Central de Ajuda

Guia da Central de Ajuda

Login automático da Área do Cliente para cPanel/Webmail expirou ou abre a conta errada: SSO

O botão de login automático da Área do Cliente ou do WHM usa Single Sign On (SSO) para criar uma sessão temporária no cPanel/Webmail sem revelar a senha da conta ao portal. Se o link expira, é reutilizado, pertence a outro serviço ou foi aberto com cookies de outra conta, o usuário pode voltar ao login ou enxergar a conta errada.

Como o SSO funciona

  1. O portal autenticado solicita ao WHM uma sessão para um usuário e serviço específicos.
  2. O servidor retorna uma URL temporária com token.
  3. O navegador abre a URL e recebe cookies da sessão.
  4. A sessão é destruída no logout ou expira; a documentação indica 15 minutos de inatividade para sessões temporárias.

Esse URL é uma credencial transitória. Não deve ser salvo, encaminhado, publicado ou colocado em sistema de analytics.

Erros comuns

  • aba antiga é restaurada com token já expirado;
  • link temporário foi aberto depois de muitos minutos;
  • usuário clicou duas vezes e tentou reutilizar o primeiro fluxo;
  • cookies de outra conta cPanel permanecem no mesmo hostname;
  • integração pediu serviço cpaneld quando queria webmaild;
  • conta foi migrada, suspensa, renomeada ou mudou de proprietário;
  • hora do portal e servidor está divergente;
  • proxy bloqueou cookie, caminho ou redirect.

Correção para o cliente

  1. Feche todas as abas do painel.
  2. Volte à Área do Cliente e confirme o serviço/domínio selecionado.
  3. Clique uma única vez no botão de acesso e aguarde.
  4. Se abrir conta errada, encerre a sessão antes de tentar outra.
  5. Teste janela privada para isolar cookies.
  6. Se o botão falhar, tente o login direto com a credencial correta apenas pelo hostname oficial.

Conta errada não é redirecionamento comum

O hostname pode hospedar muitas contas; o cookie define a sessão autenticada. Abrir outra sessão no mesmo navegador sem logout pode reaproveitar o usuário atual. Nunca trabalhe na conta exibida sem confirmar domínio e username no cabeçalho. Saia e gere uma sessão nova para o serviço correto.

Para revendedor ou administrador da integração

Use a função oficial create_user_session, informe usuário e serviço corretos (cpaneld, whostmgrd ou webmaild) e redirecione o navegador imediatamente. Não armazene senha do cliente quando SSO atende ao caso. Não grave URL/token completo em log ou banco e não tente prolongar a sessão reutilizando o mesmo link.

Validações do portal

  • confirme mapeamento entre produto, servidor e username;
  • bloqueie SSO para serviço cancelado ou usuário sem autorização;
  • valide retorno da API antes de redirecionar;
  • use HTTPS nas duas pontas;
  • não exponha mensagem interna da API ao cliente;
  • registre ID de correlação e horário, não o token.

Quando o acesso direto também falha

Se a senha direta é rejeitada, investigue credencial, cPHulk ou suspensão. Se a tela nem abre, investigue porta/firewall. Se apenas o SSO falha, concentre-se na integração e no estado da sessão — redefinir a senha pode ser desnecessário.

Veja token cpsess inválido, sessão expirada, cookies incompatíveis e The login is invalid.

Referências oficiais: cPanel — Guide to Single Sign On, WHM API — Create a temporary user session e cPanel — métodos de login.

Recursos relacionados

Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.

cpanel-sso, login-automatico-cpanel, create-user-session, sessao-temporaria, area-do-cliente
Este guia resolveu sua dúvida? Seu retorno ajuda a priorizar as próximas revisões.
Atendimento técnico

Não encontrou o resultado esperado?

Abra um chamado e envie a mensagem de erro completa, o domínio ou serviço afetado, o horário do teste e capturas de tela sem senhas.