Teknisk genomgång
Så fungerar Gateway – från köp till AI-svar
Gateway är en container som körs i er miljö, mellan era applikationer och de AI-tjänster ni godkänner. Här ser ni produktens gränser, integrationssätt och ansvarsfördelning. Detaljerad installation, konfiguration och drift följer med kundleveransen.
Först: det är två separata system
Kundportalen och Gateway har olika uppgifter och olika data. Ett konto på app.maskera.dev ger tillgång till leveransen; det är inte där texten maskeras.
Kundportalen hos Maskera
app.maskera.dev
Här hanterar ni organisation, konto, köp, licens och tillgängliga versioner. Portalen bygger installationspaketet i er webbläsare men tar aldrig emot text, återställningsnycklar eller AI-svar från er Gateway.
Gateway i er miljö
Ert Docker- eller Kubernetes-kluster
Här autentiseras anrop, policy tillämpas och text maskeras i arbetsminnet. Containern har ingen databas och behöver inte kontakta Maskera under drift.
Kundportalen hos Maskera
hämtas vid installation
- Er webbläsare
- Kundportal
- Installationspaket
trafik under drift
Hos er valda leverantör
Maskeras servrar ligger aldrig i vägen mellan er applikation och er AI-leverantör.
Från köp till körbar Gateway
Leveransen är gjord för att driftshemligheter och behandlad text ska stanna i er miljö.
Åtkomst i kundportalen
Organisationens ägare får tillgång till avtalad pilot eller årslicens och den godkända Gateway-versionen.
Versionslåst leverans
Portalen ger organisationen tillgång till en signerad, versionslåst leverans med komponentförteckning (SBOM).
Paket för er miljö
Installationspaketet innehåller startfiler, licens och grundkonfiguration. Driftshemligheter lämnas inte till Maskera.
Ni driftsätter
ZIP-paketet startas med Docker Compose eller används som underlag för Helm. Ni lägger hemligheter i er egen hemlighetshanterare och sätter TLS framför tjänsten.
Den fullständiga installationsordningen, konfigurationen, verifieringen, uppdateringen och återställningen dokumenteras i kundleveransen.
Vad ”företagsinloggning” betyder här
Gateway har ingen inloggningssida, användarsession eller egen katalog med medarbetare. Det är ett internt API. Identiteten följer därför med varje API-anrop.
Ingen ny inloggning för användaren
Er applikation fortsätter logga in användaren med exempelvis Microsoft Entra ID, Okta eller Keycloak. Applikationen skickar sedan användarens OIDC-token till Gateway som en Bearer-token.
Två autentiseringssätt
Lokal API-nyckel
En lokal nyckel autentiserar tjänst-till-tjänst-anrop utan att Maskera behöver hantera nyckeln.
- Passar installationstest, tjänst-till-tjänst-anrop och mindre miljöer
- Behörigheter och policy kopplas till nyckelns konfiguration
- Den öppna nyckeln behöver bara finnas i er miljö
OIDC och företagets identitet
Gateway verifierar token mot er identitetsutfärdare och kopplar roller till behörigheter och policy.
- Stöd för Entra ID, Okta, Keycloak och andra OIDC-kompatibla utfärdare
- Identitet och roller styrs av er befintliga katalog
- Ingen användardatabas eller inloggningssession i Gateway
OIDC-flödet, steg för steg
Användaren loggar in hos er
Er applikation hämtar en signerad access-token från er vanliga identitetsutfärdare.
Token följer med anropet
Applikationen skickar Authorization: Bearer tillsammans med anropet till Gateway.
Gateway verifierar token
Token verifieras mot den identitetsutfärdare och de gränser som ni har konfigurerat.
Roll blir behörighet och policy
Ert valda rollfält mappas till mask, proxy eller metrics och till exakt en namngiven policy. Motstridiga policyer nekas.
Exakt rollmappning, nyckelrotation och nätverkskonfiguration dokumenteras i kundleveransen och anpassas till er identitetsmiljö.
Två sätt att koppla in Gateway
Välj proxy när ni använder ett OpenAI-kompatibelt chattflöde. Använd maskerings-API:et när ni vill styra vidarebefordran själva eller använder ett annat modell-API.
1. Maskera och hantera svaret själva
POST /v1/mask returnerar maskerad text och, om policyn tillåter, en återställningskarta. Er applikation bestämmer därefter vart texten skickas och om något ska återställas.
Er app → /v1/mask → maskerad text + eventuell karta → er fortsatta kod
curl -s https://maskera-gateway.ert-natverk.internal/v1/mask \
-H "Authorization: Bearer $MASKERA_GATEWAY_KEY" \
-H "Content-Type: application/json" \
-d '{
"text": "Lars Svensson ringde om fakturan.",
"return_map": true
}'2. Låt Gateway skydda hela AI-anropet
Byt basadress i en OpenAI-klient till Gateway. Den maskerar textdelarna, anropar endast den exakt tillåtna HTTPS-adressen och återställer platshållare i AI-svaret innan det går tillbaka.
