Osa 4
Suljettu verkko ja ilmaväli
Miten Koukku Taituri toimii ilman internetyhteyttä ja miten tekoälyn tiedostot jaetaan organisaation omasta sisäverkosta.
Päivitetty 12.8.2026
Lyhyt vastaus
Asiakirjatyö ei käytä verkkoa lainkaan. Neljä muuta toimintoa käyttää, ja kaikki neljä ovat IT:n hallittavissa.
Asiakirjat käsitellään työasemalla eivätkä ne poistu koneelta. Verkkoa käyttää neljä toimintoa: päivitystarkistus (estetään ryhmäkäytännöllä), tekoälymallin kertalataus (osoitetaