Ir para o guia

Documentação 9.6.24

Conexão ao painel

Servidor e site alugado são recursos separados. Use Servidores e Sites para gerenciá-los.

Servidor correto#

Selecione o servidor antes de baixar ou copiar a licença. A bridge vem ligada por padrão; se não quiser pedidos de dados do painel para este servidor, use “Disable connection” no cartão Tosun Connect dele. Permita HTTPS de saída ao painel configurado. Nunca coloque segredos de gerenciamento no cliente.

Conexão pendente#

Confira licença, servidor, ordem do oxmysql, framework e console. Salvar configurações não comprova conexão. Faça uma leitura pequena antes de ações administrativas.

Configurar um site alugado#

Indique o nome e o endereço em Sites. É necessária uma assinatura paga ativa e uma vaga disponível. A base e as permissões são preparadas em segundo plano, sem instalar MySQL ou inserir uma senha da base. Atualize durante a configuração e abra o site quando estiver publicado. Se falhar, contacte o suporte antes de criar outro. A base do site é separada da base do jogo FiveM.

Separe conta, servidor e site#

Confirme conta e servidor antes de descarregar ou editar. Servidores liga AC; Sites gere páginas alugadas. Um domínio próprio abre o site principal ativo.

Uma definição inacessível pode indicar falta de permissão. O proprietário deve rever o papel; palavras-passe partilhadas e licenças alheias não resolvem isso. Com vários sites, confirme a ficha antes de editar.

Verifique a ligação por etapas#

Uma licença guardada não prova ligação ativa. Compare arranque local com o estado recente do painel.

  1. Confirme registo e licença com set em server.cfg do servidor.
  2. Inicie oxmysql e dependências do framework; corrija o primeiro erro.
  3. Verifique HTTPS de saída para o painel configurado. A ponte não exige expor MySQL à internet.
  4. A ponte vem ligada por padrão no painel e no servidor; não é preciso linha extra no server.cfg. Teste leitura suportada. Para desligá-la neste servidor, use “Disable connection” no cartão Tosun Connect. Esquema incompatível não significa base vazia.

Conclua a autenticação de dois fatores#

Inicie 2FA em Segurança. O QR é gerado localmente; leia-o ou introduza a chave manualmente. Confirme o código atual da aplicação para ativar.

A configuração dura dez minutos. Depois, recomece com a nova chave, sem misturar QR antigos. Se o código falhar, verifique o relógio do telefone e a conta do autenticador.

Guarde códigos de recuperação com segurança. Não envie QR, chave ou códigos ao suporte. Para ligação pendente, informe versão, última ligação, ID e erro de consola sem segredos.

Verifique separadamente leitura e edição#

Abrir uma página não implica permissão para guardar todas as suas definições. O painel verifica separadamente consulta, gestão de definições e gestão de integrações. A faturação também distingue consulta e gestão. Reveja o papel do utilizador e exceções individuais antes de tratar uma gravação recusada como interrupção do serviço.

Para quem apenas consulta registos, mantenha os direitos necessários a esse trabalho. Se o proprietário consegue uma operação recusada ao membro, compare permissões sobre o mesmo recurso selecionado. Não conceda direitos de faturação ou economia desnecessários só para um botão funcionar.

Alterações de economia pela ponte exigem papel de administrador e permissões de gestão de servidores e de economia. Uma leitura de jogadores correta não prova autorização de escrita. Trate a alteração destes direitos como decisão administrativa explícita e verifique o âmbito resultante.

Explique mudanças com o histórico de definições#

Antes de guardar, registe conta, separador, valor antigo, valor novo e hora. Atualizações bem-sucedidas geram registos de auditoria associados ao separador. Um administrador autorizado ou o suporte pode relacioná-los com um sintoma; não substituem uma cópia de segurança da configuração.

Se as notificações param após editar uma integração, compare a hora da mudança com a última notificação esperada. Se a marca muda na website errada, confirme a seleção antes de editar novamente. Identifique o campo pelo nome, retirando o seu segredo da nota e das capturas.

Altere apenas a definição investigada e verifique o efeito pretendido. Se inadequado, restaure o valor anterior conhecido e repita a verificação. Guardar um separador não valida credenciais externas, estado do pagamento ou a saúde completa do servidor de jogo.

Confirme o acesso após a passagem de responsabilidades#

Quando as responsabilidades mudarem, reveja contas e permissões junto com os recursos geridos. Use contas individuais para identificar quem executa uma ação. Se o administrador anterior conhece palavras-passe, segredos ou licenças descarregadas, pode ser necessária uma decisão separada de substituição de credenciais.

