Zum Hauptinhalt springen

10. Administration

Zielgruppe

Dieses Kapitel richtet sich an IT-Administratoren und Systemverantwortliche.

10.1 Ersteinrichtung der GovAI-Instanz​

Nach der Bereitstellung durch publicplan durchlaufen Administratoren eine strukturierte Ersteinrichtung:

SchrittAufgabeDetails
1Admin-Zugang absichernInitiales Passwort ändern, 2FA aktivieren
2NetzwerkkonfigurationFirewall-Regeln, Proxy-Einstellungen, SSL-Zertifikate prüfen
3SSO/IdP anbindenIdentity Provider konfigurieren (AD, Keycloak, Entra ID)
4API-Schlüssel hinterlegenKI-Anbieter-Keys einpflegen, Modelle aktivieren
5Data Guard konfigurierenKlassifizierungsregeln, Regex-Erweiterungen, Sicherheitsstufen
6BenutzerverwaltungRollen und Gruppen anlegen, Nutzende einladen
7Inhalte einrichtenAssistenten, Werkzeuge, Wissensdatenbanken konfigurieren
8Kontingente setzenToken-Limits, Benachrichtigungsschwellen, Empfänger
9Audit-WebhookZielsystem für Audit-Logs konfigurieren
10TestbetriebSystemtest mit repräsentativen Szenarien, Logs prüfen

10.2 SSO-Anbindung (Identity Provider)​

Unterstützte Identity Provider​

IdPProtokollStatus
Microsoft Active Directory On-PremOIDC via KeycloakPrimäre Zielumgebung
Microsoft Entra ID (Azure AD)OIDCArchitektonisch vorbereitet
KeycloakOIDCIntegriert
Weitere OIDC-kompatible IdPsOIDC/SAMLKonfigurierbar

SSO-Login-Flow​

  1. Nicht-authentifizierte Nutzende werden beim Plattformaufruf automatisch zum konfigurierten IdP weitergeleitet
  2. Nach erfolgreicher Authentifizierung erhält GovAI ein standardkonformes Token (OIDC ID-Token oder SAML-Assertion)
  3. Auf Basis des Tokens wird die Nutzeridentität eindeutig bestimmt
  4. GovAI prüft, ob ein provisioniertes Konto vorhanden ist
  5. Kein vorhandenes oder deaktiviertes Konto → Zugriff verweigert + Hinweis

Benutzer provisionieren (Einladungsverfahren)​

Da keine automatische SCIM-Synchronisierung im Standard vorgesehen ist, erfolgt die Provisionierung manuell:

  1. Bereitstellung einer Nutzerliste (CSV/XLSX) durch den Auftraggeber mit: Vorname, Nachname, E-Mail, Rolle
  2. Nutzende werden per E-Mail zur Organisation eingeladen
  3. Ein Benutzerkonto gilt erst nach Annahme der Einladung als aktiv
SCIM-Vorbereitung

Die Architektur unterstützt eine spätere SCIM-basierte Synchronisierung (z. B. über Entra ID, Keycloak). SCIM kann gesondert beauftragt und eingerichtet werden. Bis zur Einrichtung erfolgt die Verwaltung manuell.

10.3 Benutzerverwaltung​

Zugriff: Einstellungen → Organisation → Mitglieder

GovAI Organisationseinstellungen Mitglieder

Nutzende einladen​

  1. Klicken Sie auf „Einladen"
  2. E-Mail-Adresse eingeben
  3. Rolle zuweisen (Mitglied / Maintainer / Besitzer / Custom Role)
  4. Einladung versenden → Nutzende erhalten eine E-Mail und können beitreten
Mehrfacheinladungen

Die gleichzeitige Einladung mehrerer Nutzender ist über Kommatrennung der eingegebenen E-Mail-Adressen möglich. Alle Nutzenden werden mit der zugewiesenen Rolle eingeladen. :::

Rolle ändern​

  • Per Dropdown direkt in der Mitgliedertabelle
  • Änderungen werden nach „Speichern" sofort wirksam
  • Rollenänderungen werden im Audit-Log protokolliert

Nutzende entfernen​

  • Über das rote Papierkorb-Symbol Auswahl tätigen, durch Schaltfläche "Speichern" Auswahl bestätigen
  • Zugang wird sofort entzogen, laufende Sitzungen werden beendet
  • Der Zugang kann reaktiviert werden, indem dieselbe E-Mail-Adresse erneut eingeladen wird

10.4 Rollenmodell (RBAC) konfigurieren​

Zugriff: Einstellungen → Organisation → Rollen

GovAI Organisationseinstellungen Rollen

Standardrollen​

Drei Standardrollen sind unveränderlich vordefiniert:

RolleKurzbeschreibung
MitgliedChat, Werkzeuge, Assistenten, Community nutzen
MaintainerZusätzlich: Konfiguration, Werkzeuge/Assistenten verwalten
Besitzer (Owner)Vollständige Kontrolle inkl. Nutzerverwaltung, Kontingente, Audit

Detaillierte Berechtigungsmatrix: Anlage 1 des Pflichtenhefts.

