Zum Inhalt

// installation

Architektur

Gilt für

Produkt: Cloud · Zielgruppe: Administrator · IT · Sicherheitsprüfer

Wie basebox Cloud aufgebaut ist: basebox-eigene Infrastruktur im Noris-Rechenzentrum, eine isolierte Umgebung je Kunde, die drei Schichten Plattform, Service-Modelle und Inferenz – und was davon geteilt bzw. dediziert ist. Die Anwendung ist dieselbe wie auf basebox Server; der Unterschied liegt darin, wem die Infrastruktur gehört und wer sie betreibt.

Das Bild

flowchart TB
  subgraph DC["Noris-Rechenzentrum · basebox-eigene Infrastruktur · betrieben von basebox"]
    direction TB
    subgraph A["Kunde A – isolierte Umgebung"]
      A1["basebox-Plattform<br/>Frontend · AISRV · Keycloak-Realm · Datenbanken"]
      A2["Service-Modelle<br/>RAG · OCR · STT"]
    end
    subgraph B["Kunde B – isolierte Umgebung"]
      B1["basebox-Plattform"]
      B2["Service-Modelle"]
    end
    INF["Inferenz · Sprachmodelle<br/>von basebox betrieben"]
    A1 --> A2 --> INF
    B1 --> B2 --> INF
  end
  UA["Nutzer A"] -->|HTTPS| A1
  UB["Nutzer B"] -->|HTTPS| B1
  A1 -.->|"Konnektoren · Mail · SSO<br/>nur wenn eingerichtet"| SA["Systeme von Kunde A"]
  style DC fill:#f4f2ee,stroke:#524e47,color:#1d1e1c
  style A fill:#dcefe2,stroke:#3a7a49,color:#1d1e1c
  style B fill:#dcefe2,stroke:#3a7a49,color:#1d1e1c
  style INF fill:#dbeafe,stroke:#1e40af,color:#1d1e1c

Die drei Schichten in der Cloud

Schicht Was dazugehört In der Cloud
basebox-Plattform Frontend, AISRV (Chat, Apps, APIs, MCP-Gateway, Audit), storesrv, Keycloak, PostgreSQL Je Kunde isoliert: eigene Organisation unter eigener Subdomain, eigener Keycloak-Realm, eigene Datenhaltung
Service-Modelle Embeddings, RAG-Verarbeitung, Dokumentextraktion, OCR, Sprache-zu-Text Von basebox betrieben; Ihre Dokumente und Embeddings liegen in Ihrer Umgebung
Inferenz Die Sprachmodelle Von basebox auf basebox-Infrastruktur betrieben; AISRV spricht sie über die OpenAI-kompatible API an

Was die Schichten sind und warum sie getrennt gehören: Architektur verstehen.

Geteilt oder dediziert?

Die Frage, die Sicherheitsprüfer zuerst stellen. Der Stand:

  • Ihre Organisation, Ihre Daten, Ihr Realm sind Ihrer Umgebung zugeordnet. Andere Kundenorganisationen haben keinen Zugriff darauf.
  • Die physische Infrastruktur – Server, Netzwerk, Speicherbackend – gehört basebox und wird von basebox für die Cloud betrieben; Isolierung erfolgt auf Plattformebene, nicht durch getrennte physische Server. Wer einen eigenen physischen Server braucht, wählt basebox Server.
  • Die Inferenz wird von basebox betrieben. Ob eine Modellinstanz mehreren Kundenumgebungen dient oder je Kunde läuft, bestätigt basebox auf Anfrage für Ihre Umgebung.

Die Sicherheitseigenschaften dieser Aufteilung – Mandantentrennung, administrativer Zugriff durch basebox, Verschlüsselung, Backup – stehen unter Cloud-Sicherheit.

Was gleich ist wie auf Server

  • Die Anwendung: gleiche Oberfläche, gleiche Funktionen, gleiche APIs, gleiches Rechtemodell.
  • Der Umgang mit Konnektoren: Zugangsdaten je Nutzer, Freigabe je App, Egress-Allowlist, Werkzeugergebnisse als Daten.
  • Die Websuche: standardmäßig aus, Zustimmung vor der ersten Suche, Anfrage ohne Nutzeridentität, Audit-Metadaten ohne Anfragetext.
  • Das Audit-Log mit konfigurierbarer Aufbewahrung und Detailtiefe.

Was anders ist als auf Server

basebox Cloud basebox Server
Wer betreibt Plattform, Service-Modelle, Inferenz basebox Sie – oder basebox bei Beauftragung
Modellliste Von basebox bereitgestellt Vom Platform Operator angebunden
Konnektor-Workloads basebox stellt sie bereit Platform Operator per Helm
Keycloak-Konfiguration (LDAP, SSO) basebox auf Ihre Anforderung Platform Operator
Netzwerkrichtung zu Ihren Systemen Aus dem Noris-Rechenzentrum in Ihr Netz Innerhalb Ihres Netzes
Vollständig abgeschotteter Betrieb Nicht möglich Möglich
Infrastruktur- und Anwendungslogs Bei basebox Bei Ihnen

Verwandte Seiten

Nächster Schritt: Kundenumgebung