Technische Kurzfassung als PDF herunterladen. Beim Drucken erscheint ausschließlich die kompakte IT-Fassung — über Strg+P (Windows/Linux) oder ⌘+P (Mac) wird daraus ein sauberes PDF.
Worum es geht
mi-tool ist eine Archivsuche für die Servicefall-Ablage eines Servicestandorts. Bei der nachgelagerten Bearbeitung finden Sie Vorgänge, Fahrzeuge und Unterlagen direkt im Browser. Ordner- und Dateinamen müssen Sie dafür nicht kennen: Gesucht wird in den durchsuchbaren Inhalten der eingebundenen Archivbestände. An den Arbeitsplätzen ist keine zusätzliche Installation erforderlich.
Die Software läuft auf einem Rechner in Ihrer Umgebung; eine virtuelle Maschine genügt. Diese Seite sagt, was das System tut, welchen Rechner es braucht und was wir von Ihnen benötigen.
01 Was das System tut — und was nicht
| Es tut | Es tut nicht |
|---|---|
| Liest das Servicefall-Archiv über SMB — nur lesend, einmal je Stunde | Schreibt nie ins Archiv — ohne Ausnahme. Die Freigabe wird ausschließlich lesend eingehängt |
| Baut daraus einen Suchindex auf der lokalen Platte | Schickt keine Archivdaten nach außen. Kein Cloud-Dienst, keine KI, kein Sprachmodell |
| Liefert eine Weboberfläche ins Hausnetz aus | Ist kein Ablagesystem. Es hilft beim Suchen und Auswerten, es ersetzt kein DMS |
| Erkennt Text in eingescannten Dokumenten selbst, lokal | Gehört nicht ins Internet. Zugriff von außen nur über Ihr VPN |
02 Der Rechner
Empfohlen ist eine Linux-VM in Ihrer Umgebung. Die folgenden Angaben beschreiben diese empfohlene Installation.
| Empfehlung | Mindestens | |
|---|---|---|
| Betriebssystem | Ubuntu 24.04 LTS oder Debian 12 | — |
| Prozessor | 4 Kerne, CPU-Modell durchgereicht | 2 Kerne |
| Arbeitsspeicher | 16 GB | 8 GB |
| Platte | 100 GB, lokal, möglichst SSD | 50 GB |
| Netz | 1 GBit ins Hausnetz, Zugriff auf die Archiv-Freigabe | — |
Windows Server oder ein Mac mini sind auf Anfrage möglich. Betriebssystem, Bereitstellung und Wartung werden dafür vorab abgestimmt; die folgenden Linux-Paket- und Dienstangaben gelten nicht unverändert für diese Alternativen.
Die Texterkennung rechnet mit modernen Vektorbefehlen (AVX2). Reicht der
Hypervisor nur ein generisches Modell durch, dauert eine eingescannte
A4-Seite 203 Sekunden statt 2 bis 8 — gemessen auf einer Anlage im
Betrieb. Die Abhilfe ist eine Einstellung an der VM (KVM/QEMU:
host, VMware: „Kompatibilität: neueste") und ein Neustart,
keine neue Hardware.
Der Suchindex gehört auf die lokale Platte, nie auf eine Netzfreigabe: Die Sperrmechanismen von SMB beschädigen die Datenbank.
Größenordnung aus dem Betrieb
Eine Anlage mit drei Standorten, rund 196.000 Vorgängen und 848.000 Dateien belegt:
| Suchindex | rund 9 GB |
| Arbeitsspeicher des laufenden Dienstes | unter 1 GB |
| Erstes Einlesen, ohne Texterkennung | rund 54 Dateien je Sekunde — ein Nachmittag |
| Stündliche Aktualisierung | nur geänderte Vorgänge, wenige Minuten |
03 Software auf dem Rechner
Alles aus den Paketquellen der Distribution — kein Datenbankserver, kein Docker, kein Java.
| Paket | wofür |
|---|---|
python3 (ab 3.11), python3-venv | die Anwendung |
poppler-utils | Text aus PDF-Dateien |
tesseract-ocr, tesseract-ocr-deu | Texterkennung eingescannter Dokumente |
cifs-utils | Einbinden der Archiv-Freigabe |
git | Installation und Updates |
imagemagick (optional) | Vorschaubilder für Fotos |
Die Anwendung selbst läuft als systemd-Dienst unter einem
gewöhnlichen Benutzerkonto, nicht als root.
Technischer Aufbau
Die Anwendung nutzt Python ab 3.11 und FastAPI. Die Suche öffnet einen lokalen SQLite-Index mit Volltextsuche (FTS5) lesend. Poppler liest PDF-Text, Tesseract ergänzt die Texterkennung. Die Browseroberfläche benötigt keine externen Bibliotheken oder Schriften.
Ein Ablageprofil in einer TOML-Datei beschreibt Dokumentarten, Erkennungsmuster und die Abschnitte des Werkstattdurchlaufs. Mehrere getrennte Archive können als eigene Instanzen mit eigener Konfiguration, eigenem Index und eigenem Dienst laufen.
04 Netz und Firewall
Eingehend — nur aus dem Hausnetz
| Port | wofür |
|---|---|
| 443 (HTTPS) | Weboberfläche für die Kollegen. Den vorgeschalteten Webserver richten wir ein |
| 8765 | Weboberfläche ohne vorgeschalteten Webserver — Übergang, bis das Zertifikat da ist |
| 22 (SSH) | Wartung durch uns, nur über Ihren VPN-Tunnel |
Keine Portfreigabe, keine Weiterleitung, kein Reverse Proxy nach außen — auch nicht mit Anmeldung.
Ausgehend
| Ziel | Port | wofür | nötig |
|---|---|---|---|
github.com | 22 (SSH) | Updates. Die Maschine holt freigegebene Versionen nachts selbst ab, mit einem schreibgeschützten Zugangsschlüssel | ja, dauerhaft |
| Paketquellen der Distribution | 443 | Installation, Sicherheitsupdates | ja |
usetrmnl.com | 443 | Betriebsmeldung an unsere Überwachung: Zustand, Zahlen, Version — keine Inhalte aus dem Archiv | empfohlen |
| Ihr Mailserver | 587 o. ä. | Benachrichtigung, wenn jemandem eine Aufgabe zugewiesen wird | optional |
Sie ist von außen nicht erreichbar, und das soll so bleiben. Also meldet sie ihren Zustand selbst — wir sehen, ob sie läuft, ohne hineinzukommen.
Name und Adresse
- Feste IP oder DHCP-Reservierung.
-
Interner DNS-Eintrag
mi-toolauf diese Adresse — der Bindestrich gehört dazu. Die Kollegen erreichen die Suche dann unterhttps://mi-tool. - Serverzertifikat aus Ihrer internen CA auf diesen Namen. Die Oberfläche hat eine Anmeldung; ohne Verschlüsselung gingen Kennwörter im Klartext durch Ihr Netz. Ein öffentliches Zertifikat scheidet aus, weil der Name nur intern existiert.
05 Zugriff auf das Archiv
| Protokoll | SMB 3 |
| Konto | eigenes Dienstkonto, ausschließlich lesend auf die Servicefall-Ablage. Bitte kein Konto, das anderswo Schreibrechte hat |
| Freigaben | eine oder mehrere, etwa je Standort — jede mit vollständigem UNC-Pfad bis zur Fallebene |
Wir binden jede Freigabe nur lesend ein und prüfen das bei der Einrichtung mit einer Schreibprobe, die scheitern muss.
06 Zugang für Einrichtung und Wartung
- SSH über Ihren VPN-Tunnel, mit einem Konto mit Verwaltungsrechten auf dieser Maschine und sonst nirgends.
- Anmeldung per SSH-Schlüssel; wir hinterlegen unseren öffentlichen Schlüssel. Ein Kennwortzugang ist nicht nötig und nicht erwünscht.
Fernwartung über RustDesk, AnyDesk oder TeamViewer scheidet aus. Sie belegt
einen Arbeitsplatz, sie hinterlässt kein Protokoll, und sie überträgt
Tastendrücke statt Text — auf einer solchen Verbindung kam statt
echo probe auf dem Server vaaaaaaaaaa an. Auf
einem Server, auf dem Befehle abgesetzt werden, ist das gefährlich. SSH hat
das Problem nicht.
07 Die Arbeitsplätze
- Keine Installation. Es genügt ein aktueller Browser: Microsoft Edge, Google Chrome oder Mozilla Firefox.
- Keine Plug-ins, keine Java-Laufzeit, keine Zusatzsoftware.
- Die Oberfläche lädt nichts aus dem Internet nach — keine Schriften, keine Bibliotheken, keine Zählpixel.
08 Sicherheit und Datenschutz
- Benutzeranmeldung für jeden Kollegen. Kennwörter liegen nur als Hash vor; jeder setzt sein eigenes. Ein Verzeichnisdienst wird nicht benötigt.
- Rollen und Bereiche: Wer die Anlage verwaltet und wer welche Bereiche sieht, wird je Konto festgelegt. Ein gesperrter Bereich ist auch für den Server gesperrt, nicht nur ausgeblendet.
- Die Archivdaten bleiben im Haus. Nach außen geht allein die Betriebsmeldung aus Abschnitt 04 — Zahlen und Zustände, keine Inhalte.
- Das Archiv wird nur gelesen, technisch durchgesetzt über die Einbindung und das Dienstkonto.
- Unser Betreuungskonto hat je Anlage ein eigenes, zufällig erzeugtes Kennwort — es gibt keinen Generalschlüssel über mehrere Häuser.
Konten werden mit Kennwort-Hashes verwaltet; signierte Sitzungscookies und serverseitige Prüfungen schützen die Endpunkte. Das Ablegen eigener Dateien ist derzeit ein Schalter für die ganze Anlage, keine Berechtigung je Rolle. Ist die Ablage aktiviert, landen eigene Ausgaben ausschließlich im getrennten Ausgabeverzeichnis; ohne eingerichtetes Ausgabeverzeichnis findet sie gar nicht erst statt.
Als Schutz gegen ausgefallene Freigaben verweigert der Abgleich das Ausräumen des Index, sobald ein Bereich auf weniger als die Hälfte des bisherigen Bestands fällt.
09 Datensicherung
Der Suchindex lässt sich jederzeit aus dem Archiv neu aufbauen und muss nicht gesichert werden. Zu sichern ist, was nur hier entsteht:
| Datei | Inhalt |
|---|---|
config.toml | Einrichtung der Anlage |
benutzer.toml | Konten und Rollen |
einstellungen.toml | was die Verwalter im Browser eingestellt haben |
betrieb.db | Aufgaben, Reklamationen, Projekte — von Menschen eingetragen, nicht wiederherstellbar |
anhaenge/ | Fotos und Dateien zu Reklamationen und Aufgaben |
Ein mitgelieferter Befehl legt diese fünf in ein datiertes Archiv, prüft die Kopie und hält die letzten vierzehn Stände vor. Wir empfehlen, ihn täglich laufen zu lassen und das Ergebnis in Ihre bestehende Sicherung aufzunehmen. Eine Momentaufnahme der VM durch Ihre IT ist zusätzlich sinnvoll. Die vorhandene Sicherung des Originalarchivs muss unabhängig davon weiterlaufen.
10 Checkliste vor dem Einrichtungstag
Von Ihrer IT
Vom Servicestandort
Die Haken bleiben nicht gespeichert — sie sind zum Abarbeiten am Bildschirm.
11 Ablauf der Einrichtung
| Schritt | Wer | Dauer |
|---|---|---|
| 1. Maschine, Netz und Freigaben bereitstellen | Ihre IT | nach Ihrer Planung |
| 2. Pakete und Software installieren | wir, über SSH | eine Stunde |
| 3. Einrichtungsassistent: Freigaben, Konten, Dienste | wir, gern gemeinsam mit Ihnen | eine Stunde |
| 4. Erstes Einlesen des Archivs | läuft selbstständig | ein Nachmittag bis eine Nacht |
| 5. Texterkennung der Scans | läuft im Hintergrund weiter | Stunden bis Tage, je nach Bestand |
| 6. Abnahme und Einweisung der Kollegen | wir mit Ihnen | eine Stunde |
Die Suche ist nach Schritt 4 benutzbar; die Texterkennung in Schritt 5 ist Nachschliff und hält niemanden auf.
Danach: Die Maschine aktualisiert sich jede Stunde aus dem Archiv und holt nachts freigegebene neue Versionen selbst ab. Sie müssen dafür nichts tun.
12 Was wir übernehmen — was Sie nicht tun müssen
| Wir übernehmen | Sie müssen nicht |
|---|---|
| Installation und Einrichtung | Software auf den Arbeitsplätzen verteilen |
| Erstes Einlesen und Funktionsprüfung | den Suchindex sichern |
| Konten, Rollen, Einweisung | Updates einspielen |
| Betrieb, Überwachung und Updates der Software | die Anwendung überwachen |
Einrichtung und laufende Betreuung
Die Einrichtung kostet 800 € einmalig pro Installation auf einem Rechner oder einer VM. Die Nutzung kostet 80 € pro Standort und Monat, jährlich im Voraus berechnet mit 960 € pro Standort für zwölf Monate. Alle Preise zuzüglich der gesetzlichen Mehrwertsteuer.
Vertragslaufzeit zwölf Monate; automatische Verlängerung um jeweils zwölf Monate, sofern nicht mit einer Frist von einem Monat zum Ende der jeweiligen Vertragslaufzeit gekündigt wird.
Support per E-Mail
Supportanfragen werden per E-Mail an support@mi-tool.tech entgegengenommen. Die Bearbeitung erfolgt montags bis freitags, ausgenommen gesetzliche Feiertage am Sitz des Anbieters. Eine telefonische Hotline oder Rufbereitschaft sowie feste Reaktions- oder Behebungszeiten sind nicht vereinbart. Die technische Statusüberwachung ist keine personell besetzte Rund-um-die-Uhr-Betreuung.
Ansprechpartner
- Anbieter
- Frank Töpfer
- support@mi-tool.tech
- Pflichtangaben
- Impressum
Fragen zur Einbindung beantworten wir gern vorab — dann steht am Einrichtungstag alles bereit.