Plattform · Arkitektur

Två ben, motsatta behov.

De vanligaste AI-klienterna — Claude, ChatGPT, Copilot — ansluter till en MCP-server från leverantörens moln, inte från användarens laptop. Det räcker för att dela designen i två: en publik, autentiserad ingång och en privat backend i er egen EU-miljö — med identiteten mitt i varje anrop.

Designen

En gateway mellan vilken klient som helst och er data.

PUBLIK ZON BETRODD ZON · EU — ER EGEN EU-MILJÖ förtroendegräns (er egen EU-miljö i Azure) Era användare Claude · ChatGPT · Copilot valfri MCP-klient Leverantörens moln Anthropic · OpenAI · Microsoft anropet kommer härifrån AccuraSee Gateway · Azure (EU) · Streamable HTTP /mcp · OAuth 2.1 (Entra ID) · Spårbarhet per användare — vem/vad/när · Läser via styrda vyer — skrivskyddat · Fördefinierade verktyg — ingen fri SQL · Semantiskt lager — varje nyckeltal en gång · LLM-oberoende Microsoft Entra ID — OAuth 2.1 identitet valideras och loggas vid varje anrop Er datavärd · SQL Server / datalager · Styrt vylager · Skrivskyddat tjänstekonto SharePoint · M365 · Avtal · fakturor · definitioner · Graph API eller lokal synk använder BEN 1 · PUBLIKT HTTPS 443 · OAuth 2.1 BEN 2 · PRIVAT tunnel / VPN BEN 3 Publikt — internetexponerat, OAuth-autentiserat Privat — krypterad tunnel, aldrig publik Dokument — Graph API eller lokal synk
De tre benen

Varje ben får precis den säkerhet som dess exponering kräver.

1

Klient → Gateway · publik

HTTPS på 443, Streamable HTTP /mcp. OAuth 2.1 via Entra ID autentiserar användaren, med strikt audience-/issuer-validering, kortlivade tokens, en förregistrerad OAuth-klient och en explicit lista över tillåtna verktyg — ingen generisk "kör SQL". WAF / IP-vitlistning för leverantören framför; en säker tunnel hos leverantören är reservutgången om ingen publik ingång tillåts.

2

Gateway → data · privat

Aldrig publik. En krypterad tunnel i piloten; site-to-site-VPN / ExpressRoute med en Private Endpoint i produktion. Gateway läser alltid genom det styrda vylagret med en skrivskyddad inloggning — själva databasen exponeras aldrig.

3

Gateway → dokument

SharePoint / Microsoft 365 via Graph API med appbehörigheter — eller den enklaste vägen, en lokalt synkad mapp som ärver det inloggade kontots åtkomst. Innehåll: avtal, fakturor, nyckeltals- och källdefinitioner.

Datamodellen

Tunna vyer ger data. Det semantiska lagret ger mening.

En enhetlig modell läses genom tunna, styrda vyer — de levererar rader, inte mening. Därför har Gateway ett eget semantiskt lager, där varje nyckeltal definieras en gång, versionshanteras och levereras identiskt till varje modell och yta.

Den ärliga delen

Att omformulera den affärslogik som idag ligger inbäddad i dashboard-nyckeltal är det svåraste och mest värdefulla steget i hela bygget. Det säger vi rakt ut — det är där det verkliga arbetet ligger.

Verifierat, inte antaget

Korrektheten bevisas mot ett facit (golden set) av frågor med oberoende beräknade svar, stäms av löpande — och varje svar bär källhänvisningar.

Definierat en gång

Ingen avvikelse mellan AI:ns siffra och rapportens siffra: båda läser samma definition från samma lager.

Säkerhet & identitet

Gateway tvingar fram reglerna.

Identitet vid varje anrop

Gateway validerar Entra-token, fastställer den verkliga användaren och knyter allt som händer längre ned — frågefilter, verktygsåtkomst, spårbarhet — till den identiteten.

Filtrering på radnivå i vyerna

Serverpåtvingad, identitetsstyrd filtrering som vävs in i vyfrågan — per affärsenhet, per objekt, flaggor för publikt kontra konfidentiellt.

Spårbarhet per användare

Vem som frågade vad, när, och exakt vilken fråga som kördes — endast tillägg, granskningsbar, er egen.

Vår tydliga hållning, rakt på sak: mellanskiktet ovanpå styrda vyer är den primära punkten där reglerna tvingas fram. Vi imiterar inte användare in i databasen (ingen on-behalf-of); databasen ser ett skrivskyddat tjänstekonto medan Gateway tvingar fram identitet. RLS på dashboard-nivå (t.ex. Power BI) finns kvar för sina egna rapporter — det är sekundärt, inte AI:ns säkerhetsmodell.

Teknik

Tråkiga, beprövade byggstenar — helt medvetet.

Azure Container Apps · Sweden Central API Management + Private Endpoint Microsoft Entra ID · OAuth 2.1 Model Context Protocol · Streamable HTTP SQL Server + styrda vyer Claude · GPT · Gemini · Copilot
P

Vad en pilot omfattar

Hela tvåbensarkitekturen, OAuth-identitet loggad vid varje anrop, skrivskyddade styrda vyer, spårbarhet, verifiering mot ett facit (golden set) — med säkerhet på radnivå uppskjuten och en liten användargrupp med full åtkomst.

Vad produktion tillför

Identitetsspridning per användare med fullständig säkerhet på radnivå och en behörighetsmatris, SSO-utrullning, produktionsnätverk (VPN/ExpressRoute + Private Endpoint, APIM) och ett penetrationstest före driftsättning.

Vill ni ha hela bilden?

Arkitekturöversikten går in på djupet i nätverkstopologi, identitetsflöden och säkerhetsmodellen — eller gå igenom den live med dem som byggde den.

Fråga er affärsdata vad som helst. Få svar på några sekunder.

Börja med ett förutsättningslöst samtal — vi avgränsar en förstudie med låg risk och visar er vad som går att besvara på er data.

Det här kan ni förvänta er: ett 30-minuterssamtal · vi kartlägger era datakällor · ett direktsvar på er data — utan press.