Skip to content
aprivas
04Architektur

How we think about systems. And how we build them.

Reference architectures for hardened platforms, automated workflows and local AI inference. More on the architecture page.

Prinzipien

Worauf wir Architekturen ausrichten

  1. 01Security by design — nicht nachgelagerte Dokumentation.
  2. 02Reproduzierbare Systeme — alles, was wichtig ist, lässt sich neu bauen.
  3. 03Least Privilege als Default, nicht als Ausnahme.
  4. 04Observability und Auditability als feste Layer, nicht als Add-on.
  5. 05Policy first — Regeln stehen vor Ausnahmen.
  6. 06Automation before routine manual work.

Einordnung

Die folgenden Referenz-Architekturen zeigen, wie wir Zuständigkeiten und Schichten schneiden. Die Komponenten je Schicht sind Fähigkeiten und Patterns, keine Tool-Festlegung — der konkrete Stack entsteht projektspezifisch gemeinsam mit dem Kunden.

Referenz-Architektur

Secure Linux Platform

Belastbare Linux-Basis mit klaren Zugriffs-, Protokollierungs- und Compliance-Pfaden.

Reproduzierbarkeit · Auditierbarkeit · Least Privilege

Secure Linux Platform
  • L6Access & Identity
    • SSO
    • MFA
    • RBAC
    • Break-Glass-Pfad
    wer darf was
  • L5OS Baseline
    • gehärtete Baseline
    • CIS/STIG-orientiert
    • Patch-Zyklen
    gleicher Zustand überall
  • L4Logging & Monitoring
    • strukturierte Logs
    • Audit-Trail
    • Metriken
    • Tracing
    nachvollziehbar
  • L3Secrets & Config
    • Secrets-Store
    • versionierte Konfiguration
    versioniert
  • L2Deployment & Automation
    • Infrastructure-as-Code
    • Image-Build
    • CI/CD
    reproduzierbar
  • L1Compliance Controls
    • BSI Grundschutz
    • ISO 27001
    • NIS2
    • DORA
    prüfungsfest
Schichten laufen von User-nah (oben) zu Infrastruktur (unten). Die Reihenfolge ist nicht optional — sie ist die Architektur-Aussage.

Was nicht dazugehört

  • Kein Ersatz für bestehende Security-Tools — wir arbeiten mit dem ein, was da ist.
  • Keine Greenfield-Pflicht — gewachsene Landschaften werden schrittweise angehoben.
Referenz-Architektur

Sovereign AI Stack

Lokale Large-Language-Model-Plattform mit Policy- und Audit-Layer, integrationsfähig in echte Prozesse.

Datenhoheit · Policy-Enforcement · reproduzierbare Evaluation

Sovereign AI Stack
  • L6User & Applications
    • Web-UI
    • Chat-Integration
    • Fach-Anwendungen
    was Nutzer sehen
  • L5Model Gateway
    • Authentifizierung
    • Quota
    • Routing
    • Request-Logging
    kontrollierter Zugriff
  • L4Inference Runtime
    • lokale Inferenz
    • GPU-Compute
    • Modell-Versionierung
    lokal
  • L3Knowledge Layer
    • Embeddings
    • Vektor-Suche
    • RAG-Pipeline
    unternehmens-eigene Daten
  • L2Policy & Audit
    • Prompt-Policy
    • Output-Filter
    • Evaluations-Suite
    • Evidence-Log
    vor dem Modell
  • L1Compute & Storage
    • On-Prem-Compute
    • Object-Storage
    • Secrets-Store
    ein Ort, eine Datenhoheit
Schichten laufen von User-nah (oben) zu Infrastruktur (unten). Die Reihenfolge ist nicht optional — sie ist die Architektur-Aussage.

Was nicht dazugehört

  • Kein „alles lokal, koste es was es wolle" — Cloud bleibt für Randfälle offen.
  • Kein Modelltraining-Fokus — wir bauen die Integrations- und Governance-Schicht, kein Research-Lab.
Referenz-Architektur

Agentic Workflow System

Agenten mit klar umgrenzten Tools, Policy-Gate vor Ausführung und belastbarer Evidenz.

risiko-gestufte Ausführung · Review-Ketten · lückenloses Trace

Agentic Workflow System
  • L6User Tasks
    • Intent
    • Kontext
    • Freigabe-Instanz
    Auftrag und Mandat
  • L5Planner · Executor · Reviewer
    • Planner
    • Executor
    • Reviewer
    • Memory
    eine Aufgabe, drei Rollen
  • L4Tool Layer
    • read-only
    • guarded write
    • human-in-the-loop
    nach Risikoklasse
  • L3Knowledge
    • RAG
    • Organisations-Kontext
    • Policies
    gemeinsame Wahrheit
  • L2Policy & Approval
    • Gate vor Ausführung
    • Quorum
    • Off-Switch
    verhindert unerwünschte Aktionen
  • L1Runtime & Evidence
    • Agent-Runtime
    • Trace-Log
    • Evidence-Store
    auditierbar zurückspielbar
Schichten laufen von User-nah (oben) zu Infrastruktur (unten). Die Reihenfolge ist nicht optional — sie ist die Architektur-Aussage.

Was nicht dazugehört

  • Kein autonomer Agent ohne Mandat — alle schreibenden Aktionen laufen durch eine Approval-Instanz.
  • Keine Black-Box — jeder Agent-Lauf ist reproduzierbar aus dem Trace ableitbar.
Contact

Have a concrete project in mind?

Tell us briefly the starting point, goal and constraints. In a first call we will then clarify whether we are a fit.

Your enquiry goes straight to managing director Markus Hentrich, not into a ticket system.