Dataflyt · 12 min lesing
Intranettcrawler
Slik indekseres organisasjonens intranettinnhold, og slik håndteres søk sikkert via MCP-grensesnittet.
Intranettcrawleren er en selvhostet MCP-server som indekserer organisasjonens intranett og gjør innholdet søkbart for AI-assistenter — uten at noe intranettinnhold forlater din egen infrastruktur.
Tjenesten består av to separate prosesser: en bakgrunnscrawl som periodisk henter og indekserer sider fra intranettet, og et spørregrensesnitt (MCP-server) som Intric AI kaller når et brukerspørsmål krever søk i det indekserte innholdet.
Slik indekseres innholdet
Section titled “Slik indekseres innholdet”Crawlen kjører utelukkende inne i din egen Kubernetes-klynge, etter en fast tidsplan. Ingen brukerdata eller samtalehistorikk er involvert. Det eneste som forlater poden under indekseringen, er ren tekst i biter som sendes til den eksterne embedding-API-en for å bli konvertert til søkevektorer.
All data under overføring er beskyttet med TLS 1.2 eller høyere.
Steg 1 — Planlagt crawl-utløsning
APScheduler starter en crawl automatisk — en full crawl hver natt klokken 02:00 UTC og en inkrementell oppdatering hvert 30. minutt.
Ingen brukerdata er involvert. Scheduleren kjører inne i Kubernetes-poden og kommuniserer med crawleren via en intern asyncio-hendelsesløkke.
Slik håndteres søk
Section titled “Slik håndteres søk”Når en bruker stiller et spørsmål som krever søk i intranettet, kaller Intric AI intranettcrawlerens MCP-server. Intric fungerer alltid som mellomledd — språkmodellen kontakter aldri MCP-serveren direkte.
All data under overføring er beskyttet med TLS 1.2 eller høyere.
Steg 1 — Brukeren samhandler med Intric i nettleseren
Brukeren skriver en melding til en assistent som har intranettcrawlerens MCP-verktøy konfigurert.
Data som sendes til Intrics server:
- Brukerens melding
- Chattehistorikk
- Eventuelle vedlagte filer
Datadeling og personvern
Section titled “Datadeling og personvern”Intranettcrawleren er utformet slik at organisasjonens intranettinnhold blir værende i din egen infrastruktur. Nedenfor er en oversikt over hva som sendes til eksterne tjenester, og hva som forblir internt.
Crawl – Embedding API
Section titled “Crawl – Embedding API”Den eneste eksterne tjenesten som mottar data under indekseringen, er embedding-API-et. Kun ren tekst i biter sendes — verken URL-er, sidetitler eller annen metadata følger med tekstbitene.
| Sendes til Embedding API-et | Sendes ikke til Embedding API-et |
|---|---|
|
|
Søk – MCP-server
Section titled “Søk – MCP-server”MCP-serveren er hostet i din egen Kubernetes-klynge — den er ingen tredjepartstjeneste. Kun søkespørringen og en JWT for autentisering sendes fra Intric til MCP-serveren.
| Sendes til MCP-serveren | Sendes ikke til MCP-serveren |
|---|---|
|
|
Hosting, autentisering og legitimasjon
Section titled “Hosting, autentisering og legitimasjon”Hosting
Section titled “Hosting”MCP-servere hostet av Intric, hostes i Sverige med underdatabehandleren Glesys AB. Egenutviklede MCP-servere som distribueres i en kundes miljø, kjører i kundens eget miljø.
Når en MCP-server hostes i en kundespesifikk instans, kjører den i sin egen Kubernetes-pod med dedikert infrastruktur, egne databaser og et strengt regelsett for hva den kan og ikke kan få tilgang til. MCP-servere er logisk isolert fra hverandre — én server kan ikke nå en annen med mindre det er etablert en eksplisitt forbindelse mellom dem.
Autentisering og legitimasjon
Section titled “Autentisering og legitimasjon”Alle hemmeligheter som brukes av intranettcrawleren, lagres i Kubernetes Secrets og settes inn som miljøvariabler når poden starter — de eksponeres aldri for brukere eller nettleseren.
- MCP-server: JWT (HS256) med en delt hemmelighet (
MCP_SERVER_JWT_SECRET). Intric AI og MCP-serveren deler denne hemmeligheten for å autentisere hvert søkekall. - Intranettpålogging: Krever intranettet innlogging, lagres skjemabaserte påloggingsopplysninger på et Persistent Volume kryptert med Fernet (AES-128-CBC). Krypteringsnøkkelen monteres som et Kubernetes Secret-volum.
- Embedding API: API-nøkkelen (
EMBEDDING_API_KEY) lagres som en Kubernetes Secret. - Adminpanel: Det nettbaserte adminpanelet (
/admin/) er beskyttet med HTTP Basic Auth. En IP-tillatelsesliste (ALLOWED_IPS) begrenser hvilke adresser som kan nå MCP-serverens endepunkt.
Lagringstid og sletting
Section titled “Lagringstid og sletting”Samtalehistorikk der intranettcrawlerens MCP-verktøy har vært brukt, følger de samme slettereglene som andre assistenter.
Det crawlede innholdet og vektorindeksen lagres på Persistent Volume i din egen Kubernetes-klynge. Sider som ikke er endret siden forrige crawl (oppdaget via ETag/Last-Modified-headere), hoppes over. For å tømme indeksen kan ChromaDB-samlingen tilbakestilles via adminpanelet eller ved å fjerne PVC-en.
Administratorer kan overvåke bruken av tjenesten via revisjonsloggen der den er aktivert.