Directory Privacy (Privacidad del directorio) pide usuario y contraseña en el navegador antes de listar una carpeta. Sirve para un staging, una lista de precios o un /privado. No es el login de WordPress ni el de cPanel. En el Cloud Web Hosting está en Archivos.
El usuario que creas aquí no es el de MySQL ni el de correo. La casilla de correo: correo en cPanel. Clonar WordPress a un subdominio de prueba: clonar a subdominio — y luego puedes proteger esa carpeta para que Google no indexe el ensayo.
Qué vas a tener al terminar
Al abrir la URL, el navegador muestra el diálogo de autenticación básica. Sin ese usuario no entra. Un .htaccess y un .htpasswd en esa ruta.
1. Elegir la carpeta
- cPanel → Archivos → Privacidad del directorio (Directory Privacy).
- Navega el árbol hasta la carpeta (
public_html/staging,public_html/docs, etc.). No protejaspublic_htmlentero si ahí vive el sitio público: nadie va a ver el home. - Entra a esa carpeta y pulsa el nombre para editar la protección.
El documento raíz del dominio principal es public_html. Un adicional tiene otra ruta. Administrador de archivos si necesitas ver qué hay dentro.
2. Activar y poner la etiqueta
- Marca Proteger este directorio con contraseña (o el texto equivalente: Password protect this directory).
- Nombre del recurso protegido: el texto que sale en el diálogo del navegador («Área de prueba», «Precios»). No es un secreto; es la etiqueta.
- Guardar.
cPanel escribe AuthType Basic en un .htaccess de esa carpeta y apunta a un .htpasswd. Muestra ocultos para verlos. No borres el .htpasswd «porque estorba»: se cae la protección o el Apache se queja.
3. Crear el usuario
- En la misma pantalla, Crear usuario.
- Nombre y contraseña (no la de cPanel). Crear.
- Puedes crear varios. Cada uno entra al mismo directorio.
Eso no es 2FA ni OAuth. Cualquiera que vea usuario y clave entra. No lo uses para datos de tarjeta ni historiales clínicos: es un pestillo, no un cumplimiento PCI. HTTPS sí: sin SSL la contraseña viaja como autenticación básica. AutoSSL: Estado SSL/TLS. Forzar HTTPS: .htaccess o Dominios → Force HTTPS Redirect. Si el staging es un WordPress clonado, protege la carpeta del clon, no el wp-admin de producción.
4. Qué no proteger así
/wp-adminde un WordPress de producción: rompes el escritorio y los AJAX. Para el admin hay otros controles (login, IP, plugin). Este pestillo es para carpetas que no son el CMS.- La carpeta
cgi-binomailsin saber: no las toques. - Un directorio que LiteSpeed Cache sirve como público: el primer hit puede cachear 401. Si el staging «a veces entra sin clave», vacía caché. Vaciar caché.
5. Quitar la protección
Vuelve a Directory Privacy, desmarca proteger, guarda, borra usuarios si quieres. Si el diálogo sigue, caché del navegador o un .htaccess que quedó. Restáuralo desde JetBackup si lo rompiste a mano. Un zip de la carpeta, extraído encima, también puede devolver el .htaccess viejo: vuelve a desmarcar o edita el archivo.
Si algo no arranca
- El diálogo no sale: no es esa carpeta, o hay un proxy/CDN. Confirma la URL exacta.
- 401 eterno: usuario mal, o
.htpasswdde otra ruta. - El sitio entero pide clave: protegiste
public_html. Quita la protección de la raíz. - 403: permisos o un
.htaccessde más. Error 403.
Si tras guardar el directorio queda inaccesible y no recuerdas el usuario, ticket con la ruta (no la contraseña). Eso no es el login de Roundcube ni el de Outlook: el correo se configura en Outlook y en iPhone. Producto: Cloud Web Hosting.