Documentation 9.6.24
Connexion au panel
Serveur et site loué sont distincts. Utilisez Serveurs pour l’anticheat et Sites web pour le site.
Choisir le bon serveur#
Choisissez le serveur avant téléchargement ou copie de licence. Le bridge est activé par défaut ; si vous ne voulez pas de demandes de données du panel pour ce serveur, utilisez « Disable connection » sur sa carte Tosun Connect. Autorisez HTTPS sortant vers le panel configuré. Aucun secret de gestion dans le code client.
Connexion en attente#
Vérifiez serveur, licence, ordre oxmysql, framework et console. Enregistrer un réglage ne prouve pas la connexion. Testez une petite lecture avant les opérations administratives.
Configurer un site loué#
Saisissez un nom et une adresse dans Sites web. Un abonnement payant actif et une place disponible sont nécessaires. La base et les autorisations sont préparées en arrière-plan, sans installer MySQL ni saisir de mot de passe de base. Actualisez pendant la configuration et ouvrez le site après sa publication. En cas d’échec, contactez le support avant de créer un autre site. La base du site est distincte de la base du jeu FiveM.
Distinguer compte, serveur et site#
Vérifiez le compte et le serveur sélectionné avant téléchargement ou modification. Serveurs relie l’AC; Sites gère les pages louées. Un domaine personnalisé ouvre le site principal actif.
Un paramètre inaccessible peut signaler un droit manquant. Le propriétaire doit vérifier le rôle; partager des mots de passe ou employer une licence tierce ne résout pas ce problème. Avec plusieurs sites, vérifiez la carte avant modification.
Contrôler la connexion par étapes#
Une licence enregistrée ne prouve pas une connexion active. Comparez le démarrage local et l’état récent du panneau.
- Vérifiez l’enregistrement et la licence serveur avec set dans server.cfg.
- Démarrez oxmysql et les dépendances du framework; corrigez la première erreur.
- Vérifiez HTTPS sortant vers le panneau configuré. Le pont ne nécessite pas d’exposer MySQL à internet.
- Le pont est actif par défaut côté panneau et serveur ; aucune ligne server.cfg supplémentaire n’est nécessaire. Testez une lecture compatible. Pour le couper sur ce serveur, utilisez « Disable connection » sur la carte Tosun Connect. Un schéma non pris en charge ne signifie pas une base vide.
Terminer la double authentification#
Lancez 2FA dans Sécurité. Le QR est généré localement; scannez-le ou saisissez la clé manuellement. Confirmez le code actuel de l’application pour activer 2FA.
La configuration dure dix minutes. Après expiration, recommencez avec la nouvelle clé, sans mélanger un ancien QR. En cas de refus, contrôlez l’heure du téléphone et le compte de l’authentificateur.
Conservez les codes de secours en lieu sûr. N’envoyez ni QR, ni clé, ni codes à l’assistance. Pour une connexion en attente, transmettez version, dernière connexion, identifiant serveur et erreur de console expurgée.
Vérifier séparément consultation et modification#
Pouvoir ouvrir une page n’autorise pas à enregistrer tous ses réglages. Le panneau distingue consultation, gestion des réglages et gestion des intégrations. La facturation possède aussi des droits séparés de consultation et de gestion. Examinez rôle et dérogations individuelles avant de considérer un enregistrement refusé comme une panne.
Pour un membre qui consulte seulement des données, conservez les droits nécessaires à ce travail. Si le propriétaire réussit une opération refusée au membre, comparez leurs droits sur la même ressource sélectionnée. N’accordez pas des droits de facturation ou d’économie inutiles pour faire fonctionner un bouton.
Les modifications économiques via le pont nécessitent un rôle administrateur et les droits de gestion des serveurs et de l’économie. Une lecture de joueurs réussie ne prouve pas qu’une écriture est autorisée. Traitez toute extension de ces droits comme une décision administrative explicite et vérifiez sa portée.
Expliquer un changement avec l’historique des réglages#
Avant d’enregistrer, notez compte sélectionné, onglet, ancienne valeur, nouvelle valeur et heure. Les mises à jour réussies génèrent des traces d’audit associées à l’onglet. Un administrateur autorisé ou le support peut les rapprocher d’un symptôme ; elles ne remplacent pas une sauvegarde de configuration.
Si les notifications cessent après une modification d’intégration, comparez son heure à la dernière notification attendue. Si l’identité visuelle change sur le mauvais site, vérifiez la sélection avant une nouvelle modification. Désignez le champ par son nom, en retirant sa valeur secrète des notes et captures.
Changez uniquement le réglage étudié et vérifiez l’effet prévu. Si le résultat ne convient pas, rétablissez la valeur connue et répétez le même contrôle. L’enregistrement d’un onglet ne valide pas les accès externes, le statut du paiement ou la santé complète du serveur de jeu.
Vérifier les accès après une passation#
Quand les responsabilités changent, examinez comptes et autorisations avec les ressources gérées. Utilisez des comptes individuels pour identifier l’auteur des actions. Si l’administrateur sortant connaît un mot de passe, un secret d’intégration ou une licence téléchargée, une décision distincte de remplacement peut être nécessaire.
Le nouvel administrateur doit se connecter avec son compte et vérifier les seules pages utiles à sa mission. Confirmez serveur et site sélectionnés. Assurez-vous qu’une personne autorisée gère toujours facturation et sécurité ; ne testez pas la passation par un débit bancaire ou une modification du solde d’un joueur.
Préparez un contact de récupération et conservez les codes de secours 2FA du compte en sécurité. Vérifiez l’absence de QR, clés de configuration et jetons de session dans les documents de support. La passation est terminée quand responsabilité, accès réel et document d’exploitation concordent, pas après simple transmission d’un mot de passe partagé.
Définir les accès par tâches du nouveau collègue#
Listez les tâches puis les droits de consultation ou gestion nécessaires. Les rôles se classent user, support, mod, admin et owner ; les exceptions individuelles influencent le résultat. Le nom de rôle ne garantit pas la même portée partout. Profil, joueurs, réglages, facturation et sécurité représentent des responsabilités différentes.
Préparez une matrice simple : tâche, ressource, lecture, modification et décideur. Un lecteur de journaux peut ne pas avoir besoin de gérer les paiements ; le gestionnaire d’abonnement ne doit pas forcément intervenir auprès des joueurs. Les valeurs actuelles associent billing.view au niveau admin et billing.manage à owner, sous réserve d’exceptions. N’élargissez pas des accès inutiles pour faciliter un test.
Le collègue se connecte avec son compte et vérifie ressource et accès de façon contrôlée. Ne testez pas un refus avec un vrai débit ou solde joueur. Cette matrice est votre suivi, pas un nouveau modèle automatique de permissions du panneau.
Distinguer code de secours 2FA et code quotidien#
Code temporaire de l’authenticator et code de secours après activation servent des besoins différents. Les codes de secours appartiennent au compte et sont consommés après usage réussi. Ne les traitez pas comme mot de passe partagé réutilisable. Avant un changement de téléphone, vérifiez vos moyens de récupération ; retirer l’ancien ne relie pas le nouveau au panneau.
Sans application disponible, utilisez un code personnel inutilisé via l’option de secours de connexion. Le bon mot de passe ne termine pas la deuxième étape. Le même code ne doit pas fonctionner deux fois. En cas de refus, vérifiez usage précédent et compte au lieu de deviner sans arrêt.
La page Sécurité peut indiquer le nombre restant, sans retrouver les valeurs perdues. Sans accès ni documents, contactez le support sans supposer une réinitialisation immédiate automatique. N’envoyez ni mot de passe, clé, QR ni code de secours.
