Skip to content
Service status

Skriv for å søke

Dataflyt · 12 min lesing

Intranettcrawler

Slik indekseres organisasjonens intranettinnhold, og slik håndteres søk sikkert via MCP-grensesnittet.

Intranettcrawleren er en selvhostet MCP-server som indekserer organisasjonens intranett og gjør innholdet søkbart for AI-assistenter — uten at noe intranettinnhold forlater din egen infrastruktur.

Tjenesten består av to separate prosesser: en bakgrunnscrawl som periodisk henter og indekserer sider fra intranettet, og et spørregrensesnitt (MCP-server) som Intric AI kaller når et brukerspørsmål krever søk i det indekserte innholdet.

Crawlen kjører utelukkende inne i din egen Kubernetes-klynge, etter en fast tidsplan. Ingen brukerdata eller samtalehistorikk er involvert. Det eneste som forlater poden under indekseringen, er ren tekst i biter som sendes til den eksterne embedding-API-en for å bli konvertert til søkevektorer.

All data under overføring er beskyttet med TLS 1.2 eller høyere.

1 / 5Planlagt crawl-utløsning

Steg 1 — Planlagt crawl-utløsning

APScheduler starter en crawl automatisk — en full crawl hver natt klokken 02:00 UTC og en inkrementell oppdatering hvert 30. minutt.

Ingen brukerdata er involvert. Scheduleren kjører inne i Kubernetes-poden og kommuniserer med crawleren via en intern asyncio-hendelsesløkke.

Når en bruker stiller et spørsmål som krever søk i intranettet, kaller Intric AI intranettcrawlerens MCP-server. Intric fungerer alltid som mellomledd — språkmodellen kontakter aldri MCP-serveren direkte.

All data under overføring er beskyttet med TLS 1.2 eller høyere.

1 / 4Brukeren samhandler med Intric i nettleseren

Steg 1 — Brukeren samhandler med Intric i nettleseren

Brukeren skriver en melding til en assistent som har intranettcrawlerens MCP-verktøy konfigurert.

Data som sendes til Intrics server:

  • Brukerens melding
  • Chattehistorikk
  • Eventuelle vedlagte filer

Intranettcrawleren er utformet slik at organisasjonens intranettinnhold blir værende i din egen infrastruktur. Nedenfor er en oversikt over hva som sendes til eksterne tjenester, og hva som forblir internt.

Den eneste eksterne tjenesten som mottar data under indekseringen, er embedding-API-et. Kun ren tekst i biter sendes — verken URL-er, sidetitler eller annen metadata følger med tekstbitene.

Sendes til Embedding API-etSendes ikke til Embedding API-et
  • Ren tekst i biter, hentet fra intranettsider (uten identitetsmetadata)
  • Kilde-URL-er og sidetitler
  • Påloggingsopplysninger for intranettet
  • Bruker- eller samtaledata fra Intric
  • Personopplysninger om brukere i Intric:

    • Navn
    • E-post
    • IP-adresse
    • Organisasjonstilhørighet

MCP-serveren er hostet i din egen Kubernetes-klynge — den er ingen tredjepartstjeneste. Kun søkespørringen og en JWT for autentisering sendes fra Intric til MCP-serveren.

Sendes til MCP-serverenSendes ikke til MCP-serveren
  • Søkespørringen (tekststreng på naturlig språk generert av språkmodellen)
  • JWT-bearer-token (til autentisering — inneholder ingen personopplysninger om brukeren)
  • Brukerens opprinnelige prompt i sin helhet
  • Chattehistorikk
  • Vedlagte filer
  • Personopplysninger om brukeren i Intric som samhandler med assistenten, forutsatt at de ikke forekommer i meldingen til assistenten:

    • Navn
    • E-post
    • IP-adresse
    • Organisasjonstilhørighet

MCP-servere hostet av Intric, hostes i Sverige med underdatabehandleren Glesys AB. Egenutviklede MCP-servere som distribueres i en kundes miljø, kjører i kundens eget miljø.

Når en MCP-server hostes i en kundespesifikk instans, kjører den i sin egen Kubernetes-pod med dedikert infrastruktur, egne databaser og et strengt regelsett for hva den kan og ikke kan få tilgang til. MCP-servere er logisk isolert fra hverandre — én server kan ikke nå en annen med mindre det er etablert en eksplisitt forbindelse mellom dem.

Alle hemmeligheter som brukes av intranettcrawleren, lagres i Kubernetes Secrets og settes inn som miljøvariabler når poden starter — de eksponeres aldri for brukere eller nettleseren.

  • MCP-server: JWT (HS256) med en delt hemmelighet (MCP_SERVER_JWT_SECRET). Intric AI og MCP-serveren deler denne hemmeligheten for å autentisere hvert søkekall.
  • Intranettpålogging: Krever intranettet innlogging, lagres skjemabaserte påloggingsopplysninger på et Persistent Volume kryptert med Fernet (AES-128-CBC). Krypteringsnøkkelen monteres som et Kubernetes Secret-volum.
  • Embedding API: API-nøkkelen (EMBEDDING_API_KEY) lagres som en Kubernetes Secret.
  • Adminpanel: Det nettbaserte adminpanelet (/admin/) er beskyttet med HTTP Basic Auth. En IP-tillatelsesliste (ALLOWED_IPS) begrenser hvilke adresser som kan nå MCP-serverens endepunkt.

Samtalehistorikk der intranettcrawlerens MCP-verktøy har vært brukt, følger de samme slettereglene som andre assistenter.

Det crawlede innholdet og vektorindeksen lagres på Persistent Volume i din egen Kubernetes-klynge. Sider som ikke er endret siden forrige crawl (oppdaget via ETag/Last-Modified-headere), hoppes over. For å tømme indeksen kan ChromaDB-samlingen tilbakestilles via adminpanelet eller ved å fjerne PVC-en.

Administratorer kan overvåke bruken av tjenesten via revisjonsloggen der den er aktivert.