Sur un serveur Minecraft, tout le monde ne doit pas pouvoir tout faire : sans contrôle des accès, un seul griefeur peut ruiner des semaines de jeu. La whitelist et un système de permissions bien pensé règlent ce problème. Voici comment les mettre en place, étape par étape.
La whitelist d’un serveur Minecraft est votre première ligne de défense : elle décide qui peut se connecter, point. Couplée à un bon système de permissions, elle transforme un serveur ouvert à tous les vents en un espace maîtrisé, où chacun a exactement les droits qu’il doit avoir. Ce tutoriel vous montre comment activer et configurer les deux, sans jargon inutile.
Activer la whitelist en quelques commandes
La whitelist (liste blanche) restreint l’accès aux seuls comptes que vous autorisez. C’est la base de tout serveur privé ou semi-privé.
Depuis la console du serveur ou en jeu (en tant qu’opérateur), les commandes essentielles sont :
/whitelist on- active la liste blanche : seuls les joueurs autorisés peuvent se connecter./whitelist add Pseudo- ajoute un joueur à la liste./whitelist remove Pseudo- retire un joueur./whitelist list- affiche les joueurs autorisés./whitelist reload- recharge la liste après une modification manuelle du fichier.
Une fois activée, toute personne absente de la liste reçoit un message de refus à la connexion. C’est immédiat et sans configuration lourde.
Bon à savoir : la whitelist se base sur l'UUID du compte, pas seulement sur le pseudo. Un joueur qui change de pseudo reste donc autorisé. À l'inverse, en mode online, personne ne peut usurper un pseudo whitelisté avec un compte non authentifié.
Comprendre les opérateurs (OP)
Avant les permissions fines, Minecraft propose un système simple : le statut d’opérateur. Un OP a accès à toutes les commandes d’administration (kick, ban, gamemode, etc.).
/op Pseudoaccorde le statut d’opérateur./deop Pseudole retire.
Le piège : le statut OP est tout ou rien. Un opérateur peut absolument tout faire, y compris détruire votre serveur. À réserver donc à vous-même et à une poignée d’administrateurs de confiance - jamais à un simple modérateur.
Pour donner des droits intermédiaires (par exemple, autoriser un modérateur à expulser sans lui donner accès aux commandes de création), il faut passer à un vrai système de permissions par plugin.
Mettre en place un plugin de permissions
Sur un serveur Paper ou Spigot, un plugin de permissions vous laisse créer des groupes et attribuer des droits précis à chacun. C’est la pierre angulaire d’un serveur bien organisé.
Le principe est toujours le même :
- Installez le plugin de permissions dans le dossier
plugins, puis redémarrez. - Créez des groupes : par exemple
joueur,vip,modérateur,admin. - Attribuez des permissions à chaque groupe sous forme de nœuds (par exemple un nœud autorisant la commande de téléportation, un autre le mode vol).
- Affectez les joueurs à leur groupe.
Les permissions s’expriment en nœuds (comme essentials.fly ou worldedit.*). Vous pouvez en autoriser un précisément, ou en accorder une famille entière avec un caractère générique. C’est cette granularité qui fait toute la différence.
Concevoir une hiérarchie de rôles claire
Un bon système de permissions n’est pas une liste interminable de droits : c’est une hiérarchie lisible. Voici un modèle qui fonctionne pour la plupart des serveurs.
| Groupe | Droits typiques |
|---|---|
| Joueur | Commandes de base, accès au monde |
| VIP | Cosmétiques, petits avantages, kits |
| Modérateur | Expulser, avertir, gérer le chat |
| Admin | Bannir, gérer les groupes, configuration |
| Fondateur (OP) | Tous les droits, sans restriction |
Quelques principes pour que ça tienne dans le temps :
- Donnez le minimum nécessaire à chaque rôle. On peut toujours ajouter un droit ; en retirer un mal placé est plus délicat.
- Faites hériter les groupes : un modérateur hérite des droits du joueur, un admin de ceux du modérateur. Vous évitez de tout redéfinir.
- Documentez vos groupes dans un fichier à part, pour vous y retrouver quand l’équipe grandit.
Compléter avec d’autres protections
La whitelist et les permissions gèrent l’accès et les droits, mais la sécurité d’un serveur se joue aussi ailleurs :
- Anti-grief : un plugin de protection de zones empêche la destruction des constructions par les joueurs autorisés mais malintentionnés.
- Journalisation : un plugin qui enregistre les actions permet d’annuler un grief et d’identifier son auteur.
- Protection réseau : la sécurité applicative ne remplace pas la défense réseau. Pour le volet anti-attaque, lisez Protéger son serveur Minecraft des DDoS.
Sur un hébergement Minecraft géré, l’installation des plugins se fait en quelques clics depuis le panneau, et vous gardez un accès console complet pour piloter la whitelist en direct.
Les erreurs à éviter
Même avec les bons outils, quelques maladresses reviennent souvent et affaiblissent la sécurité d’un serveur. Voici celles à connaître :
- Donner le statut OP à la légère : un opérateur peut tout faire. Réservez-le à vous-même et à une ou deux personnes de confiance, jamais à un modérateur.
- Empiler les permissions sans logique : une liste de droits accordés au cas par cas devient vite ingérable. Mieux vaut une hiérarchie de groupes claire dès le départ.
- Oublier l’héritage : redéfinir tous les droits pour chaque groupe est une perte de temps et une source d’erreurs. Faites hériter les rôles les uns des autres.
- Laisser la whitelist désactivée « le temps d’un test » : c’est souvent dans ces fenêtres qu’un intrus s’invite. Activez-la dès que le serveur est en ligne.
- Négliger les sauvegardes : un système de permissions ne protège pas d’une erreur ou d’un grief. Une sauvegarde régulière reste votre filet de sécurité.
Prendre dix minutes pour poser une structure propre au lancement vous épargne des heures de réparation plus tard.
Tester sa configuration
Une fois la whitelist et les groupes en place, vérifiez que tout fonctionne comme prévu avant d’ouvrir le serveur :
- Connectez-vous avec un compte non whitelisté (ou demandez à un ami) pour confirmer que l’accès est bien refusé.
- Testez chaque rôle : un joueur de base ne doit pas accéder aux commandes de modération, un modérateur ne doit pas pouvoir bannir si ce n’est pas prévu.
- Vérifiez les nœuds génériques : un caractère générique mal placé peut accorder bien plus de droits que voulu.
- Relisez vos groupes après chaque ajout de plugin, car certains plugins introduisent leurs propres permissions.
Cette vérification rapide évite la mauvaise surprise du joueur qui découvre une commande qu’il n’aurait jamais dû avoir.
En résumé
| Niveau | Outil |
|---|---|
| Qui peut se connecter | Whitelist (/whitelist on) |
| Administration totale | Statut OP (/op) |
| Droits intermédiaires | Plugin de permissions + groupes |
| Anti-grief & traçabilité | Plugins de protection et de logs |
Sécuriser un serveur Minecraft, c’est superposer les bonnes couches : la whitelist filtre l’entrée, les permissions définissent ce que chacun peut faire, et les plugins anti-grief protègent les constructions. Mettez ces trois éléments en place dès le départ, et votre serveur restera maîtrisé, quelle que soit la taille de votre communauté.