Er app → Gateway → godkänd AI-tjänst → Gateway → er app
const client = new OpenAI({
apiKey: process.env.MASKERA_GATEWAY_KEY,
baseURL: "https://maskera-gateway.ert-natverk.internal/v1/openai",
})
const answer = await client.chat.completions.create({
model: "gpt-4o-mini",
messages: [{ role: "user", content: "Sammanfatta: Lars ringde om fakturan." }],
})Den inbyggda proxyn stöder i dag OpenAI-formatets Chat Completions. Andra leverantörer och format kan fortfarande användas genom /v1/mask, där er applikation gör AI-anropet.
Vad som händer i ett proxyanrop
Varje anrop följer samma huvudordning. Ett fel stoppar kedjan; Gateway skickar inte omaskerad text vidare som reservväg.
Identitet och policy
Anropet autentiseras och får den policy som serverkonfigurationen kopplat till identiteten.
Maskering i minnet
Tillåtna textfält läses, personuppgifter upptäcks och ersätts med stabila platshållare. Återställningskartan hålls i arbetsminnet.
Godkänd AI-tjänst
Den maskerade förfrågan skickas endast till den AI-tjänst som ni har godkänt.
Svar till er applikation
Gateway återställer kända platshållare när policyn kräver det och lämnar tillbaka svaret utan att logga nyttolasten.
Policyn är kontrollpunkten
En namngiven policy bestämmer samma regler för alla anrop från en identitet. Den kan bland annat styra:
- vilka typer av personuppgifter som ska upptäckas
- gränser för text och anropsstorlek
- om en återställningsnyckel får lämnas ut och om AI-svaret ska återställas
- vilka textfält som stöds; otillåtna fält stoppas i stället för att passera oskyddade
Policyn väljs på serversidan. Ett fält i kundens anrop kan därför inte stänga av ett skydd som policyn kräver.
Data, loggar och nätverk
Gateway är tillståndslös mellan anrop. Det gör gränsen tydlig, men er omgivande infrastruktur är fortfarande en del av helheten.
I arbetsminnet
Originaltext, maskerad text, återställningskarta och AI-svar finns bara medan anropet behandlas och skrivs inte till Gatewayns databas eller logg. Gateway har ingen databas.
På nätverket
Vid proxy går bara den maskerade förfrågan till er tillåtna AI-tjänst. Gateway kontaktar inte Maskera. Företagsinloggning kan använda den identitetskälla som ni uttryckligen har konfigurerat.
I loggar och mätvärden
Gateway loggar inte nyttolast, Authorization-header eller återställningskarta. Driftdata begränsas till exempelvis statuskod, svarstid och mängd text.
Det ni driver runt Gateway räknas också
En ingress, lastbalanserare, APM-agent eller AI-leverantör kan ha egen loggning. Ni behöver konfigurera även dessa så att de inte sparar originaltext, headers eller återställda svar på ett sätt ni inte avsett.
Licens, versioner och uppdateringar
Gateway är byggd för att kunna köras utan en löpande anslutning till Maskera och för att ni själva ska styra när produktionsmiljön ändras.
Lokalt verifierad licens
Licensen verifieras i er miljö. Ingen aktiveringsserver kontaktas under drift.
Signerad och låst version
Containern anges med en oföränderlig digest, signeras och publiceras med SBOM så att leveransen kan granskas och låsas i er ändringsprocess.
Ni väljer uppdateringstid
Nya godkända versioner blir tillgängliga i kundportalen. Ni testar och driftsätter dem när det passar er miljö.
Rutiner för licensbyte, uppdatering, verifiering och återställning ingår i kundleveransens driftguide.
Det här är det ni faktiskt köper
Gateway-licensen är en företagsleverans av maskeringslagret i er miljö. Den är inte en driftad AI-tjänst och flyttar inte driftansvaret för er infrastruktur.
Det ingår
- Gateway-container med den svenska modellen inbyggd
- Docker Compose-filer och Helm-värden
- Stöd för lokal API-nyckel och OIDC
- Policyer, OpenAPI-specifikation och funktionstest
- Offline-licens för avtalade miljöer
- Signerade, oföränderliga versioner med SBOM
- Säkerhetsuppdateringar och e-postsupport enligt erbjudandet
- Dokumentation för installation, drift och felsökning
Det ingår inte automatiskt
- Servrar, Kubernetes, nätverk, TLS eller driftövervakning
- Konto, avtal eller API-nyckel hos er AI-leverantör
- Konfiguration av Entra ID, Okta, Keycloak eller era interna roller
- Anpassning av era applikationer och era egna textflöden
- Garanti att automatisk maskering hittar varje personuppgift
- Juridisk bedömning eller garanti att er helhetslösning uppfyller alla regelverk
- Särskilt servicenivåavtal, installationsuppdrag eller jour om det inte avtalats separat
Inför produktion behöver ni fortfarande testa era verkliga texttyper, välja policy och validera identitet, nätverk, loggning och AI-leverantör. Det är kundspecifikt – men produktens tekniska gräns och leverans är densamma.
Fortsätt på rätt detaljnivå
Den här sidan förklarar helheten. API-referensen visar exakta anrop och fel, datasidan beskriver behandlingsgränsen och prissidan visar de kommersiella villkoren.