Changer le mot de passe et fermer les sessions séparément#
Le changement vérifie le mot de passe actuel et la concordance des deux nouvelles saisies. Il modifie l’enregistrement du mot de passe ; ne supposez pas qu’il efface toutes les sessions ouvertes. Les sessions de Security sont distinctes et leur suppression vise seulement la session choisie de votre compte. Si vous avez quitté un ordinateur d’équipe, examinez aussi son accès. Ces réglages diffèrent du mot de passe de base du site et de la clé AC.
- Saisissez deux fois le même nouveau mot de passe et vérifiez l’enregistrement ; ne le joignez jamais au support ou aux captures.
- Examinez sessions actives et dernière activité ; supprimez celles inconnues ou inutilisées.
- Votre liste de sessions ne gère pas un collègue. Vérifiez séparément son état utilisateur et ses droits.
- Confirmez la connexion normale sur un appareil connu et conservez accès à la 2FA et aux codes de secours. Changement de mot de passe et désactivation 2FA sont distincts.
Vérifier les droits sans transaction réelle#
Lire les factures, lancer un paiement et modifier le site demandent des droits différents. Par défaut billing.view commence à admin et billing.manage à owner ; les droits individuels peuvent modifier cela. Le nom du rôle ne suffit pas. Vérifiez d’abord accès aux pages et actions visibles. Ne testez pas les droits en annulant une vraie facture, payant, modifiant un solde ou sanctionnant un joueur. Vérifiez le périmètre sans conséquence opérationnelle.
- Comparez tenant, état actif, rôle et droits individuels aux tâches ; utilisez le compte personnel de chacun.
- Rouvrez la page dans la session de l’utilisateur. Consignez séparément consultation des factures et gestion des paiements.
- Si une option manque, examinez abonnement, état de ressource et droit requis séparément ; n’accordez pas owner pour afficher un bouton.
- Réduisez les accès inattendus et revérifiez. La visibilité du menu ne prouve pas tous les contrôles serveur.
Configurer et tester l’écran de bannissement#
L’écran de bannissement affiche au joueur banni une page plein écran pendant quelques secondes avant sa déconnexion : votre image ou vidéo YouTube, un titre, un message, le motif du bannissement si vous le souhaitez, l’ID du bannissement et un grand compte à rebours. Il est désactivé par défaut et nécessite tosun-ac 9.6.15 ou plus récent ; les versions antérieures ignorent ces réglages et déconnectent le joueur immédiatement. Il s’applique aux bannissements de l’anticheat, du menu d’administration en jeu, de la console, des exports et du panneau.
Le compte à rebours dure le nombre de secondes choisi (3 à 15, 8 par défaut). À zéro, le joueur est déconnecté avec le message de bannissement habituel. Le bannissement est déjà enregistré quand l’écran s’ouvre : fermer le jeu plus tôt ne l’annule pas.
Pendant le compte à rebours, le joueur est placé dans un monde isolé qui lui est propre et figé ; ses armes sont retirées et ses messages de chat bloqués. C’est le serveur qui compte le temps, pas le jeu du joueur. Si le jeu ne confirme pas dans les 3 secondes que l’écran est affiché, le joueur est déconnecté immédiatement. Les kicks émis par tosun-ac lui-même ne raccourcissent pas le compte à rebours, et les nouvelles détections sont normalement seulement journalisées ; dans de rares cas, un second enregistrement de bannissement peut être créé pour le même joueur. Un kick depuis txAdmin ou une autre ressource déconnecte en revanche le joueur immédiatement ; le bannissement reste en place.
Certaines vidéos YouTube ne peuvent pas être intégrées, car leur propriétaire a désactivé l’intégration. La vidéo n’est alors pas lue et l’arrière-plan affiche le message d’erreur de YouTube, tandis que le texte et le compte à rebours s’affichent normalement. Utilisez une image dans ce cas. Les liens d’image doivent commencer par https:// et viser un nom de domaine public. Les liens http, les adresses IP et les liens de plus de 400 caractères ne sont pas utilisés : l’écran n’affiche alors que du texte.
