu der das Verzeichnis gehört
Pfad Relativ zum Dokumentenstamm, z. B. intern oder beta/vorschau
Bereichsname Anzeigetext im Anmeldefenster des Browsers
Benutzer Ein oder mehrere Paare aus Benutzername und Passwort

Gesamte Website schützen

Geben Sie als Pfad / an. Der Schutz gilt dann für die komplette Website einschließlich aller PHP-Aufrufe — nicht nur für statische Dateien.

Einzelnes Verzeichnis schützen

Geben Sie den Pfad ohne führenden Schrägstrich an, etwa intern. Geschützt wird dieses Verzeichnis samt allem darunter.


Schutz vorübergehend aufheben

Jeder Eintrag lässt sich über einen Schalter deaktivieren, ohne ihn zu löschen. Benutzer und Passwörter bleiben erhalten und der Schutz lässt sich jederzeit wieder einschalten. Praktisch, wenn eine Testumgebung kurzzeitig öffentlich sein soll.


Wie es technisch umgesetzt wird

Das Panel legt auf dem Server eine Passwortdatei unter /etc/nginx/htpasswd.d an und bindet sie über ein nginx-Snippet ein. Die Passwörter werden gehasht gespeichert, nicht im Klartext.

Jede Änderung wird vor dem Übernehmen gegen die nginx-Konfiguration geprüft. Schlägt die Prüfung fehl, wird der vorherige Stand wiederhergestellt — eine fehlerhafte Eingabe kann den Webserver also nicht lahmlegen.

Passwörter sind nicht nachträglich lesbar

Ein vergebenes Passwort lässt sich später nicht mehr anzeigen. Ist es verloren, legen Sie den Benutzer mit einem neuen Passwort erneut an.


Berechtigung

Der Verzeichnisschutz ist eine Paket-Berechtigung. Sie heißt im Paket-Editor Passwortschutz und ist standardmäßig aktiviert.

Ohne diese Berechtigung ist der Menüpunkt für den Kunden nicht sichtbar; als Administrator können Sie den Schutz weiterhin für jede Website einrichten.

Siehe Pakete für die Verwaltung der Berechtigungen.


Häufige Fälle

Die Abfrage erscheint nicht. Prüfen Sie, ob der Eintrag aktiviert ist und ob der Pfad wirklich existiert. Ein Pfad, den es nicht gibt, erzeugt keine Abfrage.

Die Abfrage erscheint, aber kein Passwort wird angenommen. Legen Sie den Benutzer neu an. Passwörter lassen sich nicht auslesen, nur ersetzen.

Die Website ist nach dem Einrichten komplett geschützt, obwohl nur ein Unterverzeichnis gemeint war. Als Pfad wurde / eingetragen. Entfernen Sie den Eintrag und legen Sie ihn mit dem gewünschten Unterverzeichnis neu an.