Cockpit
Ein Klick auf eine Zeile führt zu ihrem Abschnitt.
Ist eine Wanderung offen, bricht Bauen ab. Wandern holt zuerst den neuesten Stand von beta; kommt dabei eine Wanderung dazu, die nicht in der Liste stand, hält es an — dann die Liste ansehen und noch einmal Wandern. Danach noch einmal Bauen.
Stände
Der Meta-Server gehört zu keinem Stand und läuft immer.
Beim Hochfahren: … ändern
Dienste
Der Port-Punkt zeigt unabhängig von systemd, ob wirklich jemand horcht.
systemd: Unit-Dateien neu einlesen
Nur nach einer von Hand geänderten Unit-Datei nötig.
Zeitgeber
Zweige
Vier Stufen, eine Richtung: beta → prod → stable → backup.
Weiterschalten oder zurücknehmen (bleibt auf dieser Maschine)
Immer merge --ff-only: Der Zielzweig steht danach auf dem Commit der Quelle, oder nichts hat sich gerührt. Der Rückweg steht im Buch, bevor etwas bewegt wird.
Datenbanken
Eine Datenbank mit einer anderen überschreiben unwiderruflich
Das Ziel wird vorher gesichert. Wer darauf arbeitet, muss dafür angehalten sein.
Konten
Administration in der Spalte Gruppen setzt auch die Rolle auf admin; die Rechte trägt die Gruppe, die Rolle allein gibt keines.
Unter „Einzeln“ ist gestrichelt, was über eine Gruppe kommt — das ändert man an der Gruppe —, und ein Knopf, was direkt am Konto steht. Das Schloss markiert, was nur der Meta-Server vergibt.
Gruppen
Wer eine Fähigkeit der Form feature.… gibt, gibt
allen Mitgliedern den Bereich dazu mit.
Ein Bereich mit eigener Fähigkeit geht nur an Konten, die sie tragen. Aus der Vorgabe für neue Konten nimmt man einen Bereich in Denotato heraus, unter Admin, „Was ein neues Konto bekommt“.
Verwaltung, Sensibles und dev.* (Schloss) vergibt
nur dieser Schirm; die Gruppenverwaltung in Denotato weist sie ab.
Löschprotokoll
System
Sicherungen
Datenbank
Tabellen
Ändern geht nur über die Anwendung. Verdecktes deckt ein Klick auf: auf die Zelle, auf den Spaltenkopf, auf den Zeilenanfang.
Rückmeldungen
übernehmen merkt den Punkt wie gemeldet zur Umsetzung vor, ablehnen legt ihn ab und löscht ein mitgeschicktes Bild. Beides bleibt in admin.rueckmeldungen stehen. Wer den Text bearbeiten oder ein Metadatum weglassen will, klickt auf die Zeile.
Gelesen wird aus beiden Ständen (N470). Die Marke vor dem Text nennt den Stand, und nur in dessen Datenbank wirkt die Entscheidung. Eine Meldung, die beta aus prod abgeschrieben hat, erscheint einmal, unter prod. Ist beta nicht lesbar, steht oben „nur prod“ und der Grund.
Betroffenenanfragen
Eine Anfrage legt man von Hand als Datei unter docs/betroffenenanfragen/offen/ an (Format: docs/betroffenenanfragen/README.md). Die Frist ist ein Monat ab Eingang (Art. 12 Abs. 3 DSGVO). „beantwortet“ schreibt das heutige Datum in den Kopf der Datei und legt sie nach beantwortet/ — gelöscht wird nichts.
Zugänge
Anmeldungen an diesem Werkzeug, nicht die Konten in Denotato. Verwalter darf alles hier; Zuschauer sieht dasselbe, jede Änderung wird abgewiesen.
Ein neuer Zugang hat kein Passwort und lässt niemanden herein. Das Startpasswort vergibst du in der Zeile; beim ersten Anmelden muss es gewechselt werden. Ein vergessenes wird neu gesetzt, nicht nachgeschlagen.
Zweiter Faktor: Pflicht für jeden Verwalter, auch den Notzugang; für Zuschauer freiwillig. Wer Telefon und Codes verloren hat, bekommt den Faktor von einem anderen Verwalter zurückgesetzt; den eigenen schaltet man unter „Mein Zugang“ ab, mit Passwort und Code. Den Schlüssel für die Geheimnisse legt der Dienst beim ersten Start selbst an (totp-schluessel); steht META_TOTP_KEY in der .env, gilt der. Ist die Zugangsdatei nicht lesbar, genügt dem Notzugang das Passwort.
Mein Zugang — Passwort, zweiter Faktor — oder einen Zugang anlegen
Admin-MCP
Mit einem dieser Schlüssel bedient claude.ai den Betrieb von beta: Dienste und Journal ansehen, sichern, wandern — ohne weitere Rückfrage. Je Gerät einer, höchstens 30 Tage gültig.
Ausstellen verlangt einen Code aus der App; ein Wiederherstellungscode zählt nicht. Der Schlüssel steht danach genau einmal da, gespeichert ist nur sein Abdruck. Ein Widerruf greift bei der nächsten Anfrage und braucht keinen Code.
Einen Schlüssel ausstellen
Admin-MCP-Protokoll
Parameter und Meldungen stehen so da, wie der Admin-MCP sie
gefiltert hat; Meta filtert sie vor dem Senden noch einmal mit
denselben Werten. Statt eines Geheimnisses steht
[geheim:NAME].
Aufrufe ohne gültigen Schlüssel weist der Admin-MCP vor dem Protokoll ab; sie stehen nur im Journal von denotato-admin-mcp. Die Karte sieht nur die Stufe Verwalter.
Zugangsdaten stehen hier nie: Sie liegen in /etc/postfix/sasl_passwd mit root und 0600, und dieser Dienst kommt nicht heran.
Adressen: Ein Postfach behält die Post, Abruf per IMAP mit eigenem Passwort; eine Weiterleitung gibt sie weiter und hat kein Passwort. Nie beides zugleich. Ein frisches Postfach nimmt Post an, lässt aber niemanden hinein, bis du in der Zeile ein Passwort vergibst; ein vergessenes wird neu gesetzt, nicht nachgeschlagen.
Letzte Zustellungen: Nach einem Neustart ist die Liste leer (Journal auf Storage=volatile) — das heißt nicht, dass nichts verschickt wurde.
Adressen
Adresse anlegen
Was das DNS erzählt
Einstellungen
Letzte Zustellungen
Repository
Einzeln ziehen, installieren oder bauen
pull ohne Bau liefert die alte Seite gegen die neue API aus — der übliche Weg ist Bauen im Cockpit.
Umgebungsdateien
Name und Zeichenlänge, nie der Wert, auch nicht gekürzt. Gezählt wird, was der Prozess sieht: ohne Anführungszeichen und angehängte Kommentare.