Inhaltsverzeichnis
Enterprise Knowledge Base Architecture & Governance Standard (2026)
1. System Context & Executive Summary
Dieses Dokument definiert den verbindlichen Unternehmensstandard fuer die Strukturierung, Governance, Sicherheitsklassifizierung und Lebenszyklusverwaltung der zentralen Knowledge Base der AUC GmbH. Es dient als technisches Fundament fuer das Systemhaus-Team und stellt die Konformitaet mit den NIS2-Vorgaben (§ 30 und § 32 BSIG) sowie ISO/IEC 27001:2022 (Controls A.5.15, A.8.9) sicher.
Die Plattform basiert auf DokuWiki 2024-02-06b „Kaos“ (API-Version 12) und ist nahtlos in die Enterprise-Infrastruktur integriert:
- Virtualisierung & Storage: Proxmox VE 9.x 5-Node Cluster, ZFS Local Storage, Ceph HA Storage (Dedicated Corosync Network).
- Netzwerk & Perimeter: Securepoint UTM Firewalls, Cisco Catalyst Switches (VLAN-Segmentierung Management, OT, DMZ).
- OT/IT Integration: Industrial IoT Setup mit OPC UA (Plant Floor OT) zu MQTT 5.0 (Cloud Telemetrie).
2. Information Architecture & Namespace Taxonomy
Zur Vermeidung von Informationssilos, veralteten Dokumenten und unstrukturierter Ablage gilt eine strikte Namensraum-Hierarchie mit maximal 3 Verschachtelungsebenen.
2.1 Primäre Namensräume (Namespaces)
| Namespace | Beschreibung | Rechte-Gruppe | NIS2 / BSI Einstufung |
|---|---|---|---|
| infra:* | Infrastructure-as-a-Service, Proxmox VE 9.x Cluster, Ceph, ZFS, UTM, Switching | @sysadmin, @auditor | Hoch (§ 30 BSIG) |
| ot:* | OT/IT-Grenzkopplung, OPC UA Server, MQTT Broker, Edge Gateways, Modbus | @sysadmin, @ot_ops | Sehr hoch (§ 30 BSIG) |
| sec:* | Information Security Management System (ISMS), Incident Response Playbooks, BSI IT-Grundschutz | @secadmin, @auditor | Kritisch (§ 32 BSIG) |
| sop:* | Standard Operating Procedures, Betriebshandbücher, Wartungsanleitungen | @user, @sysadmin | Mittel |
| arch:* | Systemarchitektur, Netzwerk-Topologien, Infrastructure-as-Code (Terraform/Ansible) | @sysadmin | Hoch |
| wiki:* | Systemverwaltung, Vorlagen, DokuWiki Syntax-Referenzen, Governance-Richtlinien | @all | Niedrig |
2.2 Naming Rules & Konventionen
- Page-IDs (Canonical IDs): Nur Kleinschreibung, Bindestriche als Worttrenner, Unterstriche ausschliesslich fuer Datumsangaben (
yyyy-mm-dd). Keine Umlagte oder Sonderzeichen (kebab-case). Example:infra:proxmox:pve-cluster-ceph-setup. - Hierarchie-Tiefe: Maximal 3 Stufen (z.B.
namespace:subspace:page_name). Tiefe Verschachtelungen erschweren die Volltextsuche und Breadcrumb-Navigation. - Keine Duplikate: Bevor eine neue Seite angelegt wird, muss die Volltextsuche durchgeführt werden.
3. Access Control Lists (ACL) & RBAC Governance
Die Berechtigungssteuerung erfolgt strikt nach dem Principle of Least Privilege (PoLP) auf Basis der bitweisen DokuWiki ACL-Berechtigungen.
3.1 DokuWiki Bitweise Berechtigungsmatrix
| Bitwert | Level-Bezeichnung | Berechtigung / Aktion |
|---|---|---|
| 0 | None | Kein Zugriff (Seite/Namensraum unsichtbar in Suche und Listen) |
| 1 | Read | Lesen von Seiteninhalten und Ansehen von Medien |
| 2 | Edit | Bearbeiten bestehender Seiten |
| 4 | Create | Erstellen neuer Seiten in definierten Namensräumen |
| 8 | Upload | Hochladen von Mediendateien (Bilder, PDFs, Schemata) |
| 16 | Delete | Löschen von Seiten und Mediendateien |
| 255 | Admin | Vollständige Systemadministratorrechte (inkl. ACL & User Management) |
3.2 Produktion Konfiguration (conf/acl.auth.php)
Die Berechtigungen werden auf Gruppenebene (RBAC) in der Datei conf/acl.auth.php wie folgt festgelegt:
# conf/acl.auth.php - AUC GmbH Production Access Control List # Deny all by default * @all 0 * @user 1 # Public & System documentation wiki:* @all 1 wiki:* @user 2 # Operational Standard Operating Procedures sop:* @user 1 sop:* @sysadmin 16 # Infrastructure & Virtualization (Proxmox VE / Ceph / ZFS / UTM) infra:* @user 0 infra:* @sysadmin 16 infra:* @auditor 1 # Operational Technology & IoT Boundary (OPC UA / MQTT) ot:* @ot_ops 16 ot:* @sysadmin 16 ot:* @auditor 1 # Information Security & Compliance (NIS2 / ISO 27001) sec:* @secadmin 255 sec:* @sysadmin 2 sec:* @auditor 1 sec:* @all 0
4. Struct Plugin Metadata & Document Lifecycle
Zur Erfüllung der Rechenschaftspflicht nach ISO/IEC 27001:2022 Control A.8.9 (Configuration Management) muss jede technische Seite über das DokuWiki struct-Plugin klassifiziert und mit Verantwortlichen versehen werden.
