Licensed to be used in conjunction with basebox, only.
// installation
Betrieb durch basebox
Gilt für
Produkt: Server · Betrieb: durch basebox · Zielgruppe: IT-Leitung · Administrator · Sicherheitsprüfer
Wenn basebox mit Installation und/oder Betrieb beauftragt wurde: Zugangsweg (PAM/VPN oder wie vereinbart), Grenzen des Auftrags, Ablauf von Wartungsfenstern und was beim Kunden bleibt. Der Betrieb durch basebox ist eine separate Beauftragung zur Softwarelizenz; sein Umfang wird je Projekt festgelegt.
Was basebox im Betriebsauftrag übernimmt
Je nach Umfang – die Tabelle ist die Vorlage für den Vertrag:
| Bereich | Typisch im Umfang | Anmerkung |
|---|---|---|
| Betriebssystem, NVIDIA-Treiber, Kubernetes | ✔, wenn vereinbart | Updates in abgestimmten Wartungsfenstern |
| basebox-Installation und Updates | ✔ | Release-Planung mit Ihnen; Backup vor jedem Upgrade |
| Service-Modelle, Inferenz | Nach Projektumfang | Modellwechsel auf Anforderung der Administratoren |
| Monitoring, Alarmierung | ✔, wenn vereinbart | Was überwacht wird, steht im Vertrag |
| Backups und Wiederherstellung | ✔, wenn vereinbart | Ziel, Häufigkeit, Aufbewahrung, Wiederherstellungstests festlegen |
| Netzwerk | Geteilt | Kundennetz beim Kunden; Zugangsweg bei basebox |
| Konnektor-Workloads | ✔, wenn vereinbart | Endpunkte per Helm; Zielsysteme im Kundennetz erreichbar machen bleibt Kundenaufgabe |
| Physische Hardware, Rechenzentrum | Nur bei Hosting bei basebox | Sonst Kunde |
Was nicht im Umfang liegt, liegt bei Ihnen – und die Tabelle unter Verantwortlichkeiten ist dafür gebaut, jede Zeile eindeutig zuzuordnen.
Was beim Kunden bleibt – immer
- Anwendungsadministration: Benutzer, Gruppen, Rollen, Modellauswahl, Apps, Wissensbasen, Konnektor-Freigaben, Richtlinien, Audit. basebox betreibt die Infrastruktur, nicht Ihre Organisation.
- Daten: Dokumente, Chats, Wissensbasen – die Verantwortung im datenschutzrechtlichen Sinn bleibt bei Ihnen.
- Freigaben: Wartungsfenster, Zugangsöffnung, Abnahme von Änderungen.
- Ansprechperson: eine benannte Person, die freigibt und abnimmt.
Der Zugangsweg
basebox greift über einen kontrollierten, vereinbarten Weg zu – typischerweise Privileged Access Management (PAM) und/oder VPN:
- Zeitlich begrenzt: Der Zugang wird für den Wartungszweck geöffnet und danach deaktiviert.
- Vom Kunden freigegeben: Sie öffnen den Zugang – oder haben einen Freigabeprozess, den basebox nutzt.
- Protokolliert: Sitzungen werden nach den Möglichkeiten Ihres PAM aufgezeichnet; basebox-Aktionen in der Anwendung erscheinen im Audit-Log.
- Widerrufbar: Sie können den Zugang jederzeit entziehen.
Was genau protokolliert wird, wer freigibt und wie der Entzug abläuft: Fernwartung. Ein Server bei basebox gehostet ändert daran nichts – der Zugang zum Software-Stack folgt demselben Modell.
Ablauf eines Wartungsfensters
- Ankündigung durch basebox: was, warum (Release Notes), wann, erwartete Auswirkung (Ausfallzeit, Neustarts der Inferenz).
- Freigabe durch Ihre Ansprechperson; Zugangsweg wird geöffnet.
- Backup der Datenbanken vor Änderungen; bei Upgrades zwingend (Migrationen sind vorwärts gerichtet).
- Durchführung mit Rendern vor dem Anwenden; Abnahmeprüfungen nach Installation prüfen in verkürzter Form.
- Bericht an Sie: was geändert wurde, neue Versionen (Manifest), offene Punkte.
- Zugang schließen.
Sicherheitsupdates können ein kürzeres Verfahren mit vorab vereinbarten Standardfenstern haben – das gehört in den Vertrag.
Informationsflüsse
| Von basebox an Sie | Von Ihnen an basebox |
|---|---|
| Release Notes und Changelog je Version, Ankündigung von Sicherheitsupdates | Freigaben für Wartungsfenster und Zugang |
| Wartungsberichte mit Manifest | Änderungen in Ihrem Netz, die den Betrieb betreffen (DNS, Firewall, Zertifikate) |
| Monitoring-Alarme, sofern vereinbart | Anforderungen der Administratoren: neues Modell, neuer Konnektor, Kapazität |
| Unverzügliche Information bei systemischen Risiken oder sicherheitsrelevanten Vorfällen | Meldung von Vorfällen und Beobachtungen (datenschutz@basebox.ai) |
Grenzen des Auftrags
- basebox verwaltet nicht Ihre Benutzer, Apps oder Daten und sieht keine Konnektor-Zugangsdaten Ihrer Nutzer (nur schreibend gespeichert).
- basebox betreibt nicht Ihr Rechenzentrum, Ihr Netz oder Ihre Zielsysteme – außer beim Hosting das Physische.
- Änderungen an Ihrer Firewall, Ihrem DNS, Ihren Zertifikaten oder Ihrem Verzeichnis bleiben bei Ihnen, auch wenn basebox sie anfordert.
- Was der Vertrag nicht nennt, ist nicht enthalten. Klären Sie im Zweifel vorher.
Wenn Sie den Betrieb später übernehmen
Eine Übergabe von basebox an Ihre IT umfasst Manifest, Values-Dateien (ohne Secrets), Zugangsdaten, Abnahmeprotokoll, Backup-Nachweis und das Beenden des basebox-Zugangs – die Checkliste steht unter Betrieb durch den Kunden → Übergabe.
Für Sicherheitsprüfer
Die Sicherheitslage bei Betrieb durch basebox – Zugangsweg, Protokollierung, Datenzugriff – ist unter Sicherheit & Compliance → Fernwartung und Geteilte Verantwortung beschrieben. Im Compliance-Paket nach EU AI Act ist festgehalten, dass Wartungszugänge ausschließlich über VPN/PAM, zeitlich begrenzt und vom Kunden freigegeben erfolgen (Infrastruktur-Richtlinie).
Nächster Schritt: Monitoring