Zugang schützen
Mit dem Passwortschutz von enerStage sieht Ihre Testumgebung nur, wer das Passwort kennt. Die Adresse einer Testumgebung ist zwar schwer zu erraten, aber wer sie erfährt, könnte den Shop sonst öffnen. Sinnvoll ist der Schutz deshalb vor allem, wenn Sie die Adresse an eine Agentur weitergeben oder in der Testumgebung echte Kundendaten liegen.
Stand: 24.09.2026 enerStage 1.14
Voraussetzungen
- enerStage ist installiert, wie unter Installieren beschrieben.
- In Plesk gibt es eine Datenbank für die Testumgebung, wie unter Testumgebung anlegen beschrieben.
Schritt 1: Testumgebung mit Passwortschutz aufbauen
Starten Sie enerStage mit der Option --protect, damit es beim Aufbau eine Anmeldeseite vor die Testumgebung schaltet:
./create-staging httpdocs/ db_name db_benutzer 'db_passwort' --protectDie übrigen Angaben sind dieselben wie beim Anlegen der Testumgebung. Gibt es bereits eine Testumgebung, baut enerStage sie dabei neu auf.
Schritt 2: Passwort notieren
Notieren Sie das Passwort, das enerStage am Ende unter „Ihre Testumgebung“ in der Zeile „Zugang“ anzeigt. enerStage speichert es nirgends im Klartext und kann es deshalb später nicht noch einmal anzeigen. Geben Sie das Passwort zusammen mit der Adresse an alle weiter, die in der Testumgebung arbeiten sollen.
Ergebnis
Wer die Testumgebung aufruft, sieht zuerst eine Anmeldeseite, auf der nur das Passwort eingegeben wird. Ein Benutzername ist nicht nötig. Jede Anmeldung gilt im selben Browser 24 Stunden lang. Der Schutz umfasst den gesamten Shop einschließlich der Administration, der Bilder und aller anderen Dateien.
Am Ende des Aufbaus ruft enerStage die Adresse der Testumgebung selbst auf und prüft, ob die Anmeldeseite erscheint. Erscheint sie nicht, nimmt es die Testumgebung vom Netz und meldet einen Fehler, damit keine ungeschützte Kopie als fertig gilt. Kann enerStage die Adresse vom Server aus nicht abrufen, steht unter „Hinweise“, dass Sie die Adresse im Browser öffnen sollen. Dort muss dann die Anmeldeseite erscheinen.
Wenn Sie die Testumgebung später neu aufbauen, bleibt der Passwortschutz mit dem bisherigen Passwort und den freigegebenen Pfaden erhalten, auch wenn Sie --protect dabei nicht angeben. Ihre Agentur meldet sich also weiter wie gewohnt an.
Neues Passwort erzeugen
Wenn das Passwort verloren gegangen ist oder jemand es nicht mehr kennen soll, erzeugen Sie ein neues, ohne die Testumgebung neu aufzubauen:
./create-staging --reset-password httpdocs/enerStage zeigt das neue Passwort einmalig an und beendet dabei alle bisherigen Anmeldungen. Auch wer gerade angemeldet ist, muss sich deshalb mit dem neuen Passwort erneut anmelden. Haben Sie mehrere Testumgebungen, nennt enerStage sie, und Sie geben mit --staging-dir an, welche gemeint ist, zum Beispiel --staging-dir=agentur. Den vollständigen Befehl für Ihre Testumgebung zeigt enerStage außerdem am Ende jedes Aufbaus unter „Hinweise“ an.
Passwortschutz entfernen
Wenn die Testumgebung wieder ohne Passwort erreichbar sein soll, ergänzen Sie beim nächsten Neuaufbau die Option --no-protect:
./create-staging httpdocs/ db_name db_benutzer 'db_passwort' --no-protectOhne diese Option bleibt ein vorhandener Passwortschutz beim Neuaufbau immer erhalten.
Pfade ohne Passwort freigeben
Wenn ein anderer Dienst die Testumgebung ohne Anmeldeseite erreichen muss, etwa eine Warenwirtschaft, die über die Schnittstelle von Shopware Daten abgleicht, geben Sie die benötigten Pfade mit --protect-allow frei. Mehrere Pfade trennen Sie mit Kommas. Vergeben Sie dabei mit --reset-admin-passwords neue Passwörter für die Administration, denn über /api meldet sich der Dienst mit den Zugangsdaten der Administration an, und diese stammen sonst aus Ihrem Liveshop und gelten dort weiterhin:
./create-staging httpdocs/ db_name db_benutzer 'db_passwort' --protect --protect-allow=/api --reset-admin-passwordsDie Pfade gelten relativ zur Adresse der Testumgebung, /api gibt also https://ihr-shop.de/staging-a3f19c2b7d4e/api und alles darunter frei. Geben Sie deshalb nur Pfade an, die der Dienst tatsächlich aufruft. Wenn Sie ohnehin mit --anonymize arbeiten, erhält die Administration bereits dadurch neue Passwörter.
Geben Sie einen Pfad frei, der die Administration mit öffnet, also /api, /admin oder einen kürzeren Pfad wie /, ohne neue Passwörter zu vergeben, bricht enerStage ab und nennt Ihnen beide Möglichkeiten: die Passwörter der Administration ersetzen lassen oder den Pfad weglassen.
Hintergrund
Damit niemand das Passwort durch Ausprobieren herausfindet, sperrt die Anmeldeseite einen Zugang nach fünf falschen Eingaben innerhalb von 15 Minuten für weitere 15 Minuten. Ein Klick auf „Anmelden“ ohne eingegebenes Passwort zählt dabei nicht als Fehlversuch. Suchmaschinen sehen nur die Anmeldeseite und können den Shop deshalb nicht aufnehmen. Unabhängig vom Passwortschutz teilt jede Testumgebung Suchmaschinen außerdem mit, dass sie nicht in die Suchergebnisse gehört.
Der Passwortschutz gehört zur Testumgebung selbst und verändert keine Dateien von Shopware. Er bleibt deshalb auch erhalten, wenn Sie in der Testumgebung ein Shopware-Update ausführen, und er gilt ebenso für den Updater von Shopware, der keine eigene Anmeldung hat. Ihr Browser merkt sich die Anmeldung nur für die Adresse der Testumgebung und schickt sie nicht an Ihren Liveshop.
Testumgebungen aus Version 1.13 oder älter
Bis Version 1.12 entfernte ein Shopware-Update in der Testumgebung den Passwortschutz ohne Meldung, und bis Version 1.13 galt eine Anmeldung, bis die Testumgebung neu aufgebaut wurde. Wenn Ihre Testumgebung mit einer dieser Versionen angelegt wurde, bauen Sie sie neu auf oder erzeugen Sie mit --reset-password ein neues Passwort. Dadurch erhält sie den heutigen Schutz, und alle Beteiligten melden sich einmal neu an.