Custom Roles erstellen​

  1. Klicken Sie auf „+ Rolle erstellen"
  2. Rollennamen vergeben
  3. Basisrolle als Ausgangspunkt wählen
  4. Berechtigungen per Checkbox erweitern oder einschränken
  5. Speichern

Wichtig bei Rollenlöschung: Alle Nutzenden mit einer gelöschten Custom Role werden automatisch der Standardrolle „Mitglied" zugewiesen.

Berechtigungsprinzipien​

  • Direkte Berechtigungsvergabe an einzelne Nutzende (ohne Rolle) ist nicht möglich
  • Alle Berechtigungsprüfungen erfolgen serverseitig – nicht nur durch UI
  • Änderungen an Rollen/Berechtigungen werden im Audit-Log protokolliert
  • Eine Person kann in verschiedenen Organisationen unterschiedliche Rollen haben

10.5 Mandantenfähigkeit​

GovAI ist für mehrere Organisationen ausgelegt:

  • Daten, Einstellungen, Rollen, Assistenten und Wissensdatenbanken sind pro Organisation getrennt
  • Keine organisations­übergreifenden Datenzugriffe möglich
  • Kontingente, Sperren und Benachrichtigungen wirken strikt organisationsspezifisch
  • Nutzende können mehreren Organisationen zugeordnet sein, mit je eigenen Rollen
Anbindung weiterer Organisationen

Die Einrichtung zusätzlicher Mandanten/Organisationen ist nicht im Standard-Leistungsumfang enthalten und kann gesondert beauftragt werden.

10.6 Audit-Webhook konfigurieren​

GovAI sendet Audit-Events an ein externes Zielsystem (Logging/SIEM) per Webhook:

Konfiguration: Einstellungen → Organisation → Audit-Webhook

EinstellungBeschreibung
Webhook-URLEndpunkt Ihres Logging-Systems (SIEM, Archiv) + REST-Methode
Request Headerggf. notwendige Header für das Audit-System (optional)
Aktivieren/DeaktivierenVersand ein-/ausschalten
StatusLetzter Versand: erfolgreich/fehlgeschlagen + Zeitpunkt
Ohne konfiguriertes Zielsystem kein externer Audit-Log

Wenn kein Webhook konfiguriert ist, werden Audit-Events nicht extern übertragen. Der Hinweis „Audit-Ziel nicht konfiguriert" erscheint in den Einstellungen. Für Produktivbetrieb ist ein externes Zielsystem dringend empfohlen.

Protokollierte Ereignisse:

  • Admin-Aktionen (Rollenänderungen, Konfigurationsänderungen, Feature-Aktivierungen)
  • Sicherheitsereignisse (Login/Logout, fehlgeschlagene Anmeldungen, abgelehnte Zugriffe)
  • Datenschutzereignisse (PII-Maskierung angewendet/fehlgeschlagen)
  • Policy-Updates (Änderungen an Regeln/Konfigurationen)
  • Webhook-Konfigurationsänderungen selbst
  • Purge-/Löschereignisse (automatisierte Löschläufe)

Mindestinhalt je Audit-Event: Zeitstempel · Organisation/Mandant · Ereignistyp · auslösende Identität + Rolle · Ergebnis (erfolgreich/fehlgeschlagen) · betroffene Ressource · eindeutige Ereignis-ID

Datenschutz im Audit-Log

Audit-Events enthalten keine Prompt-/Upload-/Antwortinhalte und keine Secrets. Benutzerbezüge sind auf das notwendige Minimum beschränkt (Nutzer-ID, nicht Klartextname).

10.7 Hosting-Modelle​

ModellBeschreibungEignung
SaaS (EU-Cloud)Betrieb durch publicplan auf IONOS-Infrastruktur in Deutschland/EUStandard; kein eigener Infrastrukturaufwand
Private CloudDedizierte Cloud-Umgebung der OrganisationMehr Kontrolle, geringerer Aufwand
On-PremiseVollständiger Betrieb im eigenen RechenzentrumMaximale Sicherheit, VS-Umgebungen
HybridKombination lokaler Modelle + Cloud-DiensteFlexible Szenarien

Hosting-Garantien (SaaS):

  • Betrieb ausschließlich auf IONOS-Infrastruktur in Deutschland/EU
  • ISO/IEC 27001 zertifiziertes Rechenzentrum
  • Keine Drittlandübermittlungen
  • Verfügbarkeit und SLAs gemäß IONOS-Leistungsbeschreibung

10.8 Branding / White-Label​

GovAI unterstützt organisationsspezifisches Branding:

Zugriff: Einstellungen → Organisation → Allgemein → CSS-Datei

  • Primärfarben und Akzentfarben überschreiben
  • Eigenes Logo einbinden / Standardlogo ersetzen
  • Weitere stilistische Anpassungen (Schriftgrößen, Abstände)
  • Branding gilt organisationsspezifisch (kein Einfluss auf andere Mandanten)
Sicherheit beim Branding

Das Custom CSS wird serverseitig auf Sicherheit geprüft. Das Einbetten externer Skripte über CSS ist nicht möglich.