Wo Ihre Daten tatsächlich fließen.
Loopthink hält die Trennung immer sauber: Die Control Plane speichert Konfiguration, Tool-Katalog und Berechtigungen – nie Ihre Nutzdaten. Für die Ausführung wählen Sie einen von drei optionalen Pfaden je MCP-Gruppe: managed in der EU-Cloud, ein einzelner Runner in Ihrem Netzwerk oder ein Gateway- + Worker-Split.
| Betriebsmodell | Wo Tools laufen | Runner | Daten durch Loopthink? | Geeignet für |
|---|---|---|---|---|
1Managed Für Sie in der EU gehostet | Die Loopthink Control Plane führt das Tool aus und wendet die Maskierung an. | Keine. Nichts zu installieren. | Ja · maskiert in der EU | Schnellster Start; unkritische oder ohnehin cloud-basierte Quellen. |
2Self-hosted · Ein Runner Ein Loopthink Runner | Ein Loopthink Runner in Ihrem Netzwerk führt das Tool aus und maskiert lokal. | 1 Loopthink Runner · führt aus + maskiert; Registrierung ausschließlich ausgehend. | Nein · nur das maskierte Ergebnis verlässt das Netz | Datenresidenz für sensible Quellen ohne DMZ-Split. |
3Self-hosted · Gateway + Worker Zwei Loopthink Runner, zwei Rollen | Ein Loopthink Runner als Gateway (öffentlich/DMZ, kann außerhalb Ihres Netzwerks stehen) leitet an einen zweiten in Ihrer privaten Zone weiter, der ausführt. | 2 Loopthink Runner · Gateway leitet weiter, Worker führt aus und fragt ausschließlich ausgehend ab; nichts Eingehendes erreicht Ihre Zone. | Nein · nie im Datenpfad | Regulierte Umgebungen mit getrennten Vertrauenszonen. |
Die drei Pfade sind Alternativen: Sie wählen einen je MCP-Gruppe und können sie über Gruppen hinweg frei mischen. In jedem Modus speichert die Control Plane nur Konfiguration, Tool-Katalog, Berechtigungen und die Runner-Registry (Endpunkt + Health). Bei self-hosted Gruppen spricht das Plugin direkt mit Ihrem Runner. Loopthink ist nie im Datenpfad.
Eine Control Plane. Drei optionale Pfade.
Drei optionale Pfade, konfiguriert je MCP-Gruppe, über Gruppen hinweg frei mischbar. Die self-hosted Pfade nutzen denselben Loopthink Runner in unterschiedlichen Rollen: In Option 3 kann das Gateway in einer DMZ oder ganz außerhalb Ihres Netzwerks stehen – nur der Worker berührt interne Systeme und wählt dabei ausschließlich ausgehend zum Gateway. Keine offenen Ports, kein VPN, keine Firewall-Änderungen.
