文档公开访问与签名
发布会为一个文档创建外部页面,不会打开整个文档区域。所有者设置模式、有效期、访问上限和接收者验证,并可撤销发布。
两个外部页面
/public-documents/:token:查看、下载文档,并在外部签名模式下填写字段和提交签名。/public-signature-sessions/:token:接收者获得的个人签名页面。
这些外部页面上的可见状态、拒绝原因、错误消息和日期取决于具体的门户
构建版本以及服务器响应。只有在目标语言中检查同一 deployed build 后,才能
判断界面已完成本地化;仅有 htmlLang 不能证明可见标签、错误文本或日期格式
的语言。状态、错误、日期和隐私检查未通过 exact-build same-locale review 前,
不要为这些路由发布 PNG/evidence,也不要暴露 token;公开的 ar 画面在单独的
RTL 审查完成前仍保持私有。
外部签名词典目前还没有覆盖所有语言:DE/ZH/ES/FR 的部分状态、操作和错误可能显示英文,KK/KY 可能显示俄文。因此签名目标仍为 planned/source-gated;htmlLang 不能证明可见文本的语言一致性。完成同语言审查前,不要发布 token、签名或真实文档。
如果发布策略允许,接收者无需门户账户。若要求接收者邮箱,只使用指定的本人地址,不要转发令牌来绕过验证。
如果 token 缺失、格式错误或找不到发布内容,请检查完整 URL,并向所有者索取
新的发布链接。/public-signature-sessions/:token 仅用于签名;需要打开、预览或
下载时使用 /public-documents/:token。文档加载后若签名上下文单独失败,重试一次,
然后联系所有者。
查看和下载
- 每次操作前检查名称、类型、版本、访问方式和有效期。
- 打开文档、预览和下载是不同操作;允许预览不代表同时允许下载。
- 不要反复刷新或下载,因为每次访问都可能消耗上限。如果文件、版本或接收者不符合预期,请停止并让所有者核对发布设置。
- 如果链接已过期、撤销或达到上限,或者文件尚未发布,请向所有者索取新链接。
外部签名
在 external_sign 模式下,页面显示请求状态、必填字段以及所有者选择的方式:点击确认、手写签名、上传签名文件或为该请求明确启用的其他方式。核对签名者姓名、邮箱以及文档和版本,填写必填字段并确认同意,只提交一次。已关闭、过期、取消、拒绝或完成的会话不得再次提交;应向所有者确认当前状态。
外部页面只显示获准的文档上下文、会话状态和安全的签名证据数量;它不授予编辑权限,也不会显示门户内部历史记录。
签署会话状态
只有签署会话处于活动状态且 submit 操作可用时,个人签署页才允许提交。状态为 completed、declined、expired、canceled 或 failed 后表单会禁用,刷新也不会再次提交。manual_upload 时由签署人在公开页面选择文件。客户外联网流程可能从关联 CRM 记录解析签署人,因此不一定要手动填写邮箱。
错误与安全
过期或撤销的链接、达到上限、文件尚未发布、关闭的会话以及接收者验证失败,都需要所有者或新链接。验证失败不是尝试他人邮箱的理由:确认指定地址,必要时请求新链接。成功或终态后不要重复提交,也不要把提示消息、页面加载或关闭的会话当作所有者已收到的证明。反馈中删除令牌和文档内容。不要在截图、工单或示例中公开真实令牌、生产文档、密码或个人数据。演示只使用合成文档和专用或已过期的链接;页面本身不代表签名具有法律效力或证明证据已按流程保存。
如果文档或会话是从已登录的 Extranet 打开的,错误页的主页按钮会返回 /extranet,而不是仅供员工使用的门户根目录。对外部接收者,它仍是普通的返回主页方式。这只是导航;不要因此再次提交签名。