Dieses Dokument definiert den verbindlichen Unternehmensstandard fuer die Strukturierung, Governance, Sicherheitsklassifizierung und Lebenszyklusverwaltung der zentralen Knowledge Base der AUC GmbH. Es dient als technisches Fundament fuer das Systemhaus-Team und stellt die Konformitaet mit den NIS2-Vorgaben (§ 30 und § 32 BSIG) sowie ISO/IEC 27001:2022 (Controls A.5.15, A.8.9) sicher.
Die Plattform basiert auf DokuWiki 2024-02-06b „Kaos“ (API-Version 12) und ist nahtlos in die Enterprise-Infrastruktur integriert:
Zur Vermeidung von Informationssilos, veralteten Dokumenten und unstrukturierter Ablage gilt eine strikte Namensraum-Hierarchie mit maximal 3 Verschachtelungsebenen.
| Namespace | Beschreibung | Rechte-Gruppe | NIS2 / BSI Einstufung |
|---|---|---|---|
| infra:* | Infrastructure-as-a-Service, Proxmox VE 9.x Cluster, Ceph, ZFS, UTM, Switching | @sysadmin, @auditor | Hoch (§ 30 BSIG) |
| ot:* | OT/IT-Grenzkopplung, OPC UA Server, MQTT Broker, Edge Gateways, Modbus | @sysadmin, @ot_ops | Sehr hoch (§ 30 BSIG) |
| sec:* | Information Security Management System (ISMS), Incident Response Playbooks, BSI IT-Grundschutz | @secadmin, @auditor | Kritisch (§ 32 BSIG) |
| sop:* | Standard Operating Procedures, Betriebshandbücher, Wartungsanleitungen | @user, @sysadmin | Mittel |
| arch:* | Systemarchitektur, Netzwerk-Topologien, Infrastructure-as-Code (Terraform/Ansible) | @sysadmin | Hoch |
| wiki:* | Systemverwaltung, Vorlagen, DokuWiki Syntax-Referenzen, Governance-Richtlinien | @all | Niedrig |
yyyy-mm-dd). Keine Umlagte oder Sonderzeichen (kebab-case). Example: infra:proxmox:pve-cluster-ceph-setup.namespace:subspace:page_name). Tiefe Verschachtelungen erschweren die Volltextsuche und Breadcrumb-Navigation.Die Berechtigungssteuerung erfolgt strikt nach dem Principle of Least Privilege (PoLP) auf Basis der bitweisen DokuWiki ACL-Berechtigungen.
| Bitwert | Level-Bezeichnung | Berechtigung / Aktion |
|---|---|---|
| 0 | None | Kein Zugriff (Seite/Namensraum unsichtbar in Suche und Listen) |
| 1 | Read | Lesen von Seiteninhalten und Ansehen von Medien |
| 2 | Edit | Bearbeiten bestehender Seiten |
| 4 | Create | Erstellen neuer Seiten in definierten Namensräumen |
| 8 | Upload | Hochladen von Mediendateien (Bilder, PDFs, Schemata) |
| 16 | Delete | Löschen von Seiten und Mediendateien |
| 255 | Admin | Vollständige Systemadministratorrechte (inkl. ACL & User Management) |
Die Berechtigungen werden auf Gruppenebene (RBAC) in der Datei conf/acl.auth.php wie folgt festgelegt:
# conf/acl.auth.php - AUC GmbH Production Access Control List # Deny all by default * @all 0 * @user 1 # Public & System documentation wiki:* @all 1 wiki:* @user 2 # Operational Standard Operating Procedures sop:* @user 1 sop:* @sysadmin 16 # Infrastructure & Virtualization (Proxmox VE / Ceph / ZFS / UTM) infra:* @user 0 infra:* @sysadmin 16 infra:* @auditor 1 # Operational Technology & IoT Boundary (OPC UA / MQTT) ot:* @ot_ops 16 ot:* @sysadmin 16 ot:* @auditor 1 # Information Security & Compliance (NIS2 / ISO 27001) sec:* @secadmin 255 sec:* @sysadmin 2 sec:* @auditor 1 sec:* @all 0
Zur Erfüllung der Rechenschaftspflicht nach ISO/IEC 27001:2022 Control A.8.9 (Configuration Management) muss jede technische Seite über das DokuWiki struct-Plugin klassifiziert und mit Verantwortlichen versehen werden.
---- struct schema doc_governance ---- owner: string label "Document Owner (User/Group)" steward: string label "Technical Reviewer" review_cycle_days: number label "Review Interval (Days)" default "90" last_reviewed: date label "Last Reviewed Date" confidentiality: dropdown label "Confidentiality Class" choices "Public", "Internal", "Confidential", "NIS2-Critical" compliance_mapping: string label "BSI / ISO 27001 Mapping" ----
Jede neu erstellte Seite im Namensraum infra:*, ot:* oder sec:* muss am Seitenanfang den folgenden Metadatenblock enthalten:
---- struct data ---- doc_governance.owner: @sysadmin doc_governance.steward: "Leon Alesi" doc_governance.review_cycle_days: 90 doc_governance.last_reviewed: 2026-08-07 doc_governance.confidentiality: "NIS2-Critical" doc_governance.compliance_mapping: "BSIG § 30 / ISO 27001 A.8.9" ----
Dokumente mit einem Überprüfungsintervall von mehr als 90 Tagen (oder 365 Tagen bei nicht-kritischen Handbüchern) werden automatisch auditiert.
Über das API-Tool dokuwiki_find_stale_pages erfolgt monatlich eine Identifikation veralteter Seiten. Seiten, die seit mehr als 180 Tagen ungeprüft sind, lösen ein Ticket im IT-Servicedesk aus.
Jede Betriebsanweisung muss dem nachstehenden standardisierten Aufbau entsprechen:
====== SOP-ID: [System / Prozess Name] ====== ===== 1. Zweck & Geltungsbereich ===== Kurze Beschreibung des Betriebsprozesses. Betroffene Systeme: Proxmox VE 9.x, Ceph Storage, Cisco Switches, Securepoint UTM. ===== 2. Voraussetzungen & Berechtigungen ===== * Erforderliche Rolle: @sysadmin * Wartungsfenster: Gemäß SLA (standardmäßig Dienstag 22:00 - 02:00 CET) * Zugriffs-Tool: SSH via Bastion Host / Securepoint UTM SSL-VPN ===== 3. Durchführung ===== ==== 3.1 Vorbereitung & Pre-Checks ==== <code bash> # Proxmox Cluster und Ceph Gesundheitsstatus prüfen pvecm status ceph health detail
[Schritt-für-Schritt Befehle mit Angabe der Parameter]
# Dienststatus überprüfen
systemctl status pveproxy.service
[Exakte Schritte zur Wiederherstellung bei Störungen] </code>
Der DokuWiki Service läuft auf Node 1 unseres Proxmox VE 9.x Clusters in einem dedizierten LXC Container (CT 105, Debian 13 Base).
/var/www/dokuwiki/data/pages//var/www/dokuwiki/data/meta/ & /var/www/dokuwiki/data/attic//var/www/dokuwiki/data/media//var/www/dokuwiki/conf/rpool/data/subvol-105-disk-0 mit 24-Stunden-Retention.# /etc/cron.d/dokuwiki-maintenance # Tgl. Re-Indexierung der Volltextsuche um 01:30 Uhr 30 1 * * * www-data php /var/www/dokuwiki/bin/indexer.php > /dev/null # Stündliche Bereinigung abgelaufener Seiten-Sperren (Locks) 0 * * * * www-data php /var/www/dokuwiki/bin/cleanup.php > /dev/null