4.1 Schema-Definition: doc_governance
---- struct schema doc_governance ---- owner: string label "Document Owner (User/Group)" steward: string label "Technical Reviewer" review_cycle_days: number label "Review Interval (Days)" default "90" last_reviewed: date label "Last Reviewed Date" confidentiality: dropdown label "Confidentiality Class" choices "Public", "Internal", "Confidential", "NIS2-Critical" compliance_mapping: string label "BSI / ISO 27001 Mapping" ----
4.2 Beispielsyntax im Seitenkopf
Jede neu erstellte Seite im Namensraum infra:*, ot:* oder sec:* muss am Seitenanfang den folgenden Metadatenblock enthalten:
---- struct data ---- doc_governance.owner: @sysadmin doc_governance.steward: "Leon Alesi" doc_governance.review_cycle_days: 90 doc_governance.last_reviewed: 2026-08-07 doc_governance.confidentiality: "NIS2-Critical" doc_governance.compliance_mapping: "BSIG § 30 / ISO 27001 A.8.9" ----
4.3 Automated Stale Page Audit Policy
Dokumente mit einem Überprüfungsintervall von mehr als 90 Tagen (oder 365 Tagen bei nicht-kritischen Handbüchern) werden automatisch auditiert.
Über das API-Tool dokuwiki_find_stale_pages erfolgt monatlich eine Identifikation veralteter Seiten. Seiten, die seit mehr als 180 Tagen ungeprüft sind, lösen ein Ticket im IT-Servicedesk aus.
5. Standard Operating Procedure (SOP) Template
Jede Betriebsanweisung muss dem nachstehenden standardisierten Aufbau entsprechen:
====== SOP-ID: [System / Prozess Name] ====== ===== 1. Zweck & Geltungsbereich ===== Kurze Beschreibung des Betriebsprozesses. Betroffene Systeme: Proxmox VE 9.x, Ceph Storage, Cisco Switches, Securepoint UTM. ===== 2. Voraussetzungen & Berechtigungen ===== * Erforderliche Rolle: @sysadmin * Wartungsfenster: Gemäß SLA (standardmäßig Dienstag 22:00 - 02:00 CET) * Zugriffs-Tool: SSH via Bastion Host / Securepoint UTM SSL-VPN ===== 3. Durchführung ===== ==== 3.1 Vorbereitung & Pre-Checks ==== <code bash> # Proxmox Cluster und Ceph Gesundheitsstatus prüfen pvecm status ceph health detail
3.2 Execution Steps
[Schritt-für-Schritt Befehle mit Angabe der Parameter]
4. Verifikation & Rollback
4.1 Verifikation
# Dienststatus überprüfen
systemctl status pveproxy.service
4.2 Rollback-Verfahren
[Exakte Schritte zur Wiederherstellung bei Störungen] </code>
6. System Maintenance, Backup & Disaster Recovery
Der DokuWiki Service läuft auf Node 1 unseres Proxmox VE 9.x Clusters in einem dedizierten LXC Container (CT 105, Debian 13 Base).
6.1 Speicherpfade & Verzeichnisstruktur
- Seiteninhalte (Raw Markup):
/var/www/dokuwiki/data/pages/ - Metadaten & Revisionen:
/var/www/dokuwiki/data/meta/&/var/www/dokuwiki/data/attic/ - Medien & Uploads:
/var/www/dokuwiki/data/media/ - Systemkonfiguration:
/var/www/dokuwiki/conf/
6.2 Backup-Strategie (Proxmox Backup Server & ZFS)
- ZFS Dataset Snapshots: Stündliche automatische Snapshots des Volumes
rpool/data/subvol-105-disk-0mit 24-Stunden-Retention. - Proxmox Backup Server (PBS): Tägliche Sicherung des LXC CT 105 auf den Ceph-gestützten PBS mit ZSTD-Komprimierung und clientseitiger AES-256 Verschlüsselung.
- RTO / RPO Target: Recovery Time Objective (RTO) < 15 Minuten, Recovery Point Objective (RPO) < 1 Stunde.
6.3 Automation & Maintenance Jobs
# /etc/cron.d/dokuwiki-maintenance # Tgl. Re-Indexierung der Volltextsuche um 01:30 Uhr 30 1 * * * www-data php /var/www/dokuwiki/bin/indexer.php > /dev/null # Stündliche Bereinigung abgelaufener Seiten-Sperren (Locks) 0 * * * * www-data php /var/www/dokuwiki/bin/cleanup.php > /dev/null
7. Normative Referenzen & Standards
- RFC 2119: Key words for use in RFCs to Indicate Requirement Levels
- BSIG § 30 / § 32 (NIS2UmsuCG): Risikomanagement- & Meldepflichten für besonders wichtige Einrichtungen (BGBl. 2025 I Nr. 301)
- BSI IT-Grundschutz Baustein IND.2.1: Operational Technology (OT)
- ISO/IEC 27001:2022: Control A.5.15 (Access Control), Control A.8.9 (Configuration Management)
