Eigene LLMs & KI-Systeme · KI-Beratung und digitale Transformation
Wie erhält unser interner KI-Dienst eine HTTPS-Adresse?
Kurz gesagt
Ein Reverse Proxy ist ein vorgeschalteter Server, der Anfragen an Ihren KI-Dienst weiterleitet und dabei die Verbindung verschlüsselt, mit einem Zertifikat und einem sprechenden Namen. So erreichen Mitarbeitende die KI über eine https-Adresse statt über eine technische Adresse ohne Verschlüsselung.
Das Problem
Ihre interne KI ist nur über eine technische Adresse erreichbar, etwa eine Zahlenfolge mit Portnummer. Der Browser meldet «Nicht sicher», weil keine verschlüsselte Verbindung besteht. Mitarbeitende zögern, dort etwas einzugeben, und zu Recht: Ohne Verschlüsselung könnte im Firmennetz jemand mitlesen.
Sie möchten eine saubere Adresse mit https und einem verständlichen Namen. Das ist nicht nur Schönheit. Es schützt Eingaben vor Mitlesen und erleichtert weitere Schutzmassnahmen wie Anmeldung.
Die Technik dafür heisst Reverse Proxy. Das ist ein Vermittler, der vor Ihrem KI-Dienst steht. Er nimmt Anfragen entgegen, übernimmt die Verschlüsselung und leitet sie an den Dienst weiter. Der KI-Dienst selbst bleibt dahinter versteckt.
Einfach erklärt
Stellen Sie sich eine Empfangsstelle in einem Bürogebäude vor. Besucher melden sich am Empfang. Der Empfang prüft, wer kommt, und führt sie zum richtigen Büro. Die Büros selbst sind nicht von der Strasse aus zugänglich.
Der Reverse Proxy ist dieser Empfang. Er bietet drei Dinge:
- Verschlüsselung (HTTPS): Die Verbindung zwischen Browser und Server ist verschlüsselt. Dafür braucht es ein Zertifikat, eine Art digitaler Ausweis der Adresse.
- Sprechende Adresse: Statt einer Zahlenfolge verwenden Sie einen Namen wie «ki.firma.ch» oder, intern, ein Name nach den Regeln Ihrer IT.
- Zentrale Schutzfunktionen: Anmeldung, Zugriffsbeschränkung und Protokollierung lassen sich an einer Stelle einrichten.
Bekannte Programme dafür sind zum Beispiel nginx, Caddy oder Traefik. Welches passt, entscheidet Ihre IT. Zertifikate für öffentlich erreichbare Namen gibt es oft kostenlos über automatische Verfahren wie Let's Encrypt. Für rein interne Namen braucht es meist eine eigene Zertifizierungsstelle der Firma.
So lösen Sie es mit KI – Schritt für Schritt
- Klären Sie die Erreichbarkeit. Soll der Dienst nur im Büronetz erreichbar sein, über VPN, oder auch aus dem Internet? Siehe Zugriff im Homeoffice.
- Wählen Sie den Namen. Ihre IT legt eine Adresse fest und sorgt im Netz dafür, dass der Name zum Server führt.
- Beschaffen Sie das Zertifikat. Für öffentliche Namen automatisch, für interne Namen über die Zertifizierungsstelle der Firma. Die Geräte der Mitarbeitenden müssen dieser Stelle vertrauen.
- Richten Sie den Reverse Proxy ein. Die IT konfiguriert ihn nach der Dokumentation des Programms so, dass er Anfragen an den KI-Dienst weiterleitet.
- Schliessen Sie den direkten Zugang. Der KI-Dienst soll nur über den Proxy erreichbar sein, nicht mehr über die alte, unverschlüsselte Adresse. Siehe Netzwerkzugriffe begrenzen.
- Ergänzen Sie die Anmeldung. Zusätzlich sollten Zugriffe nur mit Anmeldung möglich sein. Siehe API-Anmeldung schützen.
- Testen Sie. Öffnen Sie die https-Adresse, prüfen Sie das Schloss-Symbol, testen Sie lange Antworten, die der Dienst nach und nach liefert, und prüfen Sie die Zertifikatserneuerung.
- Planen Sie die Erneuerung. Zertifikate laufen ab. Legen Sie fest, wer das überwacht, am besten automatisch.
Vorlage zum Kopieren
Mit dieser Vorlage erstellen Sie einen Auftrag und Prüfpunkte für Ihre IT:
Du hilfst mir, einen technischen Auftrag zu formulieren. Ich bin keine Technikerin. Du erfindest keine Programmversionen und Einstellungen, sondern verweist auf die Dokumentation der Hersteller.
Betrieb: [Branche, Anzahl Nutzende]
Interner KI-Dienst: [z. B. Chatfenster für Mitarbeitende]
Aktuelle Adresse: [z. B. Zahlenadresse mit Portnummer, ohne HTTPS]
Gewünschter Name: [z. B. ki.firma.ch oder interner Name]
Erreichbarkeit: [nur Büronetz / VPN / Internet]
Zuständige IT: [Name oder Firma]
Erstelle:
1. Eine Aufgabenbeschreibung mit Ziel, Voraussetzungen, Erfolgskriterien.
2. Eine Prüfliste für die Abnahme (Verschlüsselung, Zertifikat, direkter Zugang geschlossen, Anmeldung, Erneuerung, Protokolle, Tests).
