Directory Privacy (Privacidad del directorio) pide usuario y contraseña en el navegador antes de listar una carpeta. Sirve para un staging, una lista de precios o un /privado. No es el login de WordPress ni el de cPanel. En el Cloud Web Hosting está en Archivos.

El usuario que creas aquí no es el de MySQL ni el de correo. La casilla de correo: correo en cPanel. Clonar WordPress a un subdominio de prueba: clonar a subdominio — y luego puedes proteger esa carpeta para que Google no indexe el ensayo.

Qué vas a tener al terminar

Al abrir la URL, el navegador muestra el diálogo de autenticación básica. Sin ese usuario no entra. Un .htaccess y un .htpasswd en esa ruta.

1. Elegir la carpeta

  1. cPanel → Archivos → Privacidad del directorio (Directory Privacy).
  2. Navega el árbol hasta la carpeta (public_html/staging, public_html/docs, etc.). No protejas public_html entero si ahí vive el sitio público: nadie va a ver el home.
  3. Entra a esa carpeta y pulsa el nombre para editar la protección.

El documento raíz del dominio principal es public_html. Un adicional tiene otra ruta. Administrador de archivos si necesitas ver qué hay dentro.

2. Activar y poner la etiqueta

  1. Marca Proteger este directorio con contraseña (o el texto equivalente: Password protect this directory).
  2. Nombre del recurso protegido: el texto que sale en el diálogo del navegador («Área de prueba», «Precios»). No es un secreto; es la etiqueta.
  3. Guardar.

cPanel escribe AuthType Basic en un .htaccess de esa carpeta y apunta a un .htpasswd. Muestra ocultos para verlos. No borres el .htpasswd «porque estorba»: se cae la protección o el Apache se queja.

3. Crear el usuario

  1. En la misma pantalla, Crear usuario.
  2. Nombre y contraseña (no la de cPanel). Crear.
  3. Puedes crear varios. Cada uno entra al mismo directorio.

Eso no es 2FA ni OAuth. Cualquiera que vea usuario y clave entra. No lo uses para datos de tarjeta ni historiales clínicos: es un pestillo, no un cumplimiento PCI. HTTPS sí: sin SSL la contraseña viaja como autenticación básica. AutoSSL: Estado SSL/TLS. Forzar HTTPS: .htaccess o Dominios → Force HTTPS Redirect. Si el staging es un WordPress clonado, protege la carpeta del clon, no el wp-admin de producción.

4. Qué no proteger así

  • /wp-admin de un WordPress de producción: rompes el escritorio y los AJAX. Para el admin hay otros controles (login, IP, plugin). Este pestillo es para carpetas que no son el CMS.
  • La carpeta cgi-bin o mail sin saber: no las toques.
  • Un directorio que LiteSpeed Cache sirve como público: el primer hit puede cachear 401. Si el staging «a veces entra sin clave», vacía caché. Vaciar caché.

5. Quitar la protección

Vuelve a Directory Privacy, desmarca proteger, guarda, borra usuarios si quieres. Si el diálogo sigue, caché del navegador o un .htaccess que quedó. Restáuralo desde JetBackup si lo rompiste a mano. Un zip de la carpeta, extraído encima, también puede devolver el .htaccess viejo: vuelve a desmarcar o edita el archivo.

Si algo no arranca

  • El diálogo no sale: no es esa carpeta, o hay un proxy/CDN. Confirma la URL exacta.
  • 401 eterno: usuario mal, o .htpasswd de otra ruta.
  • El sitio entero pide clave: protegiste public_html. Quita la protección de la raíz.
  • 403: permisos o un .htaccess de más. Error 403.

Si tras guardar el directorio queda inaccesible y no recuerdas el usuario, ticket con la ruta (no la contraseña). Eso no es el login de Roundcube ni el de Outlook: el correo se configura en Outlook y en iPhone. Producto: Cloud Web Hosting.