Licensed to be used in conjunction with basebox, only.
// installation
Netzanbindung
Gilt für
Produkt: Cloud · Zielgruppe: IT / Netzwerk · Administrator · Sicherheitsprüfer
Wie Nutzer basebox Cloud erreichen, wie die Cloud Ihre Systeme erreicht (Konnektoren, Mail, Verzeichnis) und welche IP-/Egress-Aspekte dabei zu beachten sind. Der entscheidende Unterschied zu einem Server im eigenen Netz: Verbindungen zu Ihren Systemen kommen aus dem Noris-Rechenzentrum – also von außen in Ihr Netz.
Nutzer → basebox Cloud
- HTTPS (443) auf
https://<ihre-organisation>.basebox.ai, von überall mit Internetverbindung. - Anmeldung über den Keycloak-Realm Ihrer Organisation; bei SSO Weiterleitung zu Ihrem Identitätsanbieter.
- API-Clients nutzen
https://aims.basebox.aimit API-Schlüssel undX-Realm(der Subdomain Ihrer Organisation). - Nutzer sprechen nie direkt mit Inferenz, Service-Modellen oder Konnektoren – nur mit der Plattform.
Wollen Sie den Zugriff auf Ihr Firmennetz beschränken, geschieht das auf Ihrer Seite (Proxy, Zero-Trust-Gateway, Allowlist am Perimeter). Eine Beschränkung der Cloud auf bestimmte Quell-IPs Ihrer Organisation fragen Sie bei basebox an.
basebox Cloud → Ihre Systeme
Diese Pfade entstehen nur, wenn Sie die jeweilige Integration einrichten:
| Integration | Richtung | Port | Was Sie freigeben müssen |
|---|---|---|---|
| Konnektoren (Wiki, Tickets, IMAP, Fachsysteme) | Cloud → Ihr System | systemspezifisch, meist 443; IMAP 993 | Eingehende Regel für die Egress-Adressen der Cloud zum Zielsystem |
| SMTP | Cloud → Ihr Mailserver | 587 / 465 | Eingehende Regel; alternativ internetfähiger Relay |
| LDAP / Active Directory | Cloud → Ihr Verzeichnis | 389 / 636 | Eingehende Regel – in der Praxis meist unerwünscht; OIDC vorziehen |
| OIDC-Anbieter | Cloud → Anbieter; Browser → Anbieter | 443 | Nichts, wenn der Anbieter öffentlich erreichbar ist |
| Websuche | Cloud → Suchanbieter | 443 | Nichts auf Ihrer Seite; basebox begrenzt den Konnektor auf die Anbieter-Hosts |
Egress-Adressen. Für Firewall-Freigaben brauchen Sie die festen Adressen, aus denen die Cloud ausgehend spricht. basebox stellt sie Ihnen für Ihre Umgebung bereit.
Prinzip: Geben Sie je Integration genau einen Pfad frei – von den Egress-Adressen der Cloud zum Zielsystem auf dem benötigten Port. Der Konnektor selbst erreicht in der Cloud ohnehin nur sein deklariertes Zielsystem (Egress-Allowlist am MCP-Gateway).
Private Anbindung
Für Organisationen, die keine Freigaben aus dem Internet in ihr Netz erlauben, kommen private Anbindungen in Frage – etwa ein Site-to-Site-VPN zwischen dem Noris-Rechenzentrum und Ihrem Netz. Ob und in welcher Form das für Ihre Umgebung möglich ist, klären Sie mit basebox.
Ist eine private Anbindung nicht möglich und dürfen keine eingehenden Pfade geöffnet werden, bleiben in der Cloud diese Wege:
- Identität über OIDC statt LDAP – braucht keinen Pfad in Ihr Verzeichnis.
- Mail über einen internetfähigen Relay Ihrer Organisation.
- Konnektoren nur zu Systemen, die aus dem Internet erreichbar sind (etwa SaaS-Ticketsysteme, gehostete MCP-Server wie YouTrack).
- Für rein interne Fachsysteme ist basebox Server im eigenen Netz der passende Weg.
Was die Cloud nach außen sendet
Im Normalbetrieb verlassen Chats und Dokumente Ihre Umgebung nicht; das Sprachmodell läuft auf demselben Server (Infrastruktur). Bewusste Ausnahmen:
- Websuche – die Suchanfrage geht an den konfigurierten Anbieter, ohne Nutzeridentität und Nutzer-IP; standardmäßig aus, Zustimmung vor der ersten Suche.
- Konnektoren – Anfragen an Ihre eigenen Systeme mit den Zugangsdaten der jeweiligen Person.
- Mail – Einladungen und Benachrichtigungen an Ihren Mailserver.
Vollständig: Datenflüsse · Externe Dienste.
Checkliste für Ihre Netzwerkabteilung
- Ausgehend 443 von Nutzergeräten zu
<org>.basebox.aierlaubt (und zum OIDC-Anbieter, falls SSO) - Egress-Adressen der Cloud von basebox erhalten
- Je Konnektor eine eingehende Regel: Cloud-Egress → Zielsystem → Port
- SMTP-Pfad oder Relay festgelegt
- Identitätsmodell entschieden (OIDC empfohlen; LDAP nur mit privater Anbindung)
- TLS-Zertifikate Ihrer Zielsysteme von öffentlicher CA – oder private CA mit basebox abgestimmt
- Private Anbindung geklärt, falls erforderlich
Nächster Schritt: Enterprise-Integration (Cloud)