> ## Documentation Index
> Fetch the complete documentation index at: https://docs.varios-ai.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Systemvoraussetzungen

> Was Sie für den Betrieb von VARIOS AI bereitstellen müssen: Hostsystem, Netzwerk, Zertifikat, Identitätsanbieter und Modellzugang

VARIOS AI läuft als Docker-Installation, entweder gehostet durch VARIOS AI oder selbst gehostet in Ihrer Umgebung. Diese Seite listet, was Sie für eine selbst gehostete Installation bereitstellen müssen. Bei einer gehosteten Installation entfallen die Abschnitte Hostsystem, Netzwerk und Zertifikat.

## Hostsystem

| Anforderung     | Mindestwert                                                                        |
| --------------- | ---------------------------------------------------------------------------------- |
| Prozessor       | x86-64 mit 4 Kernen und AVX2                                                       |
| Arbeitsspeicher | 8 GB                                                                               |
| Festplatte      | 80 GB SSD                                                                          |
| Betriebssystem  | Aktuelle Linux-Distribution mit Docker-Unterstützung, etwa Ubuntu 24.04 oder 26.04 |
| Software        | Docker Engine mit Docker Compose v2                                                |

AVX2 ist zwingend, die Vektordatenbank startet ohne diese Befehlssatzerweiterung nicht; alle x86-64-Prozessoren seit etwa 2015 unterstützen sie. ARM-Prozessoren werden nicht unterstützt. Eine GPU ist nicht erforderlich, die Sprachmodelle laufen bei Ihrem Modellanbieter. Die Mindestwerte reichen für bis zu 100 Mitarbeitende; Werte für größere Installationen finden Sie im [Sizing-Leitfaden](/de/monthly/betrieb/sizing).

## Netzwerk und Domain

* Eine **Domain oder Subdomain** für VARIOS AI mit DNS-Eintrag auf den Server.
* Eine **feste IP-Adresse** für den Server, intern oder öffentlich.

Firewallregeln nach Szenario:

| Quelle                   | Ziel                             | Port                        | Zweck                                                                                                |
| ------------------------ | -------------------------------- | --------------------------- | ---------------------------------------------------------------------------------------------------- |
| Arbeitsplätze der Nutzer | VARIOS AI                        | 443                         | Nutzung von VARIOS AI                                                                                |
| Arbeitsplätze der Nutzer | VARIOS AI                        | 80                          | Weiterleitung auf HTTPS, wenn Nutzer die Adresse ohne `https://` eingeben, optional                  |
| Internet                 | VARIOS AI                        | 80, 443                     | Zertifikat über Let's Encrypt, nur bei automatischem Zertifikat                                      |
| Microsoft Entra ID       | VARIOS AI                        | 443                         | Benutzersynchronisation per SCIM, nur wenn Entra ID die Daten an VARIOS AI sendet                    |
| VARIOS AI                | Container-Registry von VARIOS AI | 443                         | Installation und Updates                                                                             |
| VARIOS AI                | Modellanbieter                   | 443                         | Chat- und Embedding-Modelle                                                                          |
| VARIOS AI                | Identitätsanbieter               | 443                         | Anmeldung, bei Entra ID auch Microsoft Graph für Benutzer, Gruppen und den Microsoft-365-Assistenten |
| VARIOS AI                | Let's Encrypt                    | 443                         | Ausstellung und Erneuerung des Zertifikats                                                           |
| VARIOS AI                | Angebundene Dienste              | 443                         | Konnektoren wie Confluence, MCP-Server oder Websuche, nur wenn genutzt                               |
| VARIOS AI                | SMTP-Server                      | 25 oder 587                 | E-Mail-Benachrichtigungen, optional                                                                  |
| VARIOS AI                | Syslog-Ziel                      | 514                         | Protokollweiterleitung, optional                                                                     |
| VARIOS AI                | Domänencontroller                | 636 (LDAPS) oder 389 (LDAP) | Anmeldung und Benutzerabgleich gegen das Active Directory, nur bei Keycloak auf dem VARIOS-AI-Server |
| Arbeitsplätze der Nutzer | Keycloak-Server                  | 443                         | Anmeldemaske, nur bei Keycloak auf einem eigenen Server                                              |
| VARIOS AI                | Keycloak-Server                  | 443                         | Prüfung der Anmeldung, nur bei Keycloak auf einem eigenen Server                                     |
| Keycloak-Server          | Domänencontroller                | 636 (LDAPS) oder 389 (LDAP) | Anmeldung und Benutzerabgleich, nur bei Keycloak auf einem eigenen Server                            |

<Note>
  Bricht eine Firewall oder ein Proxy mit TLS-Inspection den ausgehenden Datenverkehr auf, muss VARIOS AI deren Zertifizierungsstelle kennen. Siehe [Vertrauenswürdige Zertifizierungsstellen einrichten](/de/monthly/sicherheit/eigene-tls-zertifikate).
</Note>

## Zertifikat

VARIOS AI bezieht das HTTPS-Zertifikat standardmäßig automatisch über Let's Encrypt. Dafür muss der Server unter seiner Domain aus dem Internet auf den Ports 80 und 443 erreichbar sein. Ist das nicht möglich oder nicht gewünscht, stellen Sie ein eigenes Zertifikat bereit, siehe [Eigenes HTTPS-Zertifikat konfigurieren](/de/monthly/sicherheit/traefik-zertifikate).

