Betriebsstand — CompanyAI / KIM Plattform¶
Stand: 2026-07-03. Diese Seite ist eine redigierte Betriebsuebersicht fuer
docs.medialine.app. Sie enthaelt bewusst keine Passwoerter, API-Tokens,
Private Keys, Cookie-Werte oder Rohlogs. Verbindliche Secrets liegen nur in den
freigegebenen Secret-Stores und lokalen Betreiber-Runbooks.
Kurzbild¶
CompanyAI betreibt KIM als Agenten- und Modellplattform auf einem DGX-Spark-Cluster. Die Plattform trennt drei Ebenen:
| Ebene | Aufgabe | Beispiele |
|---|---|---|
| Zugang & Identitaet | Cloudflare Tunnel, SSO, Keycloak/OAuth2, Mandanten-Hostnames | chat.*, docs.*, logs.*, lms.*, video.* |
| Arbeits- und Agentenschicht | Open WebUI, Hermes Studio, Meetily, KIMody, Dify, n8n, Paperclip | Dialog, Workflows, Meeting-Protokolle, Ablage |
| Modell- und Datenebene | LiteLLM, DeepSeek, Faster Whisper, lokale OCR/Vision/Embeddings, Trino/Qdrant/MinIO | lokale Inferenz, Transkription, RAG, Datenabfragen |
Betriebsregel: lokal zuerst. Cloud-Modelle sind Komfort- oder Spezialrouten, nicht Standard fuer vertrauliche Mandantendaten.
DGX-Spark-Cluster¶
Die vier DGX-Spark-Nodes werden in Dozzle und Runbooks mit klaren Rollen gefuehrt:
| Kurzname | Systemname | Rolle im aktuellen Betrieb | Statusbild |
|---|---|---|---|
| Spark 1 | spark-dev-01 |
Swarm Leader, zentrale Plattformdienste, LiteLLM, Dozzle, Ray Head | online |
| Spark 2 | promaxgb10-60f4 |
Worker, Ray/DeepSeek-Worker, Canary-/Nebenlast | online |
| Spark 3 | promaxgb10-617a |
aktueller DeepSeek-HTTP-Endpunkt fuer deepseek-v4-flash |
online |
| Spark 4 | promaxgb10-6166 |
Ray-Worker, TTS-/Voice-Testknoten, freier Lastanker | online |
Wichtig: Ein einzelner Modellcontainer kann fehlschlagen, ohne dass der Spark-Node offline ist. Zuletzt war Spark 4 selbst online; nur ein experimenteller Voxtral/TTS- Dienst war zeitweise nicht als stabiler Produktivdienst zu behandeln.
Modellrouten und Sprachtechnik¶
| Dienst | Zweck | Betriebsentscheidung |
|---|---|---|
deepseek-v4-flash |
lokales Haupt-LLM fuer Chat/Agenten ueber LiteLLM | live; sichtbarer HTTP-Endpunkt aktuell auf Spark 3; Ray-Cluster sieht vier GPUs |
| Faster Whisper | Speech-to-Text, Transkription, Meetily-/Meeting-Pfade | produktiver STT-Pfad; weiter bevorzugt fuer Meetings |
| Voxtral TTS | Text-to-Speech / Voice-Ausgabe | experimentell; fuer Demo/Voice-Agent-Ausgabe interessant, aber kein Ersatz fuer Faster Whisper |
| lokale OCR/Vision | Dokumente, Screenshots, Belege | lokal bevorzugt; in Modellrouten dokumentiert |
| Cloud-Routen | Spezialfaelle, unkritische Inhalte, Recherche | bewusst einsetzen, nicht als Default fuer vertrauliche Daten |
Voxtral und Faster Whisper sind nicht dasselbe: Faster Whisper wandelt Sprache in Text um, Voxtral/TTS erzeugt Sprache aus Text. Fuer Meeting-Protokolle bleibt Faster Whisper entscheidend; Voxtral kann spaeter KIM eine Stimme geben.
Zugang, Domains und SSO¶
Die Plattform nutzt Cloudflare Tunnel plus SSO-Gateway. Bei neuen Hostnames muessen drei Schichten zusammenpassen:
- DNS/CNAME und Tunnel-Ingress
- Cloudflare-Regeln fuer geschuetzte App-Hosts
- SSO-Gateway-App-Mapping und Zielcontainer
Wenn eine Schicht fehlt, sieht es fuer Nutzer wie ein instabiler Dienst aus, obwohl der Origin oft gesund ist. Beispiele aus der letzten Konsolidierung:
| Host | Erwartetes Verhalten |
|---|---|
dozzle.impulse.kim, doozle.impulse.kim, logs.impulse.kim |
SSO-Redirect zu Dozzle/Logs |
n8n.impulse.kim |
SSO-Redirect; n8n-Webhooks/OAuth-Sonderrouten sind separat zu beachten |
cloud.impulse.kim |
Nextcloud-eigener Login |
docs.medialine.app |
oeffentliche redigierte Produkt-/Plattformdoku |
docs.ben-e-fit.ai |
SSO-geschuetzte interne MkDocs-Doku |
Dozzle und Observability¶
Dozzle zeigt Containerlogs und Hoststatus. Die Anzeige wurde bereinigt, damit keine alten Remote-Agent-Dubletten mehr als scheinbar offline erscheinen. Die angezeigten Hostnamen sollen dem Muster folgen:
spark-1-spark-dev-01spark-2-promaxgb10-60f4spark-3-promaxgb10-617aspark-4-promaxgb10-6166
Rohlogs bleiben in Dozzle. Dashboards und Doku verlinken oder beschreiben nur Statusklassen und Befunde, keine Log-Auszuege mit Secrets.
Meetily und Microsoft Teams¶
Meetily ist der Meeting-Protokollpfad. Wichtige Einordnung:
- Manueller Datei-/Transkriptimport ist der robuste Basispfad.
- Browser-Systemaudio kann funktionieren, braucht aber echte Chrome/Edge-Freigaben.
- Microsoft Graph ist vorbereitet, bleibt aber von Entra App Registration, Admin Consent, Application Access Policy und sicheren Runtime-Secrets abhaengig.
- Summaries sollen lokale Modellrouten nutzen; wenn eine Modellroute haengt, muss Meetily sauber degradieren und den Import trotzdem nachvollziehbar halten.
Die Nutzeroberflaeche sollte normale Aktionen sichtbar halten und Admin-/Evidence-/ Runner-Funktionen in klar benannten Expertenbereichen buendeln.
Schulungsstack¶
Der geplante Schulungsstack fuer impulse.kim umfasst:
| Dienst | Zweck | Host |
|---|---|---|
| PeerTube | interne Videos | video.impulse.kim |
| Frappe LMS | Schulungen, Zertifikate | lms.impulse.kim |
ARM-Hinweis fuer GB10/aarch64: nur arm64-faehige Images produktiv einplanen. MediaCMS und aehnliche amd64-only Bausteine sind fuer diese Nodes nicht direkt geeignet. Frappe LMS benoetigt eine passende Version-16-Basis mit aktueller Node-Runtime.
Dokumentationsorte¶
| Ort | Zweck |
|---|---|
docs.medialine.app |
redigierte Produkt-/Architekturdoku fuer Medialine/CompanyAI |
docs.ben-e-fit.ai |
interne, SSO-geschuetzte Plattformdoku |
| Spark-Runbooks / lokale Skills | operative Details, Backups, Rollback, Secret-Pointer |
| Obsidian/Arbeitsnotizen | Arbeitsgedaechtnis und Handover, soweit lokal verfuegbar |
Keine oeffentliche Doku soll Passwoerter, Tailscale-Schluessel, API-Tokens, SSH-Private-Keys oder ungepruefte Rohlogs enthalten.
Betriebsregeln fuer naechste Aenderungen¶
- Vor Live-Aenderungen aktuellen Zustand lesen: Container, Tunnel, SSO-Gateway, Modellroute, Logs.
- Immer Backup/Rollback-Pfad anlegen, bevor Configs oder statische Sites geaendert werden.
- Neue Domains nie nur in einer Schicht eintragen; DNS/Tunnel/SSO/WAF zusammen validieren.
- Modelltests von Produktivdiensten trennen. Ein Testmodell darf nicht den Head oder produktive DeepSeek-Routen gefaehrden.
- Nach jeder Aenderung externen HTTP-Status und internen Origin-Status pruefen.
- Dokumentation nachziehen, aber oeffentlich nur redigiert.
Aktuelle bekannte Einschraenkungen¶
- Voxtral/TTS ist lauffaehig getestet, aber noch experimentell und nicht als Ersatz fuer Faster Whisper freigegeben.
- DeepSeek ist live, aber Multi-Node/DP4/TP4-Umschaltungen brauchen ein Wartungsfenster.
- Microsoft Graph fuer Teams-Transkripte benoetigt noch Tenant-/Admin-Freigaben und sichere Secret-Injektion.
- Striktes MkDocs-Rendering anderer Doku-Baeume kann an historischen Nav-Zielen scheitern;
diese Seite betrifft den
docs.medialine.app-Baum.