Was wann wo gezogen und gestartet wird
Drei Zeitabschnitte im Leben einer KDAI-Maschine: der einmalige Erstboot (die Zeremonie), jeder spätere Boot (die Regel), und der laufende Betrieb bis zum Herunterfahren. Farben zeigen die Richtung: ziehen, schieben, starten, Mensch.
1 · Erstboot — einmalig, die Zeremonie
Das Seed-Image ist generisch. Erst die Zeremonie macht daraus Ihre Maschine: Sie erzeugt lokal ihre eigenen Schlüssel, holt das Kernel-Repo, entsperrt mit Ihrer Passphrase die Master-Identität und trägt sich selbst in die Empfängerliste ein.
2 · Jeder Boot — die Regel
Ab dem zweiten Boot läuft alles ohne Zeremonie. Die Reihenfolge ist erzwungen: Der Kernel ist entschlüsselt, bevor Plasma startet; der Desktop wird reconciled, bevor Sie den Sperrbildschirm entsperren.
Before=plasma-workspace.target garantiert, dass Plasma (5) erst nach dem entschlüsselten Kernel startet. Der Reconciler (7) ist idempotent: Stimmt der Desktop schon, tut er nichts. Sie sehen davon nur 8 und 9.3 · Betrieb & Herunterfahren — was zurückfließt
Was Sie während der Sitzung ändern, fließt über genau einen Kanal zurück: den Kernel. Andere Maschinen bekommen es bei ihrem nächsten Boot (Abschnitt 2, Schritt 4).
Wo lebt was
Die Frage „reist das mit?" beantwortet sich am Ort: Nur was im Repo liegt, kommt auf jede Maschine.
| Ort | Was | Reist mit? |
|---|---|---|
| Ihr Kopf | die Master-Passphrase (heute Labor: kdai-lab) | ja — das ist ihr Zweck |
| GitLab · myKDAI | me.md.age (Kernel, verschlüsselt an alle Maschinen), .kdai-recipients, master-key.age, desktop-spec.json, alle Skripte, bootstrap.sh | ja — auf jede Maschine |
| Maschine, lokal | age-Maschinenschlüssel, SSH-Deploy-Key, entschlüsseltes me.md, Nextcloud-Zugang, Autologin-/Sperr-Konfiguration, alles in Plasma, was die Spec nicht abdeckt | nein — bewusst nicht (Schlüssel) bzw. noch nicht (Konfiguration) |
| Nextcloud | Seed-Images unter kdai/seeds/; ausgelagerte Dateien unter kdai-storage/ | Seeds: für alle · Dateien: bei Bedarf zurückholbar |
| Abgeleitet | Activities, Farben, Panel-Widgets — vom Reconciler aus der Spec erzeugt | wird auf jeder Maschine neu hergestellt |
bootstrap.sh, mehr Desktop-Eigenschaften in die Spec, Anwendungen als deklarierte Paketliste. Was Sie am System wollen, gehört ins Repo — was die Maschine ist, bleibt lokal.