Verzeichnisschutz¶
Schützt einzelne Verzeichnisse einer Website — oder die gesamte Website — mit einer Benutzername-Passwort-Abfrage des Browsers (HTTP Basic Auth). Typisch für Testumgebungen, interne Bereiche oder eine Seite, die noch nicht öffentlich sein soll.
Kein Ersatz für eine Anmeldung in der Anwendung
Die Abfrage schützt den Zugriff auf Dateien, nicht die Anwendung dahinter. Wer das Passwort kennt, sieht alles darunter. Für Benutzerrollen innerhalb einer Anwendung ist weiterhin deren eigene Anmeldung zuständig.
Schutz einrichten¶
- Navigieren Sie zu Verzeichnisschutz
- Hinzufügen wählen
- Website auswählen
- Pfad angeben — relativ zum Dokumentenstamm
- Bereichsname vergeben — der Text, den der Browser im Anmeldefenster zeigt
- Mindestens einen Benutzer mit Passwort anlegen
| Feld | Bedeutung |
|---|---|
| Website | Die Website, zu der das Verzeichnis gehört |
| Pfad | Relativ zum Dokumentenstamm, z. B. intern oder beta/vorschau |
| Bereichsname | Anzeigetext im Anmeldefenster des Browsers |
| Benutzer | Ein oder mehrere Paare aus Benutzername und Passwort |
Gesamte Website schützen¶
Geben Sie als Pfad / an. Der Schutz gilt dann für die komplette Website
einschließlich aller PHP-Aufrufe — nicht nur für statische Dateien.
Einzelnes Verzeichnis schützen¶
Geben Sie den Pfad ohne führenden Schrägstrich an, etwa intern. Geschützt wird
dieses Verzeichnis samt allem darunter.
Schutz vorübergehend aufheben¶
Jeder Eintrag lässt sich über einen Schalter deaktivieren, ohne ihn zu löschen. Benutzer und Passwörter bleiben erhalten und der Schutz lässt sich jederzeit wieder einschalten. Praktisch, wenn eine Testumgebung kurzzeitig öffentlich sein soll.
Wie es technisch umgesetzt wird¶
Das Panel legt auf dem Server eine Passwortdatei unter /etc/nginx/htpasswd.d
an und bindet sie über ein nginx-Snippet ein. Die Passwörter werden gehasht
gespeichert, nicht im Klartext.
Jede Änderung wird vor dem Übernehmen gegen die nginx-Konfiguration geprüft. Schlägt die Prüfung fehl, wird der vorherige Stand wiederhergestellt — eine fehlerhafte Eingabe kann den Webserver also nicht lahmlegen.
Passwörter sind nicht nachträglich lesbar
Ein vergebenes Passwort lässt sich später nicht mehr anzeigen. Ist es verloren, legen Sie den Benutzer mit einem neuen Passwort erneut an.
Berechtigung¶
Der Verzeichnisschutz ist eine Paket-Berechtigung. Sie heißt im Paket-Editor Passwortschutz und ist standardmäßig aktiviert.
Ohne diese Berechtigung ist der Menüpunkt für den Kunden nicht sichtbar; als Administrator können Sie den Schutz weiterhin für jede Website einrichten.
Siehe Pakete für die Verwaltung der Berechtigungen.
Häufige Fälle¶
Die Abfrage erscheint nicht. Prüfen Sie, ob der Eintrag aktiviert ist und ob der Pfad wirklich existiert. Ein Pfad, den es nicht gibt, erzeugt keine Abfrage.
Die Abfrage erscheint, aber kein Passwort wird angenommen. Legen Sie den Benutzer neu an. Passwörter lassen sich nicht auslesen, nur ersetzen.
Die Website ist nach dem Einrichten komplett geschützt, obwohl nur ein
Unterverzeichnis gemeint war. Als Pfad wurde / eingetragen. Entfernen Sie
den Eintrag und legen Sie ihn mit dem gewünschten Unterverzeichnis neu an.