Hoppa till innehållet
maskera

Teknisk genomgång

Så fungerar Gateway – från köp till AI-svar

Gateway är en container som körs i er miljö, mellan era applikationer och de AI-tjänster ni godkänner. Här ser ni produktens gränser, integrationssätt och ansvarsfördelning. Detaljerad installation, konfiguration och drift följer med kundleveransen.

Först: det är två separata system

Kundportalen och Gateway har olika uppgifter och olika data. Ett konto på app.maskera.dev ger tillgång till leveransen; det är inte där texten maskeras.

Kundportalen hos Maskera

app.maskera.dev

Här hanterar ni organisation, konto, köp, licens och tillgängliga versioner. Portalen bygger installationspaketet i er webbläsare men tar aldrig emot text, återställningsnycklar eller AI-svar från er Gateway.

Gateway i er miljö

Ert Docker- eller Kubernetes-kluster

Här autentiseras anrop, policy tillämpas och text maskeras i arbetsminnet. Containern har ingen databas och behöver inte kontakta Maskera under drift.

Kundportalen hos Maskera

hämtas vid installation

  1. Er webbläsare
  2. Kundportal
  3. Installationspaket

trafik under drift

Er driftmiljö
Er applikation
Gateway-container
Godkänd AI-tjänst

Hos er valda leverantör

Maskeras servrar ligger aldrig i vägen mellan er applikation och er AI-leverantör.

Från köp till körbar Gateway

Leveransen är gjord för att driftshemligheter och behandlad text ska stanna i er miljö.

  1. Åtkomst i kundportalen

    Organisationens ägare får tillgång till avtalad pilot eller årslicens och den godkända Gateway-versionen.

  2. Versionslåst leverans

    Portalen ger organisationen tillgång till en signerad, versionslåst leverans med komponentförteckning (SBOM).

  3. Paket för er miljö

    Installationspaketet innehåller startfiler, licens och grundkonfiguration. Driftshemligheter lämnas inte till Maskera.

  4. Ni driftsätter

    ZIP-paketet startas med Docker Compose eller används som underlag för Helm. Ni lägger hemligheter i er egen hemlighetshanterare och sätter TLS framför tjänsten.

Den fullständiga installationsordningen, konfigurationen, verifieringen, uppdateringen och återställningen dokumenteras i kundleveransen.

Vad ”företagsinloggning” betyder här

Gateway har ingen inloggningssida, användarsession eller egen katalog med medarbetare. Det är ett internt API. Identiteten följer därför med varje API-anrop.

Ingen ny inloggning för användaren

Er applikation fortsätter logga in användaren med exempelvis Microsoft Entra ID, Okta eller Keycloak. Applikationen skickar sedan användarens OIDC-token till Gateway som en Bearer-token.

Två autentiseringssätt

Snabbast att börja med

Lokal API-nyckel

En lokal nyckel autentiserar tjänst-till-tjänst-anrop utan att Maskera behöver hantera nyckeln.

  • Passar installationstest, tjänst-till-tjänst-anrop och mindre miljöer
  • Behörigheter och policy kopplas till nyckelns konfiguration
  • Den öppna nyckeln behöver bara finnas i er miljö
För central identitet

OIDC och företagets identitet

Gateway verifierar token mot er identitetsutfärdare och kopplar roller till behörigheter och policy.

  • Stöd för Entra ID, Okta, Keycloak och andra OIDC-kompatibla utfärdare
  • Identitet och roller styrs av er befintliga katalog
  • Ingen användardatabas eller inloggningssession i Gateway

OIDC-flödet, steg för steg

  1. Användaren loggar in hos er

    Er applikation hämtar en signerad access-token från er vanliga identitetsutfärdare.

  2. Token följer med anropet

    Applikationen skickar Authorization: Bearer tillsammans med anropet till Gateway.

  3. Gateway verifierar token

    Token verifieras mot den identitetsutfärdare och de gränser som ni har konfigurerat.

  4. Roll blir behörighet och policy

    Ert valda rollfält mappas till mask, proxy eller metrics och till exakt en namngiven policy. Motstridiga policyer nekas.

Exakt rollmappning, nyckelrotation och nätverkskonfiguration dokumenteras i kundleveransen och anpassas till er identitetsmiljö.

Två sätt att koppla in Gateway

Välj proxy när ni använder ett OpenAI-kompatibelt chattflöde. Använd maskerings-API:et när ni vill styra vidarebefordran själva eller använder ett annat modell-API.

1. Maskera och hantera svaret själva

POST /v1/mask returnerar maskerad text och, om policyn tillåter, en återställningskarta. Er applikation bestämmer därefter vart texten skickas och om något ska återställas.

Er app → /v1/mask → maskerad text + eventuell karta → er fortsatta kod

curl -s https://maskera-gateway.ert-natverk.internal/v1/mask \
  -H "Authorization: Bearer $MASKERA_GATEWAY_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "text": "Lars Svensson ringde om fakturan.",
    "return_map": true
  }'

2. Låt Gateway skydda hela AI-anropet

Byt basadress i en OpenAI-klient till Gateway. Den maskerar textdelarna, anropar endast den exakt tillåtna HTTPS-adressen och återställer platshållare i AI-svaret innan det går tillbaka.

