← zurück zur Startseite
root@souverainete:~$ cat etude-de-cas/matrix.md
fallstudie — stack: matrix

Slack verlassen, ohne die Kontrolle über die eigene Kommunikation zu verlieren

Bereitstellung einer vollständigen Matrix/Synapse-Infrastruktur — zwei dedizierte Server, Brücken zu WhatsApp und Telegram, eine gemeinsame Datenbank — für eine Organisation, die ihre Gespräche im eigenen Haus behalten wollte, ohne auf Bedienkomfort zu verzichten.

Art der OrganisationVerein, 40 Mitarbeitende
AuslöserEnde des Slack-Vertrags
Zentrale VorgabeKeine Daten außerhalb der EU
StackDebian · Docker · Ansible
// kontext

Das Problem

Die Organisation nutzte Slack seit mehreren Jahren. Vor der Vertragsverlängerung wollte die Leitung eine in Europa gehostete Alternative prüfen — ohne auf das zu verzichten, was die Mitarbeitenden bereits täglich nutzten: Teamdiskussionen, Direktnachrichten und vor allem die WhatsApp-Gruppen mit externen Partnern, die selbst nicht das Werkzeug wechseln würden.

Die eigentliche Herausforderung war nicht nur, Slack zu ersetzen, sondern dies zu tun, ohne den externen Gesprächspartnern einen Bruch aufzuzwingen — was die Wahl auf Matrix mit Anwendungsbrücken statt einer einfachen Migration lenkte.

// anforderungen

Was in Einklang zu bringen war

Souveränität

Keine Daten außerhalb der Europäischen Union gehostet, Hoster von der Organisation selbst gewählt und geprüft.

Kontinuität

Externe Kontakte auf WhatsApp und Telegram sollten nichts an ihren Gewohnheiten ändern müssen.

Sicherheit

Strikte Trennung zwischen internen Konten und Brücken zu Drittanbieterdiensten.

Erweiterbarkeit

Eine künftige Brücke (Signal, Discord) hinzufügen können, ohne die Architektur neu aufzusetzen.

// architektur

Die Entscheidungen, die das Deployment prägen

// 4 dedizierte VMs — Datenbank, Homeserver für Nutzer, Homeserver + Brücken, gemeinsame Infrastruktur (außerhalb des Rollenumfangs)
Trennung von Users / Bridges

Der täglich von den Mitarbeitenden genutzte Homeserver läuft isoliert vom Homeserver, der die Brücken trägt — eine Störung oder ein Update einer WhatsApp-Brücke kann die interne Kommunikation nie beeinträchtigen.

Gemeinsame Datenbank

Eine einzige PostgreSQL-VM, eine Datenbank pro Komponente, das Hinzufügen einer künftigen Komponente ist nur einen Variableneintrag entfernt — ohne neue Ansible-Aufgabe, ohne Serverneustart.

Proxy bleibt außen vor

Die Rolle verwaltet nie den Reverse Proxy, DNS oder TLS-Zertifikate — diese Verantwortlichkeiten bleiben in der gemeinsamen Infrastruktur der Organisation, damit die Rolle andernorts wiederverwendbar bleibt.

Tokens werden nie neu generiert

Die Authentifizierungs-Tokens der Brücken werden einmal erzeugt und aufbewahrt — ein erneuter Durchlauf des Deployments bricht nie eine bereits aktive Verbindung.

// umsetzung

Was gemacht wurde

01

Bereitstellung der 4 VMs

Datenbank, Homeserver für Nutzer, Homeserver + Brücken, gemeinsame Infrastruktur — jede mit einer eindeutigen, dokumentierten Rolle.

02

Bereitstellung von Synapse als zwei Instanzen

Ein Homeserver für interne Konten, ein zweiter dediziert für die Brücken — nie vermischt, nie auf derselben Anwendungsbasis.

03

Anbindung der WhatsApp- und Telegram-Brücken

Jede Brücke in ihrem eigenen Container, ihrer eigenen Datenbank, ihrer eigenen Registrierungsdatei — Hinzufügen der nächsten Brücke, ohne die bestehenden anzufassen.

04

Validierung unter Realbedingungen

Prüfung, dass jeder Bot antwortet und Nachrichten in beide Richtungen fließen, bevor ein Team umgestellt wird.

05

Schrittweise Umstellung der Teams

Migration Team für Team, wobei Slack im Nur-Lese-Modus blieb, bis sich alle mit Element vertraut gemacht hatten.

// ergebnis

Was sich dadurch ändert

Alle Nachrichtendaten bleiben in Europa gehostet, auf einer Infrastruktur, deren Schlüssel die Organisation selbst behält — während externe Kontakte auf WhatsApp oder Telegram nichts von der Umstellung bemerkt haben.

0von externen Kontakten wahrgenommene Unterbrechung
4reproduzierbar bereitgestellte und dokumentierte VMs
1Befehl, um eine künftige Brücke hinzuzufügen
// grenzen

Was außerhalb des Umfangs bleibt

Die fachliche Konfiguration jeder Brücke (WhatsApp-QR-Code-Kopplung, Telegram-Verknüpfung) bleibt ein manueller, kontospezifischer Schritt — infrastrukturseitig nicht automatisierbar.

Reverse Proxy, DNS und TLS-Zertifikate werden von diesem Deployment nicht verwaltet — sie gehören zur bereits bestehenden gemeinsamen Infrastruktur der Organisation.

Starke Authentifizierung (SSO/MFA) ist auf dieser Installation noch nicht integriert — ein mögliches Folgeprojekt mit einem von der Organisation selbst validierten Identitätsanbieter.

Die Sicherung der Nachrichten wird der bereits bestehenden Backup-Richtlinie des Hosters überlassen — dieses Deployment erfindet nicht neu, was bereits korrekt funktioniert.

ansible-role-matrix-stack
Die vollständige, dokumentierte und quelloffene Ansible-Rolle, die für dieses Deployment verwendet wurde.
Code auf GitHub ansehen →

Ein ähnlicher Bedarf an souveräner Kommunikation?

Jede Organisation hat ihre eigenen Rahmenbedingungen — lassen Sie uns über Ihre sprechen, bevor wir über eine Lösung sprechen.

Kontakt aufnehmen →