Hamasys-Arbeitsplatz – Betrieb und Benutzerzugang¶
Stand: 16.09.2026. Kunde: Sportgymnasium Jena (SGJ).
Zweck und Zugang¶
SGJ-HAM-RDS01 ist der produktive gemeinsame Windows-Arbeitsplatz für das separate Haushaltsmanagementsystem Hamasys. Hakasys (Haushalts-/Kantinensystem) und A-Qrate (Drucksystem) sind andere Systeme.
Windows-RDP: 10.1.0.60:3389, derzeit erreichbar aus 10.1.0.0/24. Kein externer/VPN-Zugang eingerichtet. Persönliche RDP-Dateien und Anleitung: USB-Paket. Das Paket enthält keine Kennwörter; diese liegen in den jeweiligen kundenbezogenen Vault-Einträgen und werden getrennt übergeben.
| Person | Funktion | Lokaler Benutzer |
|---|---|---|
| Andy Poltrock | Schulleiter | SGJ-HAM-RDS01\andy.poltrock |
| Mike Müller | Stellvertreter | SGJ-HAM-RDS01\mike.mueller |
| Mario Röppnack | Verwaltungsleiter | SGJ-HAM-RDS01\mario.roeppnack |
| Annett Laesecke | Haushaltssachbearbeiterin | SGJ-HAM-RDS01\annett.laesecke |
| Daniel Strumpf | TMBWK | SGJ-HAM-RDS01\daniel.strumpf |
Die fünf Konten sind Standardbenutzer mit RDP-Berechtigung. Separater lokaler Administrator: lanstyle-admin. WORKGROUP, kein Domänenbeitritt. Credentials ausschließlich unter SGJ / SGJ-HAM-RDS01 / Personenname beziehungsweise lokaler Administrator in Vaultwarden; keine Secretwerte in der Dokumentation.
Hamasys-Verknüpfungen¶
Ziel: https://phamiappjb.thegov.thlv.de:8443/MACHWeb/
- Desktop für alle vorhandenen und künftigen lokalen Windows-Benutzer:
C:\Users\Public\Desktop\Hamasys.url, Name Hamasys. - Microsoft Edge: verwalteter Favorit SGJ → Hamasys, Favoritenleiste aktiviert. Maschinenweite Richtlinie
HKLM\SOFTWARE\Policies\Microsoft\Edge,ManagedFavoritesundFavoritesBarEnabled=1. - Neue lokale Benutzer erhalten beide Einträge ohne Kopieren einzelner Benutzerprofile. Für zusätzliche Personen sind Windows-Konto, RDP-Gruppenzugehörigkeit und eigener Vault-Eintrag separat anzulegen; Windows-Anmeldung ersetzt keinen Hamasys-Anwendungsaccount.
Liveprüfung16.09.2026 11:12:35UTC: öffentliche Desktop-Datei vorhanden und URL korrekt; Edge-ManagedFavorites enthält SGJ/Hamasys mit derselben URL, FavoritesBarEnabled=1.
Portal-Netzlaufwerk¶
P: verbindet für bestehende und neue lokale Benutzer automatisch \\HAMASYS\Haushalt\Portal. Dateiserver ist die separate HAKASYS-VM auf HYPER-V-01 (10.1.0.51), Windows-Name HAMASYS, IP 10.1.0.5. Der Ordner liegt dort unter D:\HAKASYS\Haushalt\Freigaben\Portal.
Alle Benutzer dürfen im Portal Dateien lesen, anlegen, ändern und löschen. Dafür nutzt die VM eine globale SMB-Zuordnung mit dem separaten Konto HAMASYS\portal-rds: Freigabe Haushalt „Ändern“, NTFS im Portal „Ändern“, keine Administrator-/RDP-Gruppenmitgliedschaft. Alle Benutzerzugriffe verwenden dieselbe entfernte SMB-Identität. Die bestehende Rechtevergabe anderer Serverkonten bleibt erhalten.
Zugriff auf die globale Zuordnung: lokale Benutzer, Administratoren und SYSTEM. Mit -Persistent $true angelegt, SMB-Signierung und Verschlüsselung verlangt; SMB3.1.1/verschlüsselt live bestätigt. Credentials in Vault SGJ / HAMASYS / Portal SMB, keine Kennwörter in Benutzer-Skripten oder RDP-Dateien. Bestehende Explorerfenster gegebenenfalls aktualisieren.
Die zugehörige Prüfung und der Rückweg stehen im Portal-Change. Anlegen/Lesen/Ändern/Löschen auch unter Standardbenutzer Daniel Strumpf am16.09.2026 11:52UTC erfolgreich geprüft. Gespeicherte Mappingkonfiguration vorhanden; kein VM-Neustart für diesen Test durchgeführt.
Tastatur¶
Ausschließlich Deutsch (Deutschland), QWERTZ, Layout 00000407 / Eingabemethode 0407:00000407. Vorhandene aktive lokale Benutzerprofile, Anmeldebildschirm und Vorlage für neue Benutzer sind entsprechend konfiguriert; englische Eingabelayouts sind daraus entfernt. RDP übernimmt keine abweichende Client-Tastaturbelegung (IgnoreRemoteKeyboardLayout=1). Bereits offene Sitzungen müssen sich einmal ab- und neu anmelden, damit die gespeicherten Einstellungen übernommen werden. Keine Zwangsabmeldung.
VM und Netz¶
Host: HYPER-V-02, 10.1.0.52. VM-ID 4b11257d-c74f-4587-81b4-a42512f0c427. Windows11Pro25H2, Build26200.9539; PowerShell7.6.6. Generation2, 4vCPU, 8GiB RAM, dynamische128GiB-VHDX, Secure Boot und vTPM.
| Schnittstelle | Management/RDP | Hamasys |
|---|---|---|
| Hyper-V | TEAM untagged, natives VLAN20 | TEAM Access VLAN80 |
| Gast/MAC | Ethernet / 00155D00CA01 |
Ethernet5 / 00155D00CA06 |
| IPv4 | 10.1.0.60/24 statisch |
10.84.48.3/24 statisch |
| Gateway | 10.1.0.1 |
10.84.48.254 |
| DNS | 10.1.0.1 |
10.19.133.35, 10.19.133.40 |
| Interface-Metrik | 25 | 500 |
| NetBox-IP-ID | 871 | 872 |
Management-Default bleibt bevorzugt. Persistente /32-Routen zu beiden Behörden-DNS-Servern und 10.54.47.14 führen über 10.84.48.254. Exakte NRPT-Regel für phamiappjb.thegov.thlv.de nutzt die Behörden-DNS-Server. Bei geänderter Website-IP gezielte Route nach erneuter DNS-Prüfung nachführen. Kein Forwarding, ICS oder RRAS zwischen den Netzen.
Externe VLAN80-Übergabe: DV2-Stack 3/1/41, Access80. Alt-PC mit MAC F8-32-E4-BF-59-6F ist laut Benutzer ausgeschaltet; er darf nicht gleichzeitig mit 10.84.48.3 wieder angeschlossen werden.
Verifikation und offene Betriebsaufgaben¶
Am16.09.2026 11:03UTC: beide Behörden-DNS-Server antworten mit 10.54.47.14; HTTPS8443 liefert Status200 und Titel „MACH Web1.0“ mit normaler Zertifikatsprüfung. RDP-Port10.1.0.60:3389 vom Host02 erreichbar. Ein fachlicher Hamasys-Login und ein grafischer RDP-Test an einem Lehrer-PC sind noch offen.
Thinstuff XP/VS1.0.980 ist installiert. Die gekaufte Lite-Lizenz 264751 ist importiert und aktiviert; der Dienst meldet Lite - 3 connections. Die vorherige Professional-Testlizenz wurde beim Herstellerimport entfernt. Es sind fünf Benutzerkonten angelegt, aber nur drei gleichzeitige RDP-Verbindungen lizenziert. Für fünf gleichzeitig arbeitende Benutzer ist eine Erweiterung der Thinstuff-Lizenz erforderlich. Windows-Aktivierung ist noch offen. Für diese VM ist noch kein Backup beziehungsweise keine Replikation eingerichtet; vorhandene Konfigurations-Prestates ersetzen kein VM-Backup.
Thinstuff-Lizenzdatei¶
Am 16.09.2026 vom Auftraggeber bereitgestellt und im Projekt sowie im Wiki archiviert:
- Download: Thinstuff-Lizenz 264751.tlic
- Lizenznummer: 264751
- Edition laut Lizenzdatei: XP/VS Terminal Server Lite
- SHA-256:
eed627ac3d54eae80167c62cb3b1893de45e1378cdbe2d92578c1ec3f2cdcdb4 - Status: auf SGJ-HAM-RDS01 importiert und aktiviert.
- Laufzeitstatus: Lite - 3 connections; drei gleichzeitige RDP-Verbindungen.
- Import über den vom Hersteller registrierten Aufruf
ThinRDPAdmin.exemit der Lizenzdatei. Die Evaluationslizenz wurde dabei automatisch entfernt.
Liveprüfung am 16.09.2026 14:12:17 UTC: Laufzeitmodus Lite - 3 connections, nur 264751.tlic im aktiven Lizenzverzeichnis und keine Evaluationslizenz. Lizenznummer 264751, Produkt XP/VS Terminal Server Lite und Ablaufwert 99991231T235959 bestätigt; Dienst ThinRDPSrv läuft. NLA bleibt aktiviert, die Thinstuff-RDP-Firewallregeln bleiben auf 10.1.0.0/24 begrenzt und TCP3389 ist vom Host02 erreichbar. Kein neuer grafischer Benutzer-End-to-End-Test durchgeführt. Die Lizenzdatei im Projekt und Wiki bleibt unverändert. Die frühere Professional-Testlizenz ist damit nur noch historischer Stand.
Abschluss und Übergabe¶
Der beauftragte Einrichtungsumfang umfasst die produktive VM, fünf lokale RDP-Konten, beide Netzanbindungen, Hamasys-Verknüpfungen, deutsche Tastatur und das Portal-Laufwerk mit Schreibrechten. Windows-Aktivierung, VM-Backup und Endanwender-Prüfpunkte bleiben ausdrücklich offene Betriebsaufgaben. Die Thinstuff-Lizenz ist aktiviert; ihre Kapazität beträgt drei gleichzeitige RDP-Verbindungen. Der Dokumentationsabschluss ersetzt deren Erledigung nicht.
Betriebsunterlagen und Rückweg¶
- Architekturdiagramm
- Hyper-V-Runbook
- Statische Hamasys-NIC und Rückweg
- RDP-Paket und Management-IP
- Desktop-/Browserfavoriten und Rückweg
Administrativer Rückweg über PowerShell Direct auf Host02 mit lokalem VM-Admin. VLAN80-Änderungen anhand MAC06 zurücknehmen oder Karte isolieren; Management bleibt separat. Vor Rückkehr zum Alt-PC zunächst .3 an der VM entfernen/deaktivieren. Detaillierte Prestates und Rückwege stehen in den verlinkten Changes.