Dokumentation 9.6.24
Panel-Verbindung
Server und gemietete Website sind getrennte Ressourcen. Server-Verbindungen unter Server, Websites unter Websites verwalten.
Richtigen Server auswählen#
Vor Download oder Lizenzkopie den Server auswählen. Die Bridge ist standardmäßig an; wer für diesen Server keine Datenabfragen aus dem Panel will, wählt „Disable connection“ auf der Karte Tosun Connect. Ausgehendes HTTPS zum konfigurierten Panel erlauben. Keine Datenbank- oder Verwaltungsschlüssel im Client-Code speichern.
Verbindung wartet#
Lizenz, Serverauswahl, oxmysql-Reihenfolge, Framework und Konsole prüfen. Gespeicherte Einstellungen beweisen keine aktive Verbindung. Vor Verwaltungsaktionen eine kleine Leseabfrage prüfen.
Eine gemietete Website einrichten#
Geben Sie unter Websites einen Namen und eine Adresse ein. Ein aktives kostenpflichtiges Abonnement und ein freier Website-Platz sind erforderlich. Datenbank und Berechtigungen werden im Hintergrund eingerichtet, ohne MySQL-Installation oder Datenbankpasswort. Aktualisieren Sie die Seite während der Einrichtung und öffnen Sie die Website nach der Veröffentlichung. Bei Fehlern kontaktieren Sie den Support, bevor Sie eine weitere Website erstellen. Die Website-Datenbank ist von der FiveM-Spieldatenbank getrennt.
Konto, Server und Website unterscheiden#
Prüfen Sie vor Downloads und Änderungen das Konto und den ausgewählten Server. Server verbinden die AC; Websites verwalten gemietete Seiten. Eine eigene Domain öffnet die primäre aktive Website.
Fehlender Zugriff auf Einstellungen kann ein Rechteproblem sein. Der Kontoinhaber soll die Rolle prüfen; fremde Lizenzen oder geteilte Administratorpasswörter lösen das nicht. Bei mehreren Websites vor Bearbeitung die richtige Karte wählen.
Verbindung schrittweise prüfen#
Eine gespeicherte Lizenz beweist keine aktive Verbindung. Prüfen Sie Startprotokoll und aktuelle Panel-Anzeige zusammen.
- Serverdatensatz und serverseitige set-Lizenz in server.cfg prüfen.
- oxmysql und Framework-Abhängigkeiten starten; den ersten Konsolenfehler beheben.
- Ausgehendes HTTPS zum konfigurierten Panel prüfen. Für die Brücke muss MySQL nicht öffentlich erreichbar sein.
- Die Brücke ist im Panel und auf dem Server standardmäßig aktiv; eine zusätzliche server.cfg-Zeile ist nicht nötig. Eine kleine unterstützte Leseabfrage testen. Abschalten für diesen Server: „Disable connection“ auf der Tosun-Connect-Karte. Eine nicht unterstützte Struktur ist keine leere Datenbank.
2FA vollständig einrichten#
Starten Sie 2FA unter Sicherheit. Der QR-Code entsteht lokal; scannen Sie ihn oder tragen Sie den angezeigten Schlüssel manuell ein. Erst die Bestätigung des aktuellen Authenticator-Codes aktiviert 2FA.
Die Einrichtung gilt zehn Minuten. Nach Ablauf neu starten und den neuen Schlüssel verwenden; alte und neue QR-Codes nicht vermischen. Bei abgelehnten Codes Telefonzeit und ausgewähltes Authenticator-Konto prüfen.
Backup-Codes sicher aufbewahren. QR, Schlüssel und Backup-Codes gehören nicht in Supportanfragen. Bei wartender Verbindung Version, letzte Verbindung und bereinigten Konsolenfehler mit Server-ID melden.
