- user.service.ts: findById/update/deactivate/delete bekommen einen Pflicht-Mandanten und laufen ueber forTenant(); create/update uebersetzen die plattformweite Eindeutigkeitsverletzung (P2002) in eine deutsche Konfliktmeldung ohne Halter/Mandant zu nennen; zwei neue Methoden (findAllForPlatformAdmin, findByIdForPlatformAdmin) bilden die Plattform-Administratorsicht als Schleife ueber alle Mandanten mit je einem gebundenen Lesezugriff nach; findByUsername bleibt bewusst ungebunden, Kopfkommentar richtiggestellt (Anmeldeweg laeuft seit Etappe 1 ueber SECURITY-DEFINER-Funktionen, kein Aufrufer mehr) - admin-seed.service.ts: Erstanlage-Pruefung bleibt ungebunden (mit Begruendung), Erstanlage des Administrators bindet an den unmittelbar zuvor angelegten Mandanten (Befund J-Korrektur); P2002 bei der Anlage wird wie "Administrator existiert bereits" behandelt statt den Start abzubrechen -- jeder andere Fehler bricht weiterhin ab - user.controller.ts: die vier Aufrufstellen der geaenderten Signaturen auf currentUser.tenantId umgestellt (Signatur-Minimalanpassung; die Rollenlogik inkl. Plattform-Administratorsicht folgt in Aufgabe 3) - Zwei-Klienten-Nachweis in beiden Testdateien (Muster groups.service.spec.ts), Falsifizierungsnachweis fuer beide Bereiche durchgefuehrt und zurueckgenommen (siehe SUMMARY) - docs/mandantentrennung-zugriffsklassifikation.md: Zwischenstand fuer (user.service.ts, user) und (admin-seed.service.ts, user) auf gemischt korrigiert, neue Zeile (user.service.ts, tenant) ergaenzt -- volle Klassenkorrektur mit Begruendung sowie die vier handgepflegten Uebersichtstabellen folgen in Aufgabe 3 - .planning/WINDOWS.md: offener Eintrag fuer die plattformweite Eindeutigkeit von username/email (Produktentscheidung fuer Etappe 3) - 802 Tests gruen (13 neue in user.service.spec.ts, 4 neue in admin-seed.service.spec.ts), Typpruefung sauber, Wegwerf-Werkzeug meldet weiterhin alle 53 Pruefungen bestanden Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01AMASaSxv5QMY7RncqZriRR
Tessera — Anleitungen
Tessera ist eine Plattform, auf der verschiedene Arbeitswerkzeuge — genannt Module — an einer Stelle zusammenlaufen. Statt zwischen mehreren Anwendungen zu wechseln, meldet man sich einmal an und findet alles in derselben Oberfläche: ein einstellbares Dashboard, eine Seitenleiste mit den freigeschalteten Modulen und einen Marktplatz, über den weitere hinzukommen.
Diese Sammlung richtet sich an vier verschiedene Leserkreise. Suchen Sie sich den passenden heraus — die Anleitungen überschneiden sich bewusst kaum.
| Anleitung | Für wen | Worum es geht |
|---|---|---|
| Für Anwender | alle, die mit Tessera arbeiten | Anmelden, Dashboard einrichten, Module benutzen |
| Für Administratoren | wer Tessera einrichtet | Benutzer, Gruppen, AD-Anbindung, Freigaben, SMTP |
| Für den Betrieb | wer die Server betreut | Installieren, neue Fassungen einspielen, Sicherungen, Fehlersuche |
| Für Entwickler | wer an Tessera mitbaut | Aufbau, Modulsystem, Berechtigungen, Konventionen |
Daneben liegt das CI/CD-Runbook, das die Einrichtung der Bau-Pipeline in Gitea beschreibt. Es richtet sich an dieselben Leute wie die Betriebsanleitung, deckt aber nur den Weg vom Quelltext zum fertigen Abbild ab.
Ebenfalls dabei: Mandantentrennung auf Datenbankebene, das sich an dieselben Leute wie die Betriebsanleitung richtet und ausschliesslich die Datenbankrolle behandelt, mit der Tessera verbindet (WINDOWS #18).
Die drei Dinge, die am häufigsten Zeit kosten
Wenn Sie nur wenig lesen wollen — diese drei Punkte haben in der Praxis am meisten Verwirrung gestiftet:
1. Die Anmeldung läuft über den Benutzernamen, nicht über die E-Mail-Adresse. Das Feld heißt „Benutzername". Wer stattdessen seine E-Mail-Adresse einträgt, kommt nicht hinein — ohne dass eine hilfreiche Meldung erscheint. Es sieht aus wie ein kaputter Login, ist aber nur das falsche Feld.
2. „Aktiviert" und „freigegeben" sind zwei verschiedene Dinge. Ein Modul wird zuerst für das Unternehmen aktiviert und danach einzelnen Gruppen oder Personen freigegeben. Sehen Sie ein Modul im Marktplatz, aber nicht in Ihrer Seitenleiste, fehlt die zweite Stufe — wenden Sie sich an Ihre Administration. Details in der Administrationsanleitung.
3. Beim Ausrollen genügt docker compose up -d nicht.
Ohne --force-recreate laufen die alten Container weiter, obwohl ein neues
Abbild heruntergeladen wurde — ohne jede Fehlermeldung. Das Einspielen wirkt
erfolgreich, ist es aber nicht. Der genaue Ablauf samt Kontrollbefehl steht in
der Betriebsanleitung.
Zum Stand dieser Anleitungen
Sie wurden gegen den tatsächlichen Quelltext geschrieben, nicht aus der Planung abgeleitet. Beschriftungen von Schaltflächen und Feldern sind wörtlich aus den Sprachdateien der Oberfläche übernommen, damit sie zu dem passen, was auf dem Bildschirm steht.
Zwei Einschränkungen, die Sie kennen sollten:
- Wo eine Aussage sich nicht aus dem Quelltext belegen ließ — etwa eine Einstellung, die von Hand auf dem Server ergänzt wurde — steht ein Hinweis im Text statt einer Vermutung.
- Tessera wird derzeit ausschließlich intern eingesetzt. Die Trennung mehrerer Mandanten ist in der Architektur angelegt, aber nicht Gegenstand dieser Anleitungen.