O novo administrador deve entrar com a sua conta e verificar apenas páginas necessárias. Confirme servidor e website selecionados. Garanta que alguém autorizado continua a gerir faturação e segurança; não teste a passagem cobrando um cartão ou alterando o saldo de um jogador.

Prepare um contacto de recuperação e guarde em segurança os códigos de reserva 2FA da conta. Confirme que materiais de suporte não contêm QR, chaves de configuração ou tokens de sessão. A passagem termina quando responsabilidade, acesso real e registo operacional coincidem, não ao encaminhar uma palavra-passe partilhada.

Defina acesso pelas tarefas do novo colega#

Liste tarefas e direitos de consulta ou gestão necessários. Os papéis ordenam-se user, support, mod, admin e owner; exceções individuais afetam resultado. Nome de papel não garante âmbito igual em todas as páginas. Perfil, jogadores, definições, faturação e segurança são responsabilidades diferentes.

Prepare matriz simples: tarefa, recurso, leitura, mudança e decisor. Quem consulta erros pode dispensar gestão de pagamentos; gestor de subscrição não precisa de intervir jogadores. Atualmente billing.view corresponde por padrão ao nível admin e billing.manage a owner, sujeito a exceções. Não alargue acesso alheio para facilitar testes.

O utilizador entra com sua conta e verifica recurso e acesso de modo controlado. Não teste recusas com cobrança ou saldo real. A matriz é seu registo operacional, não um novo modelo automático de permissões no painel.

Distinga código de reserva 2FA do diário#

Código temporário do authenticator e código de reserva após ativação têm funções distintas. Os de reserva pertencem à conta e consomem-se após uso correto. Não os trate como palavra-passe partilhada reutilizável. Antes de mudar telefone, confira recuperação; remover antigo não liga novo ao painel.

Sem aplicação disponível, use código próprio não usado pela opção de reserva na entrada. Palavra-passe correta não conclui segundo passo. Não espere reutilizar o mesmo código. Em recusa, confira uso anterior e conta em vez de adivinhar repetidamente.

Segurança pode mostrar quantidade restante, sem recuperar valores perdidos. Sem acesso nem material, consulte suporte sem presumir reposição automática imediata. Não envie palavra-passe, chave, QR ou código de reserva.

Altere a senha e encerre sessões separadamente#

A troca verifica a senha atual e exige que os dois campos novos coincidam. Ela atualiza a senha; não presuma que elimina todas as sessões abertas. As sessões em Security são registros separados, e remover uma afeta apenas a sessão escolhida da sua conta. Se deixou um computador da equipe, revise também seu acesso. Esses ajustes são diferentes da senha da base do site ou da chave de licença AC.

  1. Digite a mesma senha nova duas vezes e confira o resultado; nunca a inclua em suporte ou capturas.
  2. Confira sessões ativas e última atividade; remova as desconhecidas ou que já não usa.
  3. Sua lista não administra outro funcionário. Revise separadamente seu estado de usuário e permissões.
  4. Verifique o login normal em dispositivo conhecido e preserve acesso ao 2FA e códigos de recuperação. Trocar senha e desativar 2FA são ações separadas.

Confira permissões sem transações reais#

Consultar faturas, iniciar pagamentos e editar o site requer permissões diferentes. Por padrão billing.view começa em admin e billing.manage em owner; permissões individuais podem alterar isso. O nome do papel não basta. Confira primeiro acesso às páginas e ações visíveis. Não cancele faturas reais, pague, altere saldos ou puna jogadores apenas para testar. Verifique o alcance sem efeitos operacionais.

  1. Compare tenant, estado ativo, papel e permissões individuais com as tarefas; use a conta de cada pessoa.
  2. Reabra a página na sessão do usuário. Registre consulta de faturas e gestão de pagamentos separadamente.
  3. Se faltar uma opção, confira assinatura, estado do recurso e permissão separadamente; não dê owner só para exibir um botão.
  4. Reduza acessos inesperados e revise novamente. Visibilidade do menu não comprova todas as verificações do servidor.

Configure e teste a tela de banimento#

A tela de banimento mostra ao jogador banido uma página em tela cheia por alguns segundos antes de desconectá-lo: sua imagem ou vídeo do YouTube, um título, uma mensagem, o motivo do banimento se você quiser, o ID do banimento e uma contagem regressiva grande. Ela vem desativada e exige tosun-ac 9.6.15 ou mais recente; versões anteriores ignoram essas configurações e desconectam o jogador na hora. Funciona para banimentos do anticheat, do menu de administração no jogo, do console, de exports e do painel.

A contagem dura os segundos que você definir (de 3 a 15, padrão 8). Ao chegar a zero, o jogador é desconectado com a mensagem de banimento normal. O banimento já está registrado quando a tela abre; se o jogador fechar o jogo antes, ele continua valendo.

