Zum Inhalt

Hamasys-Arbeitsplatz – Betrieb und Benutzerzugang

Stand: 16.09.2026. Kunde: Sportgymnasium Jena (SGJ).

Zweck und Zugang

SGJ-HAM-RDS01 ist der produktive gemeinsame Windows-Arbeitsplatz für das separate Haushaltsmanagementsystem Hamasys. Hakasys (Haushalts-/Kantinensystem) und A-Qrate (Drucksystem) sind andere Systeme.

Windows-RDP: 10.1.0.60:3389, derzeit erreichbar aus 10.1.0.0/24. Kein externer/VPN-Zugang eingerichtet. Persönliche RDP-Dateien und Anleitung: USB-Paket. Das Paket enthält keine Kennwörter; diese liegen in den jeweiligen kundenbezogenen Vault-Einträgen und werden getrennt übergeben.

Person Funktion Lokaler Benutzer
Andy Poltrock Schulleiter SGJ-HAM-RDS01\andy.poltrock
Mike Müller Stellvertreter SGJ-HAM-RDS01\mike.mueller
Mario Röppnack Verwaltungsleiter SGJ-HAM-RDS01\mario.roeppnack
Annett Laesecke Haushaltssachbearbeiterin SGJ-HAM-RDS01\annett.laesecke
Daniel Strumpf TMBWK SGJ-HAM-RDS01\daniel.strumpf

Die fünf Konten sind Standardbenutzer mit RDP-Berechtigung. Separater lokaler Administrator: lanstyle-admin. WORKGROUP, kein Domänenbeitritt. Credentials ausschließlich unter SGJ / SGJ-HAM-RDS01 / Personenname beziehungsweise lokaler Administrator in Vaultwarden; keine Secretwerte in der Dokumentation.

Hamasys-Verknüpfungen

Ziel: https://phamiappjb.thegov.thlv.de:8443/MACHWeb/

  • Desktop für alle vorhandenen und künftigen lokalen Windows-Benutzer: C:\Users\Public\Desktop\Hamasys.url, Name Hamasys.
  • Microsoft Edge: verwalteter Favorit SGJ → Hamasys, Favoritenleiste aktiviert. Maschinenweite Richtlinie HKLM\SOFTWARE\Policies\Microsoft\Edge, ManagedFavorites und FavoritesBarEnabled=1.
  • Neue lokale Benutzer erhalten beide Einträge ohne Kopieren einzelner Benutzerprofile. Für zusätzliche Personen sind Windows-Konto, RDP-Gruppenzugehörigkeit und eigener Vault-Eintrag separat anzulegen; Windows-Anmeldung ersetzt keinen Hamasys-Anwendungsaccount.

Liveprüfung16.09.2026 11:12:35UTC: öffentliche Desktop-Datei vorhanden und URL korrekt; Edge-ManagedFavorites enthält SGJ/Hamasys mit derselben URL, FavoritesBarEnabled=1.

Portal-Netzlaufwerk

P: verbindet für bestehende und neue lokale Benutzer automatisch \\HAMASYS\Haushalt\Portal. Dateiserver ist die separate HAKASYS-VM auf HYPER-V-01 (10.1.0.51), Windows-Name HAMASYS, IP 10.1.0.5. Der Ordner liegt dort unter D:\HAKASYS\Haushalt\Freigaben\Portal.

Alle Benutzer dürfen im Portal Dateien lesen, anlegen, ändern und löschen. Dafür nutzt die VM eine globale SMB-Zuordnung mit dem separaten Konto HAMASYS\portal-rds: Freigabe Haushalt „Ändern“, NTFS im Portal „Ändern“, keine Administrator-/RDP-Gruppenmitgliedschaft. Alle Benutzerzugriffe verwenden dieselbe entfernte SMB-Identität. Die bestehende Rechtevergabe anderer Serverkonten bleibt erhalten.

Zugriff auf die globale Zuordnung: lokale Benutzer, Administratoren und SYSTEM. Mit -Persistent $true angelegt, SMB-Signierung und Verschlüsselung verlangt; SMB3.1.1/verschlüsselt live bestätigt. Credentials in Vault SGJ / HAMASYS / Portal SMB, keine Kennwörter in Benutzer-Skripten oder RDP-Dateien. Bestehende Explorerfenster gegebenenfalls aktualisieren.

Die zugehörige Prüfung und der Rückweg stehen im Portal-Change. Anlegen/Lesen/Ändern/Löschen auch unter Standardbenutzer Daniel Strumpf am16.09.2026 11:52UTC erfolgreich geprüft. Gespeicherte Mappingkonfiguration vorhanden; kein VM-Neustart für diesen Test durchgeführt.

Tastatur

Ausschließlich Deutsch (Deutschland), QWERTZ, Layout 00000407 / Eingabemethode 0407:00000407. Vorhandene aktive lokale Benutzerprofile, Anmeldebildschirm und Vorlage für neue Benutzer sind entsprechend konfiguriert; englische Eingabelayouts sind daraus entfernt. RDP übernimmt keine abweichende Client-Tastaturbelegung (IgnoreRemoteKeyboardLayout=1). Bereits offene Sitzungen müssen sich einmal ab- und neu anmelden, damit die gespeicherten Einstellungen übernommen werden. Keine Zwangsabmeldung.