Anzeige- und Änderungsrechte getrennt prüfen#
Eine Seite öffnen zu können bedeutet nicht, jede Einstellung darauf speichern zu dürfen. Das Panel prüft Anzeige, Verwaltung und Integrationsverwaltung separat. Auch Abrechnung hat getrennte Anzeige- und Verwaltungsrechte. Prüfen Sie Rolle und individuelle Berechtigungsänderungen des betroffenen Nutzers, bevor Sie einen abgelehnten Speichervorgang als Dienstausfall bewerten.
Behalten Sie für Mitarbeiter, die nur Aufzeichnungen lesen sollen, die dafür nötigen Rechte bei. Kann der Kontoinhaber eine abgelehnte Aktion ausführen, vergleichen Sie Berechtigungen am selben ausgewählten Objekt. Gewähren Sie keine sachfremden Abrechnungs- oder Wirtschaftsrechte, nur damit eine Schaltfläche funktioniert.
Für Wirtschaftsänderungen über die Bridge verlangt die Implementierung eine Administratorrolle sowie Serververwaltungs- und Wirtschaftsverwaltungsrechte. Ein erfolgreicher Spieler-Lesezugriff beweist keine Schreibberechtigung. Behandeln Sie solche Berechtigungsänderungen als bewusste Verwaltungsentscheidung und prüfen Sie ihren tatsächlichen Umfang.
Änderungen anhand des Einstellungsverlaufs erklären#
Notieren Sie vor dem Speichern Konto, Registerkarte, alten Wert, neuen Wert und Zeitpunkt. Erfolgreiche Einstellungsänderungen erzeugen Audit-Einträge zur betreffenden Registerkarte. Damit können berechtigte Administratoren oder Support-Ermittler Symptome mit Änderungen abgleichen; diese Einträge ersetzen keine Sicherung der Konfiguration.
Enden Benachrichtigungen nach einer Integrationsänderung, vergleichen Sie deren Zeitpunkt mit der letzten erwarteten Nachricht. Ändert sich das Erscheinungsbild auf der falschen Website, prüfen Sie vor weiteren Änderungen die Auswahl. Beschreiben Sie das Feld mit seinem Namen und entfernen Sie geheime Werte aus Notizen und Screenshots.
Ändern Sie nur die untersuchte Einstellung und prüfen Sie das gewünschte Ergebnis. Ist es ungeeignet, stellen Sie den bekannten früheren Wert wieder her und wiederholen dieselbe Prüfung. Das Speichern einer Registerkarte bestätigt weder externe Zugangsdaten noch Zahlungsstatus oder den gesamten Zustand des Spielservers.
Zugriff nach einer Teamübergabe überprüfen#
Prüfen Sie bei veränderten Zuständigkeiten Konten, Berechtigungen und verwaltete Ressourcen gemeinsam. Verwenden Sie persönliche Konten, damit ausführende Personen zugeordnet werden können. Kennt ein ausscheidender Administrator Passwörter, Integrationsgeheimnisse oder heruntergeladene Lizenzen, kann eine gesonderte Entscheidung zum Austausch dieser Zugangsdaten nötig sein.
Der neue Administrator sollte sich mit seinem eigenen Konto anmelden und nur benötigte Seiten prüfen. Kontrollieren Sie die richtige Server- und Website-Auswahl. Stellen Sie sicher, dass Abrechnung und Kontosicherheit weiterhin zuständig verwaltet werden. Testen Sie die Übergabe nicht mit einer Kartenbelastung oder einer Änderung von Spieler-Guthaben.
Benennen Sie einen Wiederherstellungskontakt und speichern Sie die eigenen 2FA-Backupcodes sicher. Prüfen Sie Supportmaterial erneut auf QR-Codes, Einrichtungsschlüssel und Sitzungstoken. Die Übergabe ist abgeschlossen, wenn Zuständigkeit, tatsächlicher Zugriff und Betriebsnachweis übereinstimmen, statt lediglich ein gemeinsames Passwort weiterzuleiten.
