Przejdź do głównej zawartości

Konta i zaproszenia zespołu

Operator dołącza do organizacji wyłącznie przez zaproszenie właściciela lub managera. Nie ma publicznej rejestracji domu weselnego.

Cykl zaproszenia

Zaproszenie zawiera e-mail, rolę, organizację, token i termin. Przyjęcie:

  1. weryfikuje token i czas ważności;
  2. waliduje hasło mechanizmem Django;
  3. tworzy albo aktualizuje użytkownika;
  4. tworzy członkostwo w organizacji;
  5. oznacza zaproszenie jako wykorzystane;
  6. wydaje pierwszą sesję.

Zapraszanie osoby

Właściciel lub manager podaje e-mail i rolę. Jeśli użytkownik jest już członkiem organizacji, API zwraca konflikt. Ponowne zaproszenie tego samego adresu aktualizuje token i termin oczekującego zaproszenia.

Link aktywacyjny ustawia hasło

Traktuj link zespołu jak sekret. Przekazuj go bezpośrednio właściwej osobie i nie wklejaj do publicznego kanału.

Obecność zespołu

Członek może oznaczyć swoją obecność i krótki status, np. „wejście główne” albo „odprawa z kuchnią”. Ta obecność dotyczy zespołu obiektu i jest niezależna od check-inu gości.

Odebranie dostępu

Panel administracyjny do pełnego zarządzania sesjami i członkostwem jest elementem hardeningu. W sytuacji pilnej administrator techniczny może usunąć członkostwo lub token od strony backendu. Operacja powinna zostać odnotowana.

Zasady minimalne

  • nie twórz wspólnego konta „recepcja”;
  • nadaj najniższą wystarczającą rolę;
  • po sezonowej współpracy usuń dostęp;
  • nie przesyłaj haseł e-mailem;
  • używaj menedżera haseł;
  • po utracie urządzenia zgłoś unieważnienie sesji.

Macierz uprawnień znajduje się w Role i uprawnienia.