Quando serve resettare la password admin
La password dell'utente admin di Plesk e' la chiave d'accesso principale al pannello: permette di gestire tutti i siti, le sottoscrizioni, i clienti e le configurazioni del server. Capita però' di smarrirla, di doverla cambiare dopo un sospetto accesso indesiderato o semplicemente di voler ripristinare l'accesso dopo aver ereditato la gestione di un server.
Fortunatamente Plesk offre diversi metodi per recuperare o resettare la password admin senza dover reinstallare il pannello.
Metodo 1: recupero da SSH con il comando plesk login
Il modo più' rapido per accedere a Plesk senza conoscere la password e' utilizzare il comando plesk login via SSH. Questo comando genera un'URL one-time che permette di entrare nel pannello e poi cambiare la password dall'interfaccia.
ssh root@server.tuodominio.it plesk login
L'output mostra due URL, uno con l'IP pubblico e uno con l'hostname. Aprire uno dei link in un browser per accedere automaticamente come admin.
Metodo 2: visualizzare la password in chiaro
Plesk memorizza la password admin in forma recuperabile. Da SSH:
plesk bin admin --show-password
Il comando restituisce la password attuale. Funziona solo se eseguito come root direttamente sul server.
Metodo 3: impostare una nuova password
Per cambiare la password senza vedere quella attuale:
plesk bin admin --set-password -passwd 'NuovaPassword123!'
La password deve rispettare i requisiti di complessita' configurati nel pannello (lunghezza minima, caratteri speciali, maiuscole/minuscole). Se non rispetta i criteri il comando restituisce errore.
Metodo 4: reset tramite variabile ambiente
Se i metodi precedenti falliscono, e' possibile forzare il reset utilizzando una password temporanea via variabile d'ambiente:
export PSA_PASSWORD='Temporanea123!' /usr/local/psa/bin/init_conf -u -passwd "$PSA_PASSWORD" unset PSA_PASSWORD
Questo metodo bypassa eventuali blocchi e funziona anche con database corrotti.
Metodo 5: reset su Windows Server
Su server Windows con Plesk il comando equivalente da Prompt come Amministratore e':
"%plesk_bin%\plesk.exe" bin admin --set-password -passwd "NuovaPassword123!"
Verificare l'accesso dopo il reset
Dopo il cambio password, aprire il browser sull'URL del pannello (di solito https://server.tuodominio.it:8443) e accedere con username admin e la nuova password. Se l'accesso non funziona, verificare che:
- Il servizio Plesk sia attivo (
service psa status) - La porta 8443 sia raggiungibile dal proprio IP
- Non ci siano regole fail2ban che bloccano l'accesso
Sbloccare un'IP bannato
Se dopo troppi tentativi falliti l'IP e' stato bannato da fail2ban:
plesk bin ip_ban --unban-ip TUO.IP.PUB.BLI
Best practice di sicurezza
Dopo il reset:
- Attivare l'autenticazione a due fattori per l'utente admin
- Limitare l'accesso al pannello a IP specifici
- Usare password lunghe almeno 16 caratteri
- Non condividere la password admin: creare account utente dedicati
Recupero credenziali del database PSA
In casi estremi (database PSA corrotto, perdita totale dell'accesso) si puo' recuperare la password leggendo direttamente il database. Plesk memorizza le credenziali in /etc/psa/.psa.shadow:
cat /etc/psa/.psa.shadow
Il file contiene la password del database admin di Plesk. Con quella password si puo' accedere al MySQL interno:
MYSQL_PWD=$(cat /etc/psa/.psa.shadow) mysql -uadmin psa
Trovare la password admin nel DB
Una volta dentro MySQL:
SELECT login, account_id FROM sys_users WHERE login='admin'; SELECT password FROM accounts WHERE id=<account_id>;
La password e' memorizzata in forma criptata reversibile (non hash bcrypt). Plesk include uno strumento per decifrarla:
/usr/local/psa/admin/sbin/plesk_password
Limitare i tentativi di accesso
Per ridurre il rischio di brute force sull'utente admin, in Tools & Settings → Security Policy impostare:
- Account lockout dopo N tentativi falliti
- Lockout duration (es. 30 minuti)
- Password expiration (es. 90 giorni)
- Password history (impedisce riuso ultime 5 password)
Attivazione 2FA per admin
Plesk Obsidian supporta Two-Factor Authentication via app authenticator (Google Authenticator, Authy):
- Loggarsi come admin
- Profile picture → My Profile → Security
- Cliccare Enable Two-Factor Authentication
- Scansionare il QR code con l'app
- Inserire il codice di verifica
- Salvare i codici di recupero in luogo sicuro
Sicurezza: backup della password
Una volta resettata la password admin, salvarla in un password manager sicuro (1Password, Bitwarden, KeePass). Non scriverla mai in chiaro su file di testo, email o messaggi. Su un team con più' amministratori, considerare l'uso di un vault condiviso.
Differenza tra utente admin e altri amministratori
Plesk distingue tra l'utente admin (account di default) e altri amministratori secondari creabili da Tools & Settings → Additional Administrator Accounts. La password admin si resetta con i comandi visti; le password degli altri amministratori si gestiscono dall'interfaccia o via API.
Limitare l'accesso al pannello
Oltre alla password, e' consigliabile restringere l'accesso al pannello (porte 8443/8447) a IP autorizzati. In Tools & Settings → Restrict Administrative Access aggiungere gli IP fidati. Le richieste da altri IP vengono rifiutate prima ancora del prompt di login.
Audit log
Plesk registra ogni login admin in Tools & Settings → Action Log. Visionare periodicamente l'audit log per individuare accessi sospetti: orario inconsueto, IP non riconosciuto, modifiche bulk.
Quando contattare il supporto
Se nessuno dei metodi descritti funziona (es. file di sistema corrotti, partizione root piena, MySQL down), e' necessario aprire un ticket con il supporto Plesk (per server con licenza commerciale) o con il provider del server. Il supporto puo' guidare attraverso procedure più' invasive come il rebuild del database PSA da backup.
Hai bisogno di aiuto?
Se vuoi gestione Plesk dal team di G Tech Group, scrivici tramite il modulo di contatto.