Systementwurf
Wie die Architektur ihre Grenzen wahrt
Ein Produktivsystem wird ebenso durch seine Ablehnungen wie durch seine Annahmen definiert. Ein Betreiber verantwortet Server, DNS-Stand, Postfachakte und Zustellroute in eu-north-1 und erhält einen dokumentierten Exportweg.
Kontrollebenen
Postfix edge
Postfix nimmt Recipient-SMTP an und übergibt angenommene Nachrichten an die interne LMTP-Grenze.
Authoritative mailbox store
Der Postfachdienst besitzt dauerhafte Rohdaten, Normalform, Domainstatus und Export.
Signed event boundary
Nachgelagerte Systeme erhalten minimale signierte Projektionen, keine Hoheit über den Speicher.
Ablauf einer Anfrage
verify a name and DNS state
→ create a tenant-scoped mailbox
→ accept SMTP at the recipient MX
→ deliver internally over LMTP
→ persist raw and normalized message
→ emit signed metadata event and expose owner exportFehlermodell
Ungültige Zugangsdaten, ungeprüfte Domains, alte Signaturen, Replay-Ereignisse und nicht kanonische Empfänger werden vor Datenzugriff abgelehnt.
Prüfliste
- Direct recipient MX: Ruzayo ist der empfangende MX und braucht keine Weiterleitung über einen fremden Parser.
- Tenant-scoped authority: Domain, Postfach, Nachricht, Zugangsdaten und Export werden in genau einem Mandanten aufgelöst.
- Signed webhooks: Webhook-Empfänger prüfen Signatur, Zeit, Zielgruppe und Replay-ID vor jeder Aktion.
- Exit remains possible: Domains und Postfachdaten behalten einen ausdrücklich autorisierten Exportweg.