3. Fünf Fragen an die IT zu Zertifikaten und deren Erneuerung.
4. Eine kurze Information für das Team über die neue Adresse.Ersetzen Sie die Platzhalter. Die technischen Einzelheiten legt Ihre IT anhand Ihrer Umgebung fest.
| Baustein | Aufgabe | Frage an die IT |
|---|---|---|
| Name und Adresse | Verständlicher Zugang | Wer verwaltet die Namen? |
| Zertifikat | Verschlüsselung, Vertrauen | Wie erneuert es sich? |
| Reverse Proxy | Vermittler vor der KI | Welches Programm, wer betreut es? |
| Direkter Zugang | Soll gesperrt sein | Ist er geschlossen? |
| Anmeldung | Zugriffsschutz | Wie ist sie eingerichtet? |
Worauf Sie achten müssen
- Verschlüsselung ersetzt keine Anmeldung: HTTPS schützt vor Mitlesen, nicht vor unberechtigtem Zugriff.
- Zertifikate laufen ab: Ein abgelaufenes Zertifikat führt zu Warnmeldungen oder zum Ausfall. Planen Sie Erneuerung und Überwachung.
- Interne Namen: Bei rein internen Adressen müssen die Geräte der Zertifizierungsstelle vertrauen, sonst erscheinen Warnungen.
- Lange Antworten: KI-Antworten kommen oft schrittweise. Der Reverse Proxy muss das zulassen, sonst brechen Antworten ab oder stocken.
- Protokolle: Der Proxy kann Zugriffe aufzeichnen. Das ist nützlich, aber enthält Personendaten. Legen Sie Aufbewahrung und Zugriff fest.
- Wartung: Auch der Proxy braucht Updates und Überwachung. Siehe Server-Aktualisierung.
Ein Beispiel aus der Praxis
Ein Beispiel: Ein Planungsbüro in Frauenfeld betreibt eine interne KI. Mitarbeitende erreichen sie über eine Adresse mit Zahlen und Portnummer, und der Browser zeigt «Nicht sicher».
Vorher: Ein Mitarbeiter weigert sich, vertrauliche Texte einzugeben. Nachher: Die IT richtet einen Reverse Proxy ein, vergibt einen internen Namen und installiert ein Zertifikat der firmeneigenen Zertifizierungsstelle. Der alte direkte Zugang wird gesperrt, und eine Anmeldung kommt hinzu. Eine Erinnerung warnt rechtzeitig vor dem Ablauf des Zertifikats. Die Mitarbeitenden nutzen die KI nun über einen Namen im Lesezeichen.
So hilft Ihnen Alpasana
Bei der Planung des Zugangs zu internen KI-Diensten mit Verschlüsselung, Anmeldung und Netzwerkregeln unterstützt die KI-Beratung und digitale Transformation der Alpasana GmbH. Nach Leistungsbeschreibung gehören dazu das Konzipieren von Schnittstellen, das Verbinden von Systemen, das Dokumentieren der Umsetzung und die Integration von KI-Agenten mit Einsatzregeln. Projekte werden individuell offeriert.
Häufige Fragen
Muss der Reverse Proxy auf demselben Server laufen?
Nicht zwingend. Er kann auf demselben oder einem eigenen Rechner stehen. Wichtig ist, dass der KI-Dienst nur über ihn erreichbar ist und die Verbindung dazwischen im geschützten Netz liegt.
Brauche ich ein Zertifikat, wenn nur das Büronetz zugreift?
Ja, auch im internen Netz ist Verschlüsselung sinnvoll. Zudem verlangen Browser sie für manche Funktionen. Intern genügt ein Zertifikat der firmeneigenen Stelle.
Was passiert, wenn das Zertifikat abläuft?
Browser zeigen Warnungen, oder der Zugang bricht ab. Mit automatischer Erneuerung und einer Überwachung vermeiden Sie das.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Weiterlesen in der Galaxie
- Wie schütze ich den Zugang zu einer lokalen KI-API?Lokale KI-API absichern: Wie Zugangsschlüssel, Anmeldung und Netzwerkregeln verhindern, dass Unberechtigte Ihre KI-Schnittstelle nutzen. Mit Checkliste und Vorlage.
- Wie greife ich im Homeoffice auf unsere lokale KI zu?Lokale KI im Homeoffice nutzen: Wie ein VPN den sicheren Zugriff auf die interne KI ermöglicht, was die IT einrichtet und worauf Sie achten müssen. Mit Checkliste.
- Wie mache ich Ollama im Firmennetz erreichbar?Ollama Netzwerkzugriff im Firmennetz: Wie ein gemeinsamer KI-Rechner für Mitarbeitende erreichbar wird und welche Schutzmassnahmen dabei zwingend dazugehören.
- Wie begrenze ich die Netzwerkzugriffe unseres KI-Servers?KI-Server im Netzwerk absichern: Welche Verbindungen er aufbauen und annehmen darf, wie Firewall-Regeln helfen und was die IT prüft. Mit Checkliste und Vorlage.
- Wie meldet sich das Team mit dem Firmenkonto bei der KI an?KI-Anmeldung mit dem Firmenkonto (SSO): Wie Ihre interne KI an Microsoft 365 oder ein anderes Verzeichnis angebunden wird, was die IT klären muss. Mit Checkliste.