Siirry sisältöön
Service status

Kirjoita hakeaksesi

Datavirrat · 10 min lukuaika

Intranet-indeksoija

Miten organisaatiosi intranet-sisältö indeksoidaan ja miten hakukyselyt käsitellään turvallisesti MCP-rajapinnan kautta.

Intranet-indeksoija on itse isännöity MCP-palvelin, joka indeksoi organisaatiosi intranetin ja tekee sen sisällöstä hakukelpoista tekoälyassistenteille — ilman että mikään intranet-sisältö poistuu omasta infrastruktuuristasi.

Palvelu toimii kahtena erillisenä prosessina: taustaindeksointina, joka noutaa ja indeksoi säännöllisesti sivuja intranetistäsi, sekä kyselyrajapintana (MCP-palvelin), jota Intric AI kutsuu, kun käyttäjän kysymys edellyttää hakua indeksoidusta sisällöstä.

Indeksointi tapahtuu kokonaan omassa Kubernetes-klusterissasi aikataulun mukaisesti. Käyttäjätietoja tai keskusteluhistoriaa ei käsitellä. Ainoa data, joka poistuu podista indeksoinnin aikana, on tavallinen tekstisisältö, joka lähetetään ulkoiseen embedding-API:in muunnettavaksi hakuvektoreiksi.

Kaikki siirrettävä data suojataan vähintään TLS 1.2 -salauksella.

1 / 5Ajastettu indeksoinnin laukaisu

Vaihe 1 — Ajastettu indeksoinnin laukaisu

APScheduler laukaisee indeksoinnin automaattisesti — täyden indeksoinnin joka yö kello 02:00 UTC ja inkrementaalisen päivityksen 30 minuutin välein.

Käyttäjätietoja ei käsitellä. Ajastin toimii Kubernetes-podin sisällä ja kommunikoi indeksoijan kanssa sisäisen asyncio-tapahtumasilmukan kautta.

Kun käyttäjä esittää kysymyksen, joka edellyttää hakua intranetistä, Intric AI kutsuu intranet-indeksoijan MCP-palvelinta. Intric toimii aina välikätenä — kielimalli ei koskaan ota suoraan yhteyttä MCP-palvelimeen.

Kaikki siirrettävä data suojataan vähintään TLS 1.2 -salauksella.

1 / 4Käyttäjä on vuorovaikutuksessa Intricin kanssa selaimessa

Vaihe 1 — Käyttäjä on vuorovaikutuksessa Intricin kanssa selaimessa

Käyttäjä kirjoittaa viestin assistentille, jolle on määritetty intranet-indeksoijan MCP-työkalu.

Intricin palvelimelle lähetetty data:

  • Käyttäjän viesti
  • Chat-historia
  • Mahdolliset liitetiedostot

Intranet-indeksoija on suunniteltu niin, että organisaatiosi intranet-sisältö pysyy omassa infrastruktuurissasi. Alla on yhteenveto siitä, mitä ulkoisille palveluille lähetetään ja mikä pysyy sisäisenä.

Ainoa ulkoinen palvelu, joka vastaanottaa dataa indeksoinnin aikana, on embedding-API. Sille lähetetään vain tavallisia tekstiosia — mukaan ei liitetä URL-osoitteita, sivujen otsikoita eikä muita metatietoja.

Lähetetään embedding-API:inEi lähetetä embedding-API:in
  • Intranet-sivuilta poimitut tavalliset tekstiosat (ei identiteettiin liittyviä metatietoja)
  • Lähde-URL-osoitteet ja sivujen otsikot
  • Intranetin kirjautumistunnukset
  • Mikä tahansa käyttäjä- tai keskustelutieto Intriciltä
  • Henkilötiedot Intricin käyttäjistä:

    • Nimi
    • Sähköposti
    • IP-osoite
    • Organisaatioon kuuluminen

MCP-palvelin on isännöity omassa Kubernetes-klusterissasi — se ei ole kolmannen osapuolen palvelu. Intricistä lähetetään MCP-palvelimelle vain hakulauseke ja todennukseen käytettävä JWT.

Lähetetään MCP-palvelimelleEi lähetetä MCP-palvelimelle
  • Hakulauseke (kielimallin generoima luonnollisen kielen merkkijono)
  • JWT-bearer-token (todennukseen — ei sisällä käyttäjän henkilötietoja)
  • Käyttäjän alkuperäinen prompti kokonaisuudessaan
  • Chat-historia
  • Liitetiedostot
  • Henkilötiedot Intric-käyttäjästä, joka on vuorovaikutuksessa assistentin kanssa, edellyttäen, että nämä tiedot eivät esiinny assistentille lähetetyssä viestissä:

    • Nimi
    • Sähköposti
    • IP-osoite
    • Organisaatioon kuuluminen

Intricin isännöimät MCP-palvelimet sijaitsevat Ruotsissa ja niitä käyttää alikäsittelijä Glesys AB. Asiakkaan ympäristöön käyttöönotetut räätälöidyt MCP-palvelimet toimivat asiakkaan omassa ympäristössä.

Kun palvelin isännöidään asiakaskohtaisessa instanssissa, jokainen MCP-palvelin toimii omassa Kubernetes-podissaan, jolla on oma infrastruktuuri, tietokannat ja tiukat säännöt siitä, mihin se pääsee käsiksi ja mihin ei. MCP-palvelimet on loogisesti eristetty toisistaan — yksi palvelin ei pääse käsiksi toiseen, ellei niiden välille ole erikseen muodostettu yhteyttä.

Kaikki intranet-indeksoijan käyttämät salaisuudet tallennetaan Kubernetes Secreteinä ja lisätään ympäristömuuttujina podin käynnistyessä — niitä ei koskaan paljasteta käyttäjille tai selaimelle.

  • MCP-palvelin: JWT (HS256) jaetulla salaisuudella (MCP_SERVER_JWT_SECRET). Intric AI ja MCP-palvelin jakavat tämän salaisuuden todentaakseen jokaisen hakukutsun.
  • Intranetin kirjautuminen: Jos intranet vaatii kirjautumisen, lomakepohjaiset tunnukset tallennetaan Persistent Volumeen Fernet-salauksella (AES-128-CBC). Salausavain on liitetty Kubernetes Secret -taltiona.
  • Embedding-API: API-avain (EMBEDDING_API_KEY) tallennetaan Kubernetes Secretinä.
  • Hallintaliittymä: Selainpohjainen hallintapaneeli (/admin/) on suojattu HTTP Basic Authilla. IP-sallittulista (ALLOWED_IPS) rajaa, mitkä osoitteet pääsevät MCP-palvelimen päätepisteeseen.

Keskusteluhistoria, jossa intranet-indeksoijan MCP-työkalua on käytetty, noudattaa samoja poistosääntöjä kuin muut assistentit.

Indeksoitu sisältö ja vektori-indeksi tallennetaan Kubernetes-klusterisi sisällä olevaan Persistent Volumeen. Sivut, jotka eivät ole muuttuneet edellisen indeksoinnin jälkeen (tunnistetaan ETag/Last-Modified-otsikoista), ohitetaan. Indeksin voi tyhjentää nollaamalla ChromaDB-kokoelman hallintaliittymän kautta tai poistamalla PVC:n.

Pääkäyttäjät voivat seurata palvelun käyttöä audit-lokin kautta, jos se on käytössä.