Er app → Gateway → godkänd AI-tjänst → Gateway → er app

const client = new OpenAI({
  apiKey: process.env.MASKERA_GATEWAY_KEY,
  baseURL: "https://maskera-gateway.ert-natverk.internal/v1/openai",
})

const answer = await client.chat.completions.create({
  model: "gpt-4o-mini",
  messages: [{ role: "user", content: "Sammanfatta: Lars ringde om fakturan." }],
})

Den inbyggda proxyn stöder i dag OpenAI-formatets Chat Completions. Andra leverantörer och format kan fortfarande användas genom /v1/mask, där er applikation gör AI-anropet.

Vad som händer i ett proxyanrop

Varje anrop följer samma huvudordning. Ett fel stoppar kedjan; Gateway skickar inte omaskerad text vidare som reservväg.

  1. Identitet och policy

    Anropet autentiseras och får den policy som serverkonfigurationen kopplat till identiteten.

  2. Maskering i minnet

    Tillåtna textfält läses, personuppgifter upptäcks och ersätts med stabila platshållare. Återställningskartan hålls i arbetsminnet.

  3. Godkänd AI-tjänst

    Den maskerade förfrågan skickas endast till den AI-tjänst som ni har godkänt.

  4. Svar till er applikation

    Gateway återställer kända platshållare när policyn kräver det och lämnar tillbaka svaret utan att logga nyttolasten.

Policyn är kontrollpunkten

En namngiven policy bestämmer samma regler för alla anrop från en identitet. Den kan bland annat styra:

  • vilka typer av personuppgifter som ska upptäckas
  • gränser för text och anropsstorlek
  • om en återställningsnyckel får lämnas ut och om AI-svaret ska återställas
  • vilka textfält som stöds; otillåtna fält stoppas i stället för att passera oskyddade

Policyn väljs på serversidan. Ett fält i kundens anrop kan därför inte stänga av ett skydd som policyn kräver.

Data, loggar och nätverk

Gateway är tillståndslös mellan anrop. Det gör gränsen tydlig, men er omgivande infrastruktur är fortfarande en del av helheten.

I arbetsminnet

Originaltext, maskerad text, återställningskarta och AI-svar finns bara medan anropet behandlas och skrivs inte till Gatewayns databas eller logg. Gateway har ingen databas.

På nätverket

Vid proxy går bara den maskerade förfrågan till er tillåtna AI-tjänst. Gateway kontaktar inte Maskera. Företagsinloggning kan använda den identitetskälla som ni uttryckligen har konfigurerat.

I loggar och mätvärden

Gateway loggar inte nyttolast, Authorization-header eller återställningskarta. Driftdata begränsas till exempelvis statuskod, svarstid och mängd text.

Det ni driver runt Gateway räknas också

En ingress, lastbalanserare, APM-agent eller AI-leverantör kan ha egen loggning. Ni behöver konfigurera även dessa så att de inte sparar originaltext, headers eller återställda svar på ett sätt ni inte avsett.

Licens, versioner och uppdateringar

Gateway är byggd för att kunna köras utan en löpande anslutning till Maskera och för att ni själva ska styra när produktionsmiljön ändras.

Lokalt verifierad licens

Licensen verifieras i er miljö. Ingen aktiveringsserver kontaktas under drift.

Signerad och låst version

Containern anges med en oföränderlig digest, signeras och publiceras med SBOM så att leveransen kan granskas och låsas i er ändringsprocess.

Ni väljer uppdateringstid

Nya godkända versioner blir tillgängliga i kundportalen. Ni testar och driftsätter dem när det passar er miljö.

Rutiner för licensbyte, uppdatering, verifiering och återställning ingår i kundleveransens driftguide.

Det här är det ni faktiskt köper

Gateway-licensen är en företagsleverans av maskeringslagret i er miljö. Den är inte en driftad AI-tjänst och flyttar inte driftansvaret för er infrastruktur.

Det ingår

  • Gateway-container med den svenska modellen inbyggd
  • Docker Compose-filer och Helm-värden
  • Stöd för lokal API-nyckel och OIDC
  • Policyer, OpenAPI-specifikation och funktionstest
  • Offline-licens för avtalade miljöer
  • Signerade, oföränderliga versioner med SBOM
  • Säkerhetsuppdateringar och e-postsupport enligt erbjudandet
  • Dokumentation för installation, drift och felsökning

Det ingår inte automatiskt

  • Servrar, Kubernetes, nätverk, TLS eller driftövervakning
  • Konto, avtal eller API-nyckel hos er AI-leverantör
  • Konfiguration av Entra ID, Okta, Keycloak eller era interna roller
  • Anpassning av era applikationer och era egna textflöden
  • Garanti att automatisk maskering hittar varje personuppgift
  • Juridisk bedömning eller garanti att er helhetslösning uppfyller alla regelverk
  • Särskilt servicenivåavtal, installationsuppdrag eller jour om det inte avtalats separat

Inför produktion behöver ni fortfarande testa era verkliga texttyper, välja policy och validera identitet, nätverk, loggning och AI-leverantör. Det är kundspecifikt – men produktens tekniska gräns och leverans är densamma.

Fortsätt på rätt detaljnivå

Den här sidan förklarar helheten. API-referensen visar exakta anrop och fel, datasidan beskriver behandlingsgränsen och prissidan visar de kommersiella villkoren.