- Ouvrez Panel → AntiCheat settings, puis la carte Écran de bannissement. Activez-la et choisissez une durée entre 3 et 15 secondes.
- Choisissez le média : téléversez une image, saisissez un lien d’image https ou collez le lien d’une vidéo YouTube. Une vidéo YouTube est lue en plein écran en arrière-plan, derrière le texte (recadrée pour remplir l’écran et assombrie en bas pour que le texte reste lisible, la carte d’informations étant placée en bas), tandis qu’une image s’affiche à côté du texte dans cette carte. Pour une vidéo, indiquez si elle démarre sans le son. Vous pouvez aussi n’utiliser aucun média.
- Saisissez un titre (80 caractères au plus) et un message (300 caractères au plus). Ces limites sont les mêmes dans toutes les langues et tous les alphabets : une lettre accentuée (é, è, à, ç…) compte pour un caractère. Le compteur et l’aperçu du panneau comptent de la même façon que le jeu. Un champ laissé vide affiche le texte par défaut dans la langue du joueur.
- Choisissez d’afficher ou non le motif du bannissement. L’ID du bannissement est toujours affiché, pour que le joueur puisse le citer dans une contestation.
- Enregistrez. Si le panneau peut joindre votre serveur, la modification s’applique en quelques secondes. Sinon, le serveur la charge à la prochaine synchronisation des réglages, ce qui peut prendre jusqu’à 2 minutes avec la configuration par défaut (ts.ServerPerf.configSyncIntervalSec = 120). Attendez ce délai avant de tester.
- Testez avec la commande d’aperçu. Par défaut, l’anticheat ne bannit pas le staff : vous ne pouvez donc pas tester en déclenchant une détection sur vous-même. Dans la console, indiquez l’ID d’un joueur ; en jeu, la commande vous affiche l’écran. L’aperçu utilise un ID de test et ne bannit, ne déplace ni ne déconnecte personne. Il fonctionne aussi avant l’activation de l’écran.
# Console serveur (12 = ID du joueur) :
banscreentest 12
# En jeu, avec l’ACE tosunac.banscreen.test ou tosunac.admin :
/banscreentest
# server.cfg, exemple : autoriser l’aperçu au groupe admin
add_ace group.admin tosunac.banscreen.test allowPremière connexion du propriétaire du site#
Sélectionnez votre site loué dans TosunDev puis ouvrez sa gestion. Sans session, vous êtes envoyé vers la connexion, puis revenez à la gestion. Pour une inscription par e-mail, utilisez les identifiants valides lors de la création du site; les changements ultérieurs ne sont pas nécessairement synchronisés.
- Vérifiez l’adresse du site et le contrat sélectionné.
- Testez connexion et retour vers la bonne gestion dans une fenêtre privée.
- Reliez votre propre serveur FiveM; mot de passe web, licence Tosun et mot de passe MySQL sont distincts.
- Utilisez récupération du compte et contrôle de propriété, sans mot de passe administrateur partagé.
Vérifier les droits et leur retrait#
ACE, identifiants administrateur et droits du panneau sont vérifiés côté serveur. all ne constitue ni identifiant ni autorisation. allowedIds attend license:..., discord:... ou fivem:... complets issus des identifiants du joueur.
- Accordez le minimum nécessaire à un administrateur de test.
- Retirez le droit du panneau et réessayez avec ce joueur; la nouvelle interrogation par défaut est d’environ cinq secondes.
- Vérifiez aussi les droits indépendants ACE/admins.lua. La télémétrie des joueurs en ligne ne donne aucun droit.
- Un joueur normal doit rester refusé; testez les actions sensibles avec des données de test.
ts.AdminMenu.allowedIds = {
"license:YOUR_EXACT_PLAYER_IDENTIFIER",
"discord:YOUR_DISCORD_USER_ID"
}
# Examples are placeholders, not grants.