Licensed to be used in conjunction with basebox, only.
// installation
Architektur
Gilt für
Produkt: Cloud · Zielgruppe: Administrator · IT · Sicherheitsprüfer
Wie basebox Cloud aufgebaut ist: basebox-eigene Infrastruktur im Noris-Rechenzentrum, eine isolierte Umgebung je Kunde, die drei Schichten Plattform, Service-Modelle und Inferenz – und was davon geteilt bzw. dediziert ist. Die Anwendung ist dieselbe wie auf basebox Server; der Unterschied liegt darin, wem die Infrastruktur gehört und wer sie betreibt.
Das Bild
flowchart TB
subgraph DC["Noris-Rechenzentrum · basebox-eigene Infrastruktur · betrieben von basebox"]
direction TB
subgraph A["Kunde A – isolierte Umgebung"]
A1["basebox-Plattform<br/>Frontend · AISRV · Keycloak-Realm · Datenbanken"]
A2["Service-Modelle<br/>RAG · OCR · STT"]
end
subgraph B["Kunde B – isolierte Umgebung"]
B1["basebox-Plattform"]
B2["Service-Modelle"]
end
INF["Inferenz · Sprachmodelle<br/>von basebox betrieben"]
A1 --> A2 --> INF
B1 --> B2 --> INF
end
UA["Nutzer A"] -->|HTTPS| A1
UB["Nutzer B"] -->|HTTPS| B1
A1 -.->|"Konnektoren · Mail · SSO<br/>nur wenn eingerichtet"| SA["Systeme von Kunde A"]
style DC fill:#f4f2ee,stroke:#524e47,color:#1d1e1c
style A fill:#dcefe2,stroke:#3a7a49,color:#1d1e1c
style B fill:#dcefe2,stroke:#3a7a49,color:#1d1e1c
style INF fill:#dbeafe,stroke:#1e40af,color:#1d1e1c
Die drei Schichten in der Cloud
| Schicht | Was dazugehört | In der Cloud |
|---|---|---|
| basebox-Plattform | Frontend, AISRV (Chat, Apps, APIs, MCP-Gateway, Audit), storesrv, Keycloak, PostgreSQL | Je Kunde isoliert: eigene Organisation unter eigener Subdomain, eigener Keycloak-Realm, eigene Datenhaltung |
| Service-Modelle | Embeddings, RAG-Verarbeitung, Dokumentextraktion, OCR, Sprache-zu-Text | Von basebox betrieben; Ihre Dokumente und Embeddings liegen in Ihrer Umgebung |
| Inferenz | Die Sprachmodelle | Von basebox auf basebox-Infrastruktur betrieben; AISRV spricht sie über die OpenAI-kompatible API an |
Was die Schichten sind und warum sie getrennt gehören: Architektur verstehen.
Geteilt oder dediziert?
Die Frage, die Sicherheitsprüfer zuerst stellen. Der Stand:
- Ihre Organisation, Ihre Daten, Ihr Realm sind Ihrer Umgebung zugeordnet. Andere Kundenorganisationen haben keinen Zugriff darauf.
- Die physische Infrastruktur – Server, Netzwerk, Speicherbackend – gehört basebox und wird von basebox für die Cloud betrieben; Isolierung erfolgt auf Plattformebene, nicht durch getrennte physische Server. Wer einen eigenen physischen Server braucht, wählt basebox Server.
- Die Inferenz wird von basebox betrieben. Ob eine Modellinstanz mehreren Kundenumgebungen dient oder je Kunde läuft, bestätigt basebox auf Anfrage für Ihre Umgebung.
Die Sicherheitseigenschaften dieser Aufteilung – Mandantentrennung, administrativer Zugriff durch basebox, Verschlüsselung, Backup – stehen unter Cloud-Sicherheit.
Was gleich ist wie auf Server
- Die Anwendung: gleiche Oberfläche, gleiche Funktionen, gleiche APIs, gleiches Rechtemodell.
- Der Umgang mit Konnektoren: Zugangsdaten je Nutzer, Freigabe je App, Egress-Allowlist, Werkzeugergebnisse als Daten.
- Die Websuche: standardmäßig aus, Zustimmung vor der ersten Suche, Anfrage ohne Nutzeridentität, Audit-Metadaten ohne Anfragetext.
- Das Audit-Log mit konfigurierbarer Aufbewahrung und Detailtiefe.
Was anders ist als auf Server
| basebox Cloud | basebox Server | |
|---|---|---|
| Wer betreibt Plattform, Service-Modelle, Inferenz | basebox | Sie – oder basebox bei Beauftragung |
| Modellliste | Von basebox bereitgestellt | Vom Platform Operator angebunden |
| Konnektor-Workloads | basebox stellt sie bereit | Platform Operator per Helm |
| Keycloak-Konfiguration (LDAP, SSO) | basebox auf Ihre Anforderung | Platform Operator |
| Netzwerkrichtung zu Ihren Systemen | Aus dem Noris-Rechenzentrum in Ihr Netz | Innerhalb Ihres Netzes |
| Vollständig abgeschotteter Betrieb | Nicht möglich | Möglich |
| Infrastruktur- und Anwendungslogs | Bei basebox | Bei Ihnen |
Verwandte Seiten
- Kundenumgebung – was Ihre Umgebung konkret enthält
- Netzanbindung – Pfade und Egress
- Deployment-Modelle – Cloud im Vergleich zu Demo und Server
- Sicherheit & Compliance → Cloud
Nächster Schritt: Kundenumgebung