O botão de login automático da Área do Cliente ou do WHM usa Single Sign On (SSO) para criar uma sessão temporária no cPanel/Webmail sem revelar a senha da conta ao portal. Se o link expira, é reutilizado, pertence a outro serviço ou foi aberto com cookies de outra conta, o usuário pode voltar ao login ou enxergar a conta errada.
Como o SSO funciona
- O portal autenticado solicita ao WHM uma sessão para um usuário e serviço específicos.
- O servidor retorna uma URL temporária com token.
- O navegador abre a URL e recebe cookies da sessão.
- A sessão é destruída no logout ou expira; a documentação indica 15 minutos de inatividade para sessões temporárias.
Esse URL é uma credencial transitória. Não deve ser salvo, encaminhado, publicado ou colocado em sistema de analytics.
Erros comuns
- aba antiga é restaurada com token já expirado;
- link temporário foi aberto depois de muitos minutos;
- usuário clicou duas vezes e tentou reutilizar o primeiro fluxo;
- cookies de outra conta cPanel permanecem no mesmo hostname;
- integração pediu serviço
cpaneldquando queriawebmaild; - conta foi migrada, suspensa, renomeada ou mudou de proprietário;
- hora do portal e servidor está divergente;
- proxy bloqueou cookie, caminho ou redirect.
Correção para o cliente
- Feche todas as abas do painel.
- Volte à Área do Cliente e confirme o serviço/domínio selecionado.
- Clique uma única vez no botão de acesso e aguarde.
- Se abrir conta errada, encerre a sessão antes de tentar outra.
- Teste janela privada para isolar cookies.
- Se o botão falhar, tente o login direto com a credencial correta apenas pelo hostname oficial.
Conta errada não é redirecionamento comum
O hostname pode hospedar muitas contas; o cookie define a sessão autenticada. Abrir outra sessão no mesmo navegador sem logout pode reaproveitar o usuário atual. Nunca trabalhe na conta exibida sem confirmar domínio e username no cabeçalho. Saia e gere uma sessão nova para o serviço correto.
Para revendedor ou administrador da integração
Use a função oficial create_user_session, informe usuário e serviço corretos (cpaneld, whostmgrd ou webmaild) e redirecione o navegador imediatamente. Não armazene senha do cliente quando SSO atende ao caso. Não grave URL/token completo em log ou banco e não tente prolongar a sessão reutilizando o mesmo link.
Validações do portal
- confirme mapeamento entre produto, servidor e username;
- bloqueie SSO para serviço cancelado ou usuário sem autorização;
- valide retorno da API antes de redirecionar;
- use HTTPS nas duas pontas;
- não exponha mensagem interna da API ao cliente;
- registre ID de correlação e horário, não o token.
Quando o acesso direto também falha
Se a senha direta é rejeitada, investigue credencial, cPHulk ou suspensão. Se a tela nem abre, investigue porta/firewall. Se apenas o SSO falha, concentre-se na integração e no estado da sessão — redefinir a senha pode ser desnecessário.
Veja token cpsess inválido, sessão expirada, cookies incompatíveis e The login is invalid.
Referências oficiais: cPanel — Guide to Single Sign On, WHM API — Create a temporary user session e cPanel — métodos de login.
Recursos relacionados
Continue com tutoriais, ferramentas e serviços relacionados ao diagnóstico.