Environment Policies¶
Stand: 2026-05-26
Diese Seite dokumentiert verbindliche Sources of Truth und Schreibziele fuer Automationen und Agenten.
Sources of Truth¶
| Bereich | Source of Truth | Policy |
|---|---|---|
| DNS AI-Suite Zielnamen | UniFi/UDM Pro | Schreibziel fuer *.ad.lanstyle.de AI-Migrationsnamen ist ausschließlich UniFi Local DNS / DNS Policies. |
| AD DNS | LANDC1/LANDC2 | Fuer die AI-Suite-Zielnamen nicht beschreiben. AD DNS darf read-only geprueft werden. |
| IPAM/DCIM | NetBox | Neue Ziel-IPs, Prefixe, VLANs und Scope-Zuordnungen werden in NetBox vorbereitet und dokumentiert. |
| Reverse Proxy | Nginx Proxy Manager | Backend-Ziele und Access Lists werden in NPM gepflegt. Keine Backend-Umstellung ohne Backup und Freigabe. |
| Secrets | Vaultwarden | Tokens, API-Keys und Passwoerter nicht in Git, Wiki oder Prompts speichern. |
| Doku | Gitea/MkDocs | Architektur, Runbooks und Migrationsplaene bleiben Markdown in Git. |
OpenCode Multi-User Secret Policy¶
- OpenCode-Clients speichern nur lokale Secret-Referenzen in
~/.config/opencode/secrets.env. - Benötigte Variablen:
LITELLM_API_KEY,LANSTYLE_MCPHUB_TOKEN, optionalCONTEXT7_API_KEY. LANSTYLE_MCPHUB_TOKENwird pro Benutzer/Client ausgegeben.- Vaultwarden ist Source of Truth fuer aktive OpenCode-MCP-Tokens.
- Serverseitige Tokenliste liegt ausschliesslich in der Agent Runtime, nicht in Git oder Wiki.
- Ungueltige oder deaktivierte Tokens muessen
401liefern. - Token-Rotation erfolgt additiv: neuen Token ergaenzen, testen, alten Token erst danach deaktivieren.
- Der Bootstrap-/Legacy-Token ist nach erfolgreichem User-Token-Test deaktiviert; der aktive User-Token fuer Maximilian heisst
maximilian-eberhardt-mbp-pro-max.
DNS-Schreibregel¶
Fuer die VLAN-70-AI-Suite-Zielnamen gilt:
- erlaubt: UniFi/UDM Pro DNS Policies
- verboten: AD-DNS-Records auf LANDC1/LANDC2
- erlaubt read-only:
dig @10.0.0.201unddig @10.0.0.202zur Kontrolle, dass dort keine Records liegen
Betroffene Namen:
openwebui.ad.lanstyle.deollama.ad.lanstyle.desearxng.ad.lanstyle.deopenterminal.ad.lanstyle.deagent-runtime.ad.lanstyle.deup-ai-port.ad.lanstyle.de
NPM-Upstream-Regel Fuer AI-Streaming¶
Für AI-Streaming-Services gilt bis zur Klärung des NPM/OpenResty-Resolver-Verhaltens:
- bevorzugt: statische interne Upstream-IP im NPM Proxy Host
- vermeiden: DNS-basierte NPM-Upstreams fuer lange Streaming-/Chunked-Requests
- Beispiele:
ai.lanstyle.denutzt aktiv10.222.70.10:8080stattopenwebui.ad.lanstyle.de:8080;search.lanstyle.denutzt aktiv10.222.70.12:8888stattsearxng.ad.lanstyle.de:8888;ollama.lanstyle.denutzt aktiv10.222.70.11:11434stattollama.ad.lanstyle.de:11434;litellm.lanstyle.denutzt aktiv10.222.70.20:4000stattagent-runtime.ad.lanstyle.de:4000;mcphub.lanstyle.denutzt aktiv10.222.70.20:3000stattagent-runtime.ad.lanstyle.de:3000 - GB10/Ollama selbst ist seit 2026-05-28 VLAN70-only:
10.222.70.11/24mit Gateway10.222.70.1. Legacy-IPv410.0.0.249und10.0.14.43bleiben nicht mehr aktiv. - Agent Runtime ist seit 2026-05-28 VLAN70-only:
10.222.70.20/24mit Gateway10.222.70.1. Legacy-IPv410.0.1.243bleibt nicht mehr aktiv. - DNS bleibt trotzdem Source of Truth fuer Clients, Doku, IPAM-Kontext und direkte interne Tests
Write-Safety¶
Produktive Writes an UniFi Firewall, NPM Backends, Proxmox Guest-Konfigurationen, NetBox produktive Objekte, AD, Exchange oder Intune benoetigen einen dokumentierten Changeplan und separate Freigabe.