Guide 3 av 4 · datagräns

Lokalt är en dataarkitektur, inte en etikett

En modell kan ligga på din disk samtidigt som andra delar av systemet kommunicerar utåt. Rita och prova hela kedjan innan känsligt material används.

Senast granskad: 1 sep 2026

Målet är inte att lita på ordet ”lokal”. Målet är att kunna visa var data kommer in, var den behandlas, vad som sparas, vem som kommer åt den och när den tas bort.

Rita sex datapunkter

  1. Indata: dokument, prompt, bild eller annat material.
  2. Klient: gränssnittet där användaren lämnar materialet.
  3. Runtime: processen som laddar och kör modellen.
  4. Lagring: historik, cache, modellfiler, temporära filer och backup.
  5. Nätverk: hämtningar, uppdateringar, telemetri och API-trafik.
  6. Åtkomst: användare, administratörer, tjänstekonton och andra processer.

Kontrollera med observation

Läs dokumentationen, men stanna inte där. Kör installationen i en avgränsad testmiljö och observera nätverksanslutningar, skapade filer och loggar. Prova att köra utan internet när det är ett krav. Verifiera att den lokala API-tjänsten inte lyssnar på fler nätverksgränssnitt än avsett.

Vanlig lucka

En användare lägger dokumentet i en molnsynkad mapp innan det lämnas till en lokal modell. Modellkörningen är lokal, men lagring och backup följer molntjänstens regler.

Dataflödeskartan

Kartan är resultatet av det här steget. Den svarar på var data finns och hur du vet det — ett påstående utan kontroll är en gissning, oavsett hur rimligt det låter.

Exemplet är påhittat och visar detaljnivån. Sökvägar, portar och kvarhållningstider ska vara din egen installations, inte de här.

DatapunktSå ser det ut i exempletSå kontrollerar du det
IndataGodkända mötesanteckningar i en lokal projektmapp som ligger utanför varje molnsynkad katalogFölj mappens hela sökväg uppåt och kontrollera att ingen nivå är en synkrot
KlientSkrivbordsapp på användarens dator; prompt och inklistrad text hamnar i appens samtalshistorikÖppna historikfilen och läs vad som faktiskt sparas — inte vad inställningen heter
RuntimeLokal tjänst på arbetsstationen, bunden till loopbackGet-NetTCPConnection -State Listen på Windows, ss -ltnp på Linux; kontrollera adressen, inte bara porten
LagringModellfiler i runtimens modellkatalog, temporära filer i systemets temp, ingen cache av indataKör en representativ uppgift och lista filer som skapats sedan körningen startade
NätverkEndast manuellt initierad modellhämtning och uppdateringskontroll; ingen telemetri påslagenGet-NetTCPConnection -State Established eller ss -tnp under en körning; prova sedan samma uppgift med nätverket avstängt
ÅtkomstFörvaltaren under piloten, med administration skild från vanlig användning; de fyra projektledarna kommer in först när tjänsten flyttas till nivå 3Anropa tjänsten från en annan maskin i nätet och bekräfta att den nekas

Skillnaden mellan ett lyssnande gränssnitt och en öppen tjänst avgörs av adressen. En tjänst bunden till loopback nås bara från samma maskin; en tjänst bunden till alla gränssnitt nås av allt som når maskinen på den porten, även när ingen har delat ut adressen.

Kopiera tom mall
DATAFLÖDESKARTA — <tjänstens namn>
Upprättad: <datum>    Senast provad: <datum>

Per datapunkt: vad / var / vem kommer åt / hur länge / hur den raderas

1 Indata ............
2 Klient ............
3 Runtime ...........
4 Lagring ...........
5 Nätverk ...........
6 Åtkomst ...........

Namngiven utgående trafik
  Värd .............. syfte / hur den stängs av

Provkörning
  Datum .............
  Lyssnande adresser
  Utgående anslutningar
  Filer skapade under körningen
  Offlinetest .......
  Avvikelser mot kartan

Minimera även lokala kopior

Egen hårdvara gör inte obegränsad lagring nödvändig. Bestäm om samtalshistorik behövs, hur länge den sparas och hur användaren raderar den. Skydda loggar från att fånga hela prompts eller modellutdata av bekvämlighet. Begränsa backup till det som ska kunna återställas.

Skydda tjänsten som en tjänst

Så snart ett lokalt modell-API öppnas för andra maskiner behövs identitet, minsta behörighet, krypterad transport där nätverket kräver det och skydd mot obegränsad belastning. Nätverksplacering är inte samma sak som autentisering. Separera administratörsåtkomst från vanlig användning.

Runtimen är också programvara som får sårbarheter. Håll reda på vilket bygge du kör och vilka flaggor det startas med — ett konkret fall där just den kontrollen avgjorde exponeringen.

Organisationsdata kräver fler beslut

Den tekniska datagränsen ersätter inte verksamhetens bedömning av personuppgifter, sekretess, gallring eller åtkomst. AI-burken visar hur infrastrukturen kan kontrolleras; AI på svenska äger de bredare frågorna om införande, policy och ansvar på svenska arbetsplatser. Juridiskt känsliga användningsfall behöver ansvarig dataskydds- eller juridikfunktion.

Godkänn datagränsen

Källor

Källorna kontrollerades 1 september 2026 och ska kontrolleras på nytt senast 30 september 2026. Guiden beskriver tekniska kontroller och ersätter inte juridisk bedömning.

Guideväg · steg 4

Nästa: gör den godkända installationen förvaltningsbar.

Till driftguiden