Zum Inhalt

// installation

Netzanbindung

Gilt für

Produkt: Cloud · Zielgruppe: IT / Netzwerk · Administrator · Sicherheitsprüfer

Wie Nutzer basebox Cloud erreichen, wie die Cloud Ihre Systeme erreicht (Konnektoren, Mail, Verzeichnis) und welche IP-/Egress-Aspekte dabei zu beachten sind. Der entscheidende Unterschied zu einem Server im eigenen Netz: Verbindungen zu Ihren Systemen kommen aus dem Noris-Rechenzentrum – also von außen in Ihr Netz.

Nutzer → basebox Cloud

  • HTTPS (443) auf https://<ihre-organisation>.basebox.ai, von überall mit Internetverbindung.
  • Anmeldung über den Keycloak-Realm Ihrer Organisation; bei SSO Weiterleitung zu Ihrem Identitätsanbieter.
  • API-Clients nutzen https://aims.basebox.ai mit API-Schlüssel und X-Realm (der Subdomain Ihrer Organisation).
  • Nutzer sprechen nie direkt mit Inferenz, Service-Modellen oder Konnektoren – nur mit der Plattform.

Wollen Sie den Zugriff auf Ihr Firmennetz beschränken, geschieht das auf Ihrer Seite (Proxy, Zero-Trust-Gateway, Allowlist am Perimeter). Eine Beschränkung der Cloud auf bestimmte Quell-IPs Ihrer Organisation fragen Sie bei basebox an.

basebox Cloud → Ihre Systeme

Diese Pfade entstehen nur, wenn Sie die jeweilige Integration einrichten:

Integration Richtung Port Was Sie freigeben müssen
Konnektoren (Wiki, Tickets, IMAP, Fachsysteme) Cloud → Ihr System systemspezifisch, meist 443; IMAP 993 Eingehende Regel für die Egress-Adressen der Cloud zum Zielsystem
SMTP Cloud → Ihr Mailserver 587 / 465 Eingehende Regel; alternativ internetfähiger Relay
LDAP / Active Directory Cloud → Ihr Verzeichnis 389 / 636 Eingehende Regel – in der Praxis meist unerwünscht; OIDC vorziehen
OIDC-Anbieter Cloud → Anbieter; Browser → Anbieter 443 Nichts, wenn der Anbieter öffentlich erreichbar ist
Websuche Cloud → Suchanbieter 443 Nichts auf Ihrer Seite; basebox begrenzt den Konnektor auf die Anbieter-Hosts

Egress-Adressen. Für Firewall-Freigaben brauchen Sie die festen Adressen, aus denen die Cloud ausgehend spricht. basebox stellt sie Ihnen für Ihre Umgebung bereit.

Prinzip: Geben Sie je Integration genau einen Pfad frei – von den Egress-Adressen der Cloud zum Zielsystem auf dem benötigten Port. Der Konnektor selbst erreicht in der Cloud ohnehin nur sein deklariertes Zielsystem (Egress-Allowlist am MCP-Gateway).

Private Anbindung

Für Organisationen, die keine Freigaben aus dem Internet in ihr Netz erlauben, kommen private Anbindungen in Frage – etwa ein Site-to-Site-VPN zwischen dem Noris-Rechenzentrum und Ihrem Netz. Ob und in welcher Form das für Ihre Umgebung möglich ist, klären Sie mit basebox.

Ist eine private Anbindung nicht möglich und dürfen keine eingehenden Pfade geöffnet werden, bleiben in der Cloud diese Wege:

  • Identität über OIDC statt LDAP – braucht keinen Pfad in Ihr Verzeichnis.
  • Mail über einen internetfähigen Relay Ihrer Organisation.
  • Konnektoren nur zu Systemen, die aus dem Internet erreichbar sind (etwa SaaS-Ticketsysteme, gehostete MCP-Server wie YouTrack).
  • Für rein interne Fachsysteme ist basebox Server im eigenen Netz der passende Weg.

Was die Cloud nach außen sendet

Im Normalbetrieb verlassen Chats und Dokumente Ihre Umgebung nicht; das Sprachmodell läuft auf demselben Server (Infrastruktur). Bewusste Ausnahmen:

  • Websuche – die Suchanfrage geht an den konfigurierten Anbieter, ohne Nutzeridentität und Nutzer-IP; standardmäßig aus, Zustimmung vor der ersten Suche.
  • Konnektoren – Anfragen an Ihre eigenen Systeme mit den Zugangsdaten der jeweiligen Person.
  • Mail – Einladungen und Benachrichtigungen an Ihren Mailserver.

Vollständig: Datenflüsse · Externe Dienste.

Checkliste für Ihre Netzwerkabteilung

  • Ausgehend 443 von Nutzergeräten zu <org>.basebox.ai erlaubt (und zum OIDC-Anbieter, falls SSO)
  • Egress-Adressen der Cloud von basebox erhalten
  • Je Konnektor eine eingehende Regel: Cloud-Egress → Zielsystem → Port
  • SMTP-Pfad oder Relay festgelegt
  • Identitätsmodell entschieden (OIDC empfohlen; LDAP nur mit privater Anbindung)
  • TLS-Zertifikate Ihrer Zielsysteme von öffentlicher CA – oder private CA mit basebox abgestimmt
  • Private Anbindung geklärt, falls erforderlich

Nächster Schritt: Enterprise-Integration (Cloud)