Konto und Betrieb · Kapitel 20
Als Betreiber
Das erste Konto auf eurem Server ist der Betreiber, weitere Betreiber kannst du ernennen. Als Betreiber verwaltest du Konten und stellst den Server ein, aber du siehst keine Einträge: Jedes Tagebuch gehört nur seinem Menschen. Deine Werkzeuge findest du im Kontomenü unter „Einstellungen“; andere Konten sehen diesen Punkt nicht.
Die zehn Reiter
| Reiter | wofür |
|---|---|
| Konten | wer nexdiary nutzt, Einladungen, Speicher je Person |
| Anmeldung | „Bereit fürs Internet?“, öffentliche Adresse, Passwort, zweiter Faktor, Anmeldeanbieter |
| ein Mailserver für Einladungen und Links | |
| KI | welche KI die Familie nutzen kann, wenn überhaupt |
| Immich | ob und zu welchen Immich-Adressen der Server Verbindung aufnehmen darf |
| Web Push | Nachrichten aufs Handy |
| Sicherung | Sicherungen und Hauptschlüssel, siehe Sicherung |
| Sprachen | weitere Sprachen als JSON-Datei |
| Log | was der Server getan hat, ohne Inhalte von Einträgen |
| API | ob Konten API-Token anlegen dürfen, siehe API |
Konten verwalten
Unter „Konten“ steht jede Person mit Rolle und Anmeldeart, dazu „zweiter Faktor an“, „eine Weile gesperrt“ nach zu vielen falschen Versuchen, oder „gesperrt“. Neben jedem Konto stehen der Knopf „Link zum Zurücksetzen schicken“ und ein Menü mit drei Punkten („Mehr für …“):
- „Zum Betreiber machen“ und „Zum Mitglied machen“ geben oder nehmen die Einstellungen. Auch ein Betreiber sieht die Tagebücher der anderen nie.
- „Zweiten Faktor entfernen“ ist für ein verlorenes Handy: Code, Passkeys und Wiederherstellungscodes gehen weg, alle Geräte werden abgemeldet, die Person bekommt Bescheid und richtet den zweiten Faktor bei der nächsten Anmeldung neu ein.
- „Überall abmelden“ meldet jedes Gerät des Kontos ab.
- „Sperren“ lässt jemanden nicht mehr herein, offene Sitzungen enden sofort. „Entsperren“ geht jederzeit.
- „Konto löschen“ löscht das Konto mit allem, was dazugehört. Das lässt sich nicht zurückholen. Mitglieder können ihr Konto nicht selbst löschen, darum bitten sie dich.
Die meisten dieser Schritte fragen dein Passwort noch einmal. Dich selbst kannst du weder sperren noch löschen noch zum Mitglied machen. Neue Leute holst du mit „Jemanden einladen“ dazu, wie im Kapitel Einladen beschrieben.
Unter der Liste steht die Karte „Speicher je Person“. Ab Werk darf jede Person 5 GB belegen, 0 heißt unbegrenzt. Gezählt wird alles, was jemand ablegt: Fotos, Seiten, Notizen, Werte, Vorlagen und verschickte Zeitkapseln samt Fotos.
Wenn jemand nicht mehr hereinkommt
Niemand setzt ein Passwort für eine andere Person. Stattdessen bekommt die Person einen Link und wählt ihr Passwort selbst.
- „Link zum Zurücksetzen schicken“
Neben dem Konto drücken. Bei einem Konto, das sich nur über den Anmeldeanbieter anmeldet, heißt der Knopf „Link für ein Passwort schicken“.
- Mit deinem Passwort bestätigen
nexdiary fragt einmal nach deinem eigenen Passwort.
- Den Link weitergeben
Ist Mail eingerichtet und hat das Konto eine Adresse, geht der Link per Mail hinaus. Sonst zeigt nexdiary ihn dir genau einmal, und du gibst ihn selbst weiter, etwa per Nachricht an Ruth.
Der Link gilt einmal und 24 Stunden. Danach meldet sich die Person auf allen Geräten neu an; ihr zweiter Faktor bleibt, und ihr Tagebuch bleibt lesbar, denn es hängt nicht an ihrem Passwort. Hast du dein eigenes Passwort vergessen, hilft das Kapitel Sicherung weiter.
KI und Immich erlauben
Beides ist ab Werk aus. Unter „KI“ wählst du statt „Keine KI“ ein lokales Modell im eigenen Netz, etwa mit Ollama, oder einen Dienst, der die OpenAI-Schnittstelle spricht, und drückst „Speichern und ausprobieren“. Was dabei hinausgeht, steht auf der Seite KI. Den Schalter „Automatisches Ausformulieren erlauben“ lässt du aus, solange niemand den Entwurf am Morgen will.