VM und Netz

Host: HYPER-V-02, 10.1.0.52. VM-ID 4b11257d-c74f-4587-81b4-a42512f0c427. Windows11Pro25H2, Build26200.9539; PowerShell7.6.6. Generation2, 4vCPU, 8GiB RAM, dynamische128GiB-VHDX, Secure Boot und vTPM.

Schnittstelle Management/RDP Hamasys
Hyper-V TEAM untagged, natives VLAN20 TEAM Access VLAN80
Gast/MAC Ethernet / 00155D00CA01 Ethernet5 / 00155D00CA06
IPv4 10.1.0.60/24 statisch 10.84.48.3/24 statisch
Gateway 10.1.0.1 10.84.48.254
DNS 10.1.0.1 10.19.133.35, 10.19.133.40
Interface-Metrik 25 500
NetBox-IP-ID 871 872

Management-Default bleibt bevorzugt. Persistente /32-Routen zu beiden Behörden-DNS-Servern und 10.54.47.14 führen über 10.84.48.254. Exakte NRPT-Regel für phamiappjb.thegov.thlv.de nutzt die Behörden-DNS-Server. Bei geänderter Website-IP gezielte Route nach erneuter DNS-Prüfung nachführen. Kein Forwarding, ICS oder RRAS zwischen den Netzen.

Externe VLAN80-Übergabe: DV2-Stack 3/1/41, Access80. Alt-PC mit MAC F8-32-E4-BF-59-6F ist laut Benutzer ausgeschaltet; er darf nicht gleichzeitig mit 10.84.48.3 wieder angeschlossen werden.

Verifikation und offene Betriebsaufgaben

Am16.09.2026 11:03UTC: beide Behörden-DNS-Server antworten mit 10.54.47.14; HTTPS8443 liefert Status200 und Titel „MACH Web1.0“ mit normaler Zertifikatsprüfung. RDP-Port10.1.0.60:3389 vom Host02 erreichbar. Ein fachlicher Hamasys-Login und ein grafischer RDP-Test an einem Lehrer-PC sind noch offen.

Thinstuff XP/VS1.0.980 ist installiert. Die gekaufte Lite-Lizenz 264751 ist importiert und aktiviert; der Dienst meldet Lite - 3 connections. Die vorherige Professional-Testlizenz wurde beim Herstellerimport entfernt. Es sind fünf Benutzerkonten angelegt, aber nur drei gleichzeitige RDP-Verbindungen lizenziert. Für fünf gleichzeitig arbeitende Benutzer ist eine Erweiterung der Thinstuff-Lizenz erforderlich. Windows-Aktivierung ist noch offen. Für diese VM ist noch kein Backup beziehungsweise keine Replikation eingerichtet; vorhandene Konfigurations-Prestates ersetzen kein VM-Backup.

Thinstuff-Lizenzdatei

Am 16.09.2026 vom Auftraggeber bereitgestellt und im Projekt sowie im Wiki archiviert:

  • Download: Thinstuff-Lizenz 264751.tlic
  • Lizenznummer: 264751
  • Edition laut Lizenzdatei: XP/VS Terminal Server Lite
  • SHA-256: eed627ac3d54eae80167c62cb3b1893de45e1378cdbe2d92578c1ec3f2cdcdb4
  • Status: auf SGJ-HAM-RDS01 importiert und aktiviert.
  • Laufzeitstatus: Lite - 3 connections; drei gleichzeitige RDP-Verbindungen.
  • Import über den vom Hersteller registrierten Aufruf ThinRDPAdmin.exe mit der Lizenzdatei. Die Evaluationslizenz wurde dabei automatisch entfernt.

Liveprüfung am 16.09.2026 14:12:17 UTC: Laufzeitmodus Lite - 3 connections, nur 264751.tlic im aktiven Lizenzverzeichnis und keine Evaluationslizenz. Lizenznummer 264751, Produkt XP/VS Terminal Server Lite und Ablaufwert 99991231T235959 bestätigt; Dienst ThinRDPSrv läuft. NLA bleibt aktiviert, die Thinstuff-RDP-Firewallregeln bleiben auf 10.1.0.0/24 begrenzt und TCP3389 ist vom Host02 erreichbar. Kein neuer grafischer Benutzer-End-to-End-Test durchgeführt. Die Lizenzdatei im Projekt und Wiki bleibt unverändert. Die frühere Professional-Testlizenz ist damit nur noch historischer Stand.

Abschluss und Übergabe

Der beauftragte Einrichtungsumfang umfasst die produktive VM, fünf lokale RDP-Konten, beide Netzanbindungen, Hamasys-Verknüpfungen, deutsche Tastatur und das Portal-Laufwerk mit Schreibrechten. Windows-Aktivierung, VM-Backup und Endanwender-Prüfpunkte bleiben ausdrücklich offene Betriebsaufgaben. Die Thinstuff-Lizenz ist aktiviert; ihre Kapazität beträgt drei gleichzeitige RDP-Verbindungen. Der Dokumentationsabschluss ersetzt deren Erledigung nicht.

Betriebsunterlagen und Rückweg

Administrativer Rückweg über PowerShell Direct auf Host02 mit lokalem VM-Admin. VLAN80-Änderungen anhand MAC06 zurücknehmen oder Karte isolieren; Management bleibt separat. Vor Rückkehr zum Alt-PC zunächst .3 an der VM entfernen/deaktivieren. Detaillierte Prestates und Rückwege stehen in den verlinkten Changes.