Durante a contagem, o jogador é levado para um mundo isolado só dele, fica congelado, perde as armas e tem as mensagens de chat bloqueadas. Quem conta o tempo é o servidor, não o jogo do jogador. Se o jogo não confirmar em até 3 segundos que a tela está sendo exibida, o jogador é desconectado imediatamente. Kicks emitidos pelo próprio tosun-ac não encurtam a contagem, e novas detecções normalmente são apenas registradas no log; em casos raros, pode surgir um segundo registro de banimento para o mesmo jogador. Um kick pelo txAdmin ou por outro recurso desconecta o jogador na hora; o banimento continua valendo.

Alguns vídeos do YouTube não podem ser incorporados porque o dono desativou a incorporação. Nesse caso, o vídeo não é reproduzido e o fundo mostra a mensagem de erro do próprio YouTube, enquanto o texto e a contagem aparecem normalmente. Use uma imagem. Links de imagem precisam começar com https:// e apontar para um domínio público. Links http, endereços IP e links com mais de 400 caracteres não são usados, e a tela mostra apenas texto.

  1. Abra Panel → AntiCheat settings e procure o cartão Tela de banimento. Ative-o e escolha uma duração entre 3 e 15 segundos.
  2. Escolha a mídia: envie uma imagem, informe um link de imagem https ou cole o link de um vídeo do YouTube. Um vídeo do YouTube é reproduzido em tela cheia como fundo atrás do texto (cortado para preencher a tela e escurecido na parte de baixo para o texto ficar legível, com o cartão de informações embaixo), enquanto uma imagem aparece ao lado do texto dentro desse cartão. Para vídeo, defina se ele começa sem som. Também é possível não usar mídia.
  3. Escreva um título (até 80 caracteres) e uma mensagem (até 300 caracteres). Os limites são os mesmos em qualquer idioma e alfabeto: letras acentuadas como á, ã, ç e é contam como um caractere. O contador e a pré-visualização do painel contam do mesmo jeito que o jogo. Se um campo ficar vazio, aparece o texto padrão no idioma do jogador.
  4. Defina se o motivo do banimento aparece. O ID do banimento aparece sempre, para que o jogador possa citá-lo em uma contestação.
  5. Salve. Se o painel conseguir se comunicar com o seu servidor, a mudança vale em poucos segundos. Caso contrário, o servidor a carrega na próxima sincronização de configurações, o que pode levar até 2 minutos com a configuração padrão (ts.ServerPerf.configSyncIntervalSec = 120). Espere esse tempo antes de testar.
  6. Teste com o comando de pré-visualização. Por padrão, o anticheat não bane a equipe, então não dá para testar provocando uma detecção em você mesmo. No console, informe o ID de um jogador; no jogo, o comando mostra a tela para você. A pré-visualização usa um ID de teste e não bane, não move nem desconecta ninguém. Ela também funciona antes de ativar a tela.
# Console do servidor (12 = ID do jogador):
banscreentest 12

# No jogo, com ACE tosunac.banscreen.test ou tosunac.admin:
/banscreentest

# server.cfg, exemplo: permitir a pré-visualização ao grupo admin
add_ace group.admin tosunac.banscreen.test allow

Primeiro acesso como dono do site#

Selecione seu site alugado no TosunDev e abra a gestão. Sem sessão, será pedido login e depois voltará à gestão. Para cadastro por e-mail use e-mail e senha válidos quando o site foi criado; alterações posteriores não são necessariamente sincronizadas.

  1. Confira o endereço com o aluguel selecionado.
  2. Teste login e retorno à gestão correta em uma janela privada.
  3. Associe o seu servidor FiveM; senha web, licença Tosun e senha MySQL são distintas.
  4. Use recuperação de conta e validação de propriedade, nunca senha compartilhada de administrador.

Verificar permissões e revogação#

ACE, identificadores de administradores e permissões do painel são verificados no servidor. all não é um identificador nem concede acesso. allowedIds usa license:..., discord:... ou fivem:... completos dos identificadores do jogador.

  1. Dê apenas as permissões necessárias a um administrador de teste.
  2. Remova a permissão do painel e teste o mesmo jogador; o novo intervalo padrão de consulta é cerca de cinco segundos.
  3. Confira permissões independentes ACE/admins.lua. Telemetria de jogadores online não concede acesso.
  4. Um jogador normal deve continuar bloqueado; use dados de teste para ações sensíveis.
ts.AdminMenu.allowedIds = {
    "license:YOUR_EXACT_PLAYER_IDENTIFIER",
    "discord:YOUR_DISCORD_USER_ID"
}
# Examples are placeholders, not grants.