Unter „Immich“ schaltest du „Immich erlauben“ ein und trägst bei „Erlaubte Immich-Adressen“ je Zeile einen Host ein, am besten mit Port, etwa immich.example.com:2283. Danach verbindet jede Person ihr eigenes Immich. In der Kontenliste nimmst du einzelne Personen mit den Haken „KI erlaubt“ und „Immich erlaubt“ wieder aus.
Mail und Web Push
Unter „Mail“ trägst du „Server“, „Port“ (ab Werk 587), „Verschlüsselung“ (STARTTLS, TLS oder keine), „Benutzer“, Passwort und „Absender“ ein und probierst es mit „Testmail an“ und „Senden“ aus. Darüber schickt nexdiary Einladungen, Links zum Zurücksetzen, den Bescheid bei einer neuen Anmeldung und den Bescheid, dass ein zweiter Faktor entfernt wurde. Alle Mails sind englisch und enthalten nie etwas aus einem Tagebuch. Ohne Mailserver schickt nexdiary keine Mails, und du gibst Links selbst weiter.
Web Push ist von Anfang an eingerichtet. Unter „Web Push“ kannst du einen „Kontakt für die Push-Dienste“ eintragen, eine Probe an deine eigenen Geräte schicken („Probe an meine Geräte“) und unter „Weitere Push-Dienste“ einen Dienst erlauben, wenn ein Browser einen anderen als die von Google, Mozilla, Apple und Microsoft nutzt. „Neu erzeugen“ macht ein neues Schlüsselpaar und meldet dabei alle Geräte der Familie ab.
Bereit fürs Internet?
Ganz oben unter „Anmeldung“ prüft nexdiary sich selbst, jedes Mal, wenn du die Seite öffnest. Acht Punkte stehen dort mit „erfüllt“, „prüfen“ oder „offen“, und jeder sagt, was zu tun ist:
- „Öffentliche Adresse mit https“ und „Zweiter Faktor für alle“
- „Dein eigenes Konto“ hat einen zweiten Faktor
- „Schutz vor Raten“ und „Einträge verschlüsselt“
- „Sitzungen und Cookies“ und „Hinter dem Proxy“
- „Hauptschlüssel gesichert“
Darunter stellst du die „Öffentliche Adresse“ ein, unter der man nexdiary erreicht, „Anmeldung mit Passwort“ und „Zweiten Faktor verlangen“, beides ab Werk an, und einen Anmeldeanbieter wie authentik.
Anmelden über einen Anbieter
Wer schon einen Anmeldedienst wie authentik betreibt, kann nexdiary daran anschließen. Dann steht auf der Anmeldeseite ein Knopf „Mit … anmelden“ mit dem Namen, den du wählst. Ab Werk ist kein Anbieter eingerichtet.
- „authentik in einem Schritt“: Du trägst die „Adresse von authentik“ und ein „API-Token“ ein, das Anwendungen anlegen darf, und drückst „Einrichten“. nexdiary legt Anbieter und Anwendung in authentik selbst an und trägt danach seine eigenen Einstellungen ein. Das Token wird nur dafür benutzt und nicht gespeichert. Wer kein Token herausgeben will, nimmt „Stattdessen Blueprint herunterladen“.
- Jeder andere Anbieter: In der Karte „OpenID Connect“ trägst du „Aussteller (Issuer)“, „Client-ID“, „Client-Geheimnis“ und den „Name auf dem Knopf“ ein. Die „Weiterleitungsadresse für den Anbieter“ zeigt dir nexdiary dort an.
- „Neue Personen bekommen ein Konto“ ist ab Werk aus. Dann kommen über den Anbieter nur eingeladene oder schon verknüpfte Konten herein.
- Der zweite Faktor: Auch wer über den Anbieter kommt, richtet ab Werk in nexdiary einen eigenen ein. Verlangt dein Anbieter schon selbst einen, schaltest du „… prüft den zweiten Faktor“ ein.
Ist ein Anbieter eingerichtet, kannst du auch „Anmeldung mit Passwort“ ausschalten. Dann kommen Mitglieder nur noch über den Anbieter herein; dein eigenes Passwort als Betreiber geht weiter.
Gut zu wissenSichere den Hauptschlüssel gleich am ersten Abend, bevor die Familie anfängt zu schreiben. Solange er nur auf dem Server liegt, ist jede Sicherung ohne ihn wertlos, wenn die Platte einmal stirbt.