A autenticação em dois fatores adiciona um código temporário ao login do cPanel. Mesmo que uma senha seja descoberta, o invasor ainda precisa do segundo fator. O recurso precisa estar habilitado pelo provedor e protege o login interativo; tokens de API e integrações exigem controles próprios.
Antes de ativar
- instale um aplicativo autenticador confiável em dispositivo protegido;
- sincronize data e hora automaticamente;
- confirme como solicitar recuperação ao provedor;
- não faça o processo em computador público;
- tenha uma sessão administrativa alternativa quando você gerencia o servidor.
Ativar 2FA
- Acesse cPanel > Segurança > Autenticação de dois fatores.
- Clique em Configurar autenticação de dois fatores.
- Escaneie o QR Code pelo aplicativo ou digite conta e chave manualmente.
- Digite o código de seis dígitos antes que expire.
- Confirme a configuração.
- Saia e teste um novo login antes de encerrar todos os acessos.
Proteja o segredo do QR Code
Quem possui o QR Code ou a chave pode gerar códigos. Não envie captura por e-mail, ticket ou mensageiro. Se acredita que foi exposto, reconfigure imediatamente. Guarde recuperação de forma criptografada e separada do dispositivo, quando houver mecanismo disponível.
Código inválido
- Ative data e hora automáticas no celular.
- Confirme que selecionou a entrada correta no autenticador.
- Espere um novo ciclo e digite sem espaços.
- Se vários dispositivos falham, o relógio do servidor pode estar incorreto; informe ao provedor.
- Não tente repetidamente em alta velocidade, pois isso pode bloquear o IP.
Perdi o celular
Use o método de recuperação previamente guardado ou abra chamado pela Área do Cliente. O provedor precisará validar a titularidade antes de remover o fator. Depois, altere a senha, encerre sessões quando possível e configure 2FA novamente. Não peça a remoção por um canal cuja identidade não pode ser confirmada.
Reconfigurar ou remover
Reconfigurar substitui o segredo anterior e invalida códigos dos outros aplicativos. Remova 2FA apenas quando necessário e reative assim que possível. A documentação do cPanel informa que configurar, reconfigurar ou sair pode encerrar outras janelas do mesmo usuário.
2FA e API
2FA não protege automaticamente solicitações de API baseadas em senha em todas as configurações. Para integrações, prefira tokens de API com escopo mínimo, rotação, armazenamento seguro e restrição de origem. Não reutilize a senha do cPanel em scripts.
Boas práticas complementares
- senha longa, exclusiva e armazenada em gerenciador;
- acessos individuais em vez de compartilhamento;
- revogação ao desligar colaboradores;
- dispositivo bloqueado e atualizado;
- revisão de logs e notificações;
- cuidado com páginas falsas que pedem senha e código juntos.
Para baixar aplicativos recomendados, consulte Ferramentas e downloads. Para recuperar outras senhas, veja recuperação de acesso.
Depois de ativar, revise também responsabilidades de segurança na hospedagem e como distinguir bloqueio de IP de senha incorreta. O 2FA reduz o risco de uma senha vazada, mas não substitui atualização, backup, dispositivo confiável e controle de quem possui acesso.
Referência oficial: cPanel — Two-Factor Authentication.
Novos guias relacionados
Aprofunde o diagnóstico com estes conteúdos atualizados:
- “Your login session has expired” ou “Your session is invalid or expired”: como entrar novamente
- cPanel ou Webmail desconecta sozinho e volta ao login: diagnóstico de sessão, IP e cookies
- Código 2FA inválido no cPanel ou WHM: relógio, aplicativo autenticador e recuperação de acesso
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.