Zugriff an den Aufgaben neuer Mitarbeiter ausrichten#
Listen Sie Aufgaben vor der Zugriffsvergabe auf und bestimmen Sie die benötigten Anzeige- oder Verwaltungsrechte. Standardrollen sind user, support, mod, admin und owner in aufsteigender Reihenfolge; individuelle Berechtigungen beeinflussen das Ergebnis. Ein Rollenname garantiert nicht auf jeder Seite denselben Umfang. Profil, Spieleraufzeichnungen, Servereinstellungen, Abrechnung und Sicherheit sind unterschiedliche Zuständigkeiten.
Erstellen Sie eine einfache Matrix aus Aufgabe, Ressource, Lese- und Änderungsbedarf sowie Entscheider. Wer Fehlerprotokolle prüft, benötigt möglicherweise keine Abrechnungsverwaltung. Der Abrechnungsverantwortliche muss keine täglichen Spieleraktionen durchführen. Aktuell ist billing.view standardmäßig der Admin-Stufe und billing.manage der Owner-Stufe zugeordnet, vorbehaltlich individueller Änderungen. Erweitern Sie fremde Rechte nicht für einen bequemeren Test.
Der Nutzer soll mit seinem eigenen Konto die gewünschte Ressource und erforderlichen Zugriff kontrolliert prüfen. Testen Sie verweigerte Änderungen nicht mit echten Belastungen oder Guthabenänderungen. Die Matrix ist Ihr Betriebsnachweis, keine neue automatische Berechtigungsvorlage im Panel.
2FA-Backupcodes von täglichen Anmeldecodes unterscheiden#
Temporäre Authenticator-Codes und nach Aktivierung ausgegebene Backupcodes haben unterschiedliche Zwecke. Backupcodes gehören zum Konto und werden nach erfolgreicher Nutzung verbraucht. Verwenden Sie sie nicht als wiederverwendbares gemeinsames Passwort im Teamchat. Prüfen Sie vor einem Telefonwechsel Ihre Wiederherstellungsunterlagen; Entfernen des alten Geräts verbindet das neue nicht mit dem Panel.
Ist die App nicht verfügbar, nutzen Sie einen ungebrauchten eigenen Code über die Backupcode-Option bei der Anmeldung. Ein korrektes Passwort schließt den zweiten Schritt nicht ab. Erwarten Sie keine zweite Nutzung desselben Codes. Prüfen Sie bei Ablehnung frühere Verwendung und Kontozuordnung statt fortlaufendem Raten.
Die Sicherheitsseite kann die verbleibende Anzahl anzeigen, aber keine verlorenen Werte daraus zurückgewinnen. Besprechen Sie fehlenden Zugang und fehlende Unterlagen mit dem Support, ohne sofortiges automatisches Zurücksetzen anzunehmen. Senden Sie weder Passwort noch Einrichtungsschlüssel, QR-Bild oder Backupcode.
Passwort ändern und Sitzungen getrennt schließen#
Beim Passwortwechsel werden das aktuelle Passwort und die Übereinstimmung beider neuen Eingaben geprüft. Der Passwortdatensatz wird geändert; nehmen Sie nicht an, dass sämtliche offenen Sitzungen verschwinden. Sitzungen unter Security sind eigene Datensätze. Das Entfernen betrifft nur die gewählte Sitzung Ihres Kontos. Haben Sie einen alten Teamrechner verlassen, prüfen Sie dessen Zugang zusätzlich zum neuen Passwort. Website-Datenbankpasswort und AC-Lizenzschlüssel sind andere Einstellungen.
- Neues Passwort zweimal identisch eingeben und Speicherergebnis prüfen; nicht in Supportnachrichten oder Bilder aufnehmen.
- Aktive Sitzungen und letzte Aktivität prüfen; unbekannte oder ungenutzte Sitzungen gezielt entfernen.
- Ihre Sitzungsliste verwaltet keinen anderen Mitarbeiter. Dessen Benutzerstatus und Berechtigungen getrennt prüfen.
- Normale Anmeldung auf bekanntem Gerät bestätigen und Zugang zu 2FA sowie Ersatzcodes erhalten. Passwortwechsel und 2FA-Deaktivierung sind verschiedene Vorgänge.
Berechtigungen ohne echte Transaktionen prüfen#
Rechnungsansicht, Zahlungsstart und Websitegestaltung brauchen verschiedene Rechte. Standardmäßig gilt billing.view ab admin, billing.manage ab owner; individuelle Rechte können das ändern. Der Rollenname allein genügt nicht. Zuerst Seitenzugriff und sichtbare Aktionen prüfen. Keine echten Rechnungen stornieren, Zahlungen auslösen, Guthaben ändern oder Spieler sanktionieren, nur um Rechte zu testen. Ziel ist die Prüfung des Zugriffs ohne betriebliche Folgen.
- Tenant, aktiven Benutzerstatus, Rolle und Einzelrechte mit der Aufgabenliste vergleichen; das persönliche Konto verwenden.
- Die Seite in der Sitzung des Benutzers erneut öffnen. Rechnungsansicht und Zahlungsverwaltung separat dokumentieren.
- Fehlt eine Option, Abonnementbedingungen, Ressourcenstatus und benötigtes Recht getrennt prüfen; nicht allein für eine Schaltfläche owner vergeben.
- Unerwarteten Zugriff begrenzen und erneut prüfen. Menüsichtbarkeit belegt nicht sämtliche serverseitigen Prüfungen.
Ban-Bildschirm einrichten und testen#
Der Ban-Bildschirm zeigt einem gebannten Spieler einige Sekunden lang eine Vollbildseite, bevor die Verbindung getrennt wird: Ihr Bild oder YouTube-Video, einen Titel, eine Nachricht, auf Wunsch den Bangrund, die Ban-ID und einen großen Countdown. Er ist standardmäßig aus und erfordert tosun-ac 9.6.15 oder neuer; ältere Versionen ignorieren diese Einstellungen und trennen den Spieler sofort. Er gilt für Bans durch das Anticheat, das Adminmenü im Spiel, die Konsole, Exports und das Panel.
Der Countdown läuft so viele Sekunden, wie Sie einstellen (3 bis 15, Standard 8). Bei null wird der Spieler mit der normalen Ban-Nachricht getrennt. Der Ban ist bereits gespeichert, wenn der Bildschirm erscheint; schließt der Spieler das Spiel vorher, bleibt der Ban bestehen.
Während des Countdowns wird der Spieler in eine eigene, abgeschottete Welt verschoben und eingefroren, seine Waffen werden entfernt und seine Chatnachrichten blockiert. Die Zeit zählt der Server, nicht das Spiel des Spielers. Bestätigt das Spiel nicht innerhalb von 3 Sekunden, dass der Bildschirm angezeigt wird, wird der Spieler sofort getrennt. Kicks von tosun-ac selbst verkürzen den Countdown nicht, und neue Erkennungen werden normalerweise nur protokolliert; in seltenen Fällen kann für denselben Spieler ein zweiter Ban-Eintrag entstehen. Ein Kick über txAdmin oder eine andere Ressource trennt den Spieler dagegen sofort; der Ban bleibt bestehen.
Manche YouTube-Videos lassen sich nicht einbetten, weil der Eigentümer das Einbetten deaktiviert hat. Das Video läuft dann nicht, und im Hintergrund erscheint die Fehlermeldung von YouTube; Text und Countdown werden normal angezeigt. Verwenden Sie in diesem Fall ein Bild. Bildlinks müssen mit https:// beginnen und auf einen öffentlichen Domainnamen zeigen. http-Links, IP-Adressen und Links mit mehr als 400 Zeichen werden nicht verwendet; der Bildschirm zeigt dann nur Text.
- Öffnen Sie Panel → AntiCheat settings und dort die Karte Bann-Bildschirm. Schalten Sie sie ein und wählen Sie eine Dauer zwischen 3 und 15 Sekunden.
- Wählen Sie das Medium: ein Bild hochladen, einen https-Bildlink eintragen oder einen YouTube-Videolink einfügen. Ein YouTube-Video läuft im Vollbild als Hintergrund hinter dem Text (auf Bildschirmgröße zugeschnitten und unten abgedunkelt, damit der Text lesbar bleibt; die Infokarte steht unten), ein Bild erscheint dagegen in dieser Karte neben dem Text. Legen Sie bei einem Video fest, ob es stumm startet. Sie können auch ganz auf Medien verzichten.
- Schreiben Sie einen Titel (bis zu 80 Zeichen) und eine Nachricht (bis zu 300 Zeichen). Die Grenzen gelten in jeder Sprache und Schrift gleich; auch Umlaute wie ä, ö, ü und ß zählen als ein Zeichen. Zähler und Vorschau im Panel zählen genauso wie das Spiel. Bleibt ein Feld leer, erscheint der Standardtext in der Sprache des Spielers.
- Legen Sie fest, ob der Bangrund angezeigt wird. Die Ban-ID wird immer angezeigt, damit der Spieler sie bei einem Einspruch nennen kann.
- Speichern Sie. Erreicht das Panel Ihren Server, gilt die Änderung nach wenigen Sekunden. Sonst lädt der Server sie bei der nächsten Synchronisierung der Einstellungen; mit der Standardkonfiguration (ts.ServerPerf.configSyncIntervalSec = 120) kann das bis zu 2 Minuten dauern. Warten Sie so lange, bevor Sie testen.
- Testen Sie mit dem Vorschaubefehl. In der Standardeinstellung bannt das Anticheat keine Admins und Teammitglieder; ein Test, bei dem Sie selbst eine Erkennung auslösen, funktioniert also nicht. In der Konsole geben Sie eine Spieler-ID an; im Spiel zeigt der Befehl den Bildschirm Ihnen selbst. Die Vorschau nutzt eine Test-ID und bannt, verschiebt oder trennt niemanden. Sie funktioniert auch, bevor der Bildschirm eingeschaltet ist.
# Serverkonsole (12 = Spieler-ID):
banscreentest 12
# Im Spiel, mit ACE tosunac.banscreen.test oder tosunac.admin:
/banscreentest
# server.cfg, Beispiel: Vorschau für die Admin-Gruppe erlauben
add_ace group.admin tosunac.banscreen.test allowErste Anmeldung als Website-Eigentümer#
Wählen Sie Ihre gemietete Website in TosunDev und öffnen Sie die Website-Verwaltung. Ohne Sitzung folgt die Anmeldung; danach geht es zur Verwaltung zurück. Bei E-Mail-Registrierung gelten E-Mail und Passwort zum Zeitpunkt der Website-Erstellung. Spätere Passwortänderungen müssen nicht automatisch übernommen werden.
- Website-Adresse und Mietdatensatz vergleichen.
- Anmeldung und Rückkehr zur richtigen Verwaltung in einem privaten Browserfenster prüfen.
- Website mit dem eigenen FiveM-Server verbinden; Website-Passwort, Lizenz und MySQL-Passwort getrennt behandeln.
- Bei Problemen Kontowiederherstellung und Eigentumsprüfung nutzen, kein gemeinsames Administratorpasswort.
Menürechte vergeben und Entzug prüfen#
ACE, Administrator-IDs und Panel-Freigaben werden serverseitig geprüft. all allein ist weder ID noch Freigabe. allowedIds benötigt vollständige license:..., discord:... oder fivem:... aus der Spieler-ID-Liste des Servers.
- Testadministrator mit den erforderlichen Rechten prüfen.
- Panel-Freigabe entfernen und denselben Spieler erneut prüfen; die neue Standardabfrage läuft ungefähr alle fünf Sekunden.
- Unabhängige ACE/admins.lua-Freigaben ebenfalls prüfen. Online-Spieler-Telemetrie ist keine Berechtigung.
- Ein normaler Testspieler muss abgewiesen bleiben; sensible Aktionen nur mit Testdaten prüfen.
ts.AdminMenu.allowedIds = {
"license:YOUR_EXACT_PLAYER_IDENTIFIER",
"discord:YOUR_DISCORD_USER_ID"
}
# Examples are placeholders, not grants.