- Spegnimento
- 23 settembre 2026 alle ore 10:03 UTC
- Autore
- Kamo
- Impegno
- d9c5480
EsignEnvelopeController's E' il momento giusto. check org iscrizione solo — nessun diritto di documento, nessuna autorizzazione, niente contesto-specifico. Qualsiasi membro del personale autenticato può elencare ogni busta nell'org (compreso EMPLOYMENT OFFER, e CLINICAL CONSENT/ RECORDS RELEASE AUTHORIZATION tipi di contesto riservati a un futuro modulo EHR), scaricare eseguito PDF e Certificato di Complezione, e annullare o rivendere l'invio di qualcun altro. Applica la stessa regola SignatureRequestsController si applica già alla firma della collezione richieste: VIEW DOCUMENTS per vedere una busta, EDIT DOCUMENTS per annullarla/rimandarla, sia via MemberRightsAppliedService, più l'autorizzazione di sessione del chiamante come soffitto sul fondo livello di sicurezza documentale del modello (COALESCE'd to PUBLIC, corrispondente a come ogni altro controllo di clearance in questo servizio tratta un livello mancante). Inoltre, una busta EMPLOYMENT OFFER necessita di una delle VIEW EMPLOYE, EDIT EMPLOYEES o MANAGE HRS SETTINGS — rispecchiare il LegalIssuedDocumentAccess di DocsService, il guardia sullo stesso artefatto eseguito ha raggiunto l'altro modo, attraverso il percorso di imaging generico. "Puoi vedere i documenti e-sign di questo org" e "può vedere la lettera di offerta di questo dipendente" sono diversi sovvenzioni, e niente dalla parte della busta ha fatto la seconda domanda prima. Non sono dati un equivalente lato EHR. proprio qui: grep attraverso la flotta non ha trovato nessun creatore dal vivo per loro (EMPLOYMENT OFFER è LegalEsignClient di DocsService; questi tre non hanno nessuno), e le note della sezione EHR di RoleRightType ogni diritto clinico è un cancello SECOND dietro un controllo di sicurezza questo servizio non ha modo di valutare. Hanno il soffitto di sdoganamento come tutto il resto. Chiunque infila il loro mittente deve decidere a destra allora — flagging questo piuttosto che indovinarlo. L'API interna (EsignInternalController, APIService/DocsService chiamate server-to-server, già gated dal proprio segreto condiviso — vedi il prossimo commit) è UNCHANGED: la sua lista org-only/get/... metodi sono tenuti come sovraccarichi separati il controller del personale non chiama, dal momento che questo è un diverso, già controllato confine fiduciario. Paginazione ("Paginate list if trivial" nella ricerca) è stato saltato: EnvelopeSummary[] è un semplice array oggi e cambiarlo a forma di pagina avrebbe rotto il contratto kamo-internal esistente per un prestazioni bello, non una soluzione di sicurezza. Nuovi test: EsignEnvelopeControllerTest (VIEW/EDIT DOCUMENTS gate) e EsignEnvelopeVisibilityTest (soffitto di pulizia, EMPLOYMENT OFFER nascosto senza diritto HR, elenco filtri ciò che non è visibile). UndeliveredInviteReporting Test aggiornato per le due nuove dipendenze costruttive.
