Zur Dokumentation springen
Wissensdatenbank

Einladungen

Mit jemandem teilen, der noch kein Konto hat, und ihn einladen lassen.

Details

  • Jedes Hinzufügen ist eine Einladung, ob hinter der Adresse ein OpenEmail-Konto steckt oder nicht. Sie trägt die Rolle, die Adressen und die ganzen Domains, die damals gewählt wurden, das Annehmen erzeugt also genau den angefragten Zugriff statt bloßer Mitgliedschaft, sowohl aus Einstellungen → Mitglieder als auch über Teilen in einer Adresszeile. Niemand landet in einem Workspace, den er nicht angenommen hat.
  • Eine offene Einladung gewährt nichts. Sie ist weder eine Mitgliedszeile noch eine Adressfreigabe, und kein Berechtigungspfad im Produkt liest sie. Die Person ist für jede Prüfung eine Fremde, bis zu dem Moment, in dem sie annimmt, und das ist die einzige Stelle, an der aus einer Einladung je Zugriff wird. Deshalb listet der Mitgliederbildschirm sie getrennt von den Menschen auf, unter einer Überschrift, die sagt, was sie bekommen werden, und nicht, was sie haben.
  • Der Link besteht aus 256 Bit Zufall, und die Datenbank speichert nur einen geschlüsselten Hash davon, ein entwendetes Backup liefert also keine funktionierende Einladung. Sie läuft nach vierzehn Tagen ab, und zum Einlösen müssen beide Hälften zusammenpassen: Den Link zu besitzen beweist, dass jemand an diese Adresse gesendete Mail gelesen hat, und als diese Adresse angemeldet zu sein beweist, wer da annimmt. Als jemand anderes angemeldet zu sein ist die Ablehnung, die Menschen tatsächlich trifft, und der Bildschirm nennt beide Adressen und bietet an, sich abzumelden und zu wechseln, statt jemanden herausfinden zu lassen, in welchem Konto er gerade ist.
  • Die Mail zu ignorieren ist ebenfalls keine Sackgasse. Wer eingeladen wurde und sich eine Woche später selbst anmeldet, findet die Einladung im Workspace-Menü und in der Workspace-Übersicht wartend vor, mit einer Schaltfläche Annehmen, solange sie offen ist. Sich mit einer anderen Adresse anzumelden bewirkt nichts, und die Einladung bleibt offen.
  • Einladungen lassen sich zurückziehen, was den Link sofort tötet, oder erneut senden, was einen neuen Link prägt, die vierzehn Tage neu startet und den alten ausmustert. Zweimal fragen frischt die erste Einladung auf, statt zwei zu senden. Die Grenzen darauf dienen dem Missbrauchsschutz und sind keine Platzbegrenzung, Mitglieder sind unbegrenzt und werden nie je Person abgerechnet. Eine Nachricht alle zehn Minuten an eine bestimmte Adresse, hundert offene Einladungen je Workspace und zweihundert gesendete an einem rollierenden Tag, gezählt je Workspace und je Person. Der Zähler lebt in einem nur anhängbaren Journal statt an den Einladungen selbst, eine zurückzuziehen, die benannte Rolle zu löschen oder den Workspace zu löschen gibt das Kontingent also nicht zurück.
  • POST /members auf der API tut dasselbe wie der Bildschirm: Es antwortet mit 202 und der Einladung statt mit einem Mitglied, wem die Adresse auch gehört, und PATCH sowie die Freigabeaufrufe funktionieren nur bei jemandem, der schon drin ist.