## Identitätsanbieter

Die Anmeldung erfolgt über OpenID Connect, etwa mit Microsoft Entra ID oder Keycloak. Sie benötigen:

* Eine **App-Registrierung** beim Identitätsanbieter mit der Weiterleitungs-URL von VARIOS AI, Client-ID und Client-Secret.
* **Rollen oder Gruppen** im Identitätsanbieter für Administratoren, Superadministratoren und Compliance-Administratoren.
* Für die automatische **Benutzer- und Gruppensynchronisation** mit Microsoft Entra ID: Benutzer lassen sich mit jeder Entra-Edition synchronisieren, für Gruppen ist **Microsoft Entra ID P1** oder höher erforderlich. Liest VARIOS AI die Daten selbst über Microsoft Graph, sind zusätzlich Anwendungsberechtigungen mit Administratorzustimmung nötig.
* Für den Microsoft-365-Assistenten zusätzliche Graph-Berechtigungen, siehe [Microsoft 365 Assistent](/de/monthly/admin/globale-assistenten/microsoft365assistent).

### Ohne OpenID-Connect-fähigen Identitätsanbieter

Steht nur ein lokales Active Directory ohne OpenID Connect zur Verfügung, wird zusätzlich ein **Keycloak**-Container als Brücke installiert. Keycloak übernimmt die Anmeldung gegen das Active Directory per LDAP und stellt VARIOS AI die OpenID-Connect-Schnittstelle bereit. Dafür benötigen Sie:

* Eine **eigene Subdomain** für Keycloak mit DNS-Eintrag auf denselben Server und Zertifikat, analog zur Domain von VARIOS AI. Die Anmeldemaske ist über Port 443 erreichbar, eine zusätzliche eingehende Regel ist nicht nötig.
* Ein **Dienstkonto** im Active Directory mit Leserechten auf die Benutzer und Gruppen, die sich anmelden sollen.
* Die Erreichbarkeit der **Domänencontroller** per LDAPS vom VARIOS-AI-Server aus, siehe Firewallregeln.

Läuft Keycloak auf einem eigenen Server, gelten stattdessen folgende Regeln: Die Arbeitsplätze erreichen Keycloak über Port 443 für die Anmeldemaske, VARIOS AI erreicht Keycloak über Port 443 für die Prüfung der Anmeldung, und Keycloak erreicht die Domänencontroller per LDAPS.

## Sprachmodelle

Zugang zu mindestens einem Chat-Modell und einem Embedding-Modell über eine API, etwa Azure OpenAI, OpenAI, Anthropic oder Google, oder ein eigener Modellserver mit OpenAI-kompatibler Schnittstelle. Für die DLP-Prüfung sensibler Inhalte ist kein externer Dienst nötig, sie läuft vollständig auf dem Server.

<Note>
  Einige Modellanbieter akzeptieren ausschließlich Kreditkartenzahlung. Klären Sie Vertrag und Zahlungsweg mit dem Anbieter vor der Installation, sonst fehlt am Ende der Zugang zum Modell.
</Note>

## Von VARIOS AI bereitgestellt

* Zugangsdaten für die Container-Registry.
* Lizenzschlüssel für die Installation.

## Checkliste vor der Installation

* Server mit Docker nach den Mindestwerten oder dem Sizing-Leitfaden
* Domain mit DNS-Eintrag und feste IP-Adresse
* Firewallregeln nach der Tabelle oben eingerichtet
* Zertifikat über Let's Encrypt möglich oder eigenes Zertifikat vorhanden
* App-Registrierung beim Identitätsanbieter mit Rollen angelegt
* Bei Entra ID mit Gruppensynchronisation: Lizenz Entra ID P1 vorhanden
* Ohne OpenID-Connect-Anbieter: Subdomain für Keycloak, AD-Dienstkonto und LDAPS-Zugriff auf die Domänencontroller
* API-Zugang zu Chat- und Embedding-Modell, Zahlungsweg mit dem Anbieter geklärt
* Registry-Zugangsdaten und Lizenzschlüssel vom VARIOS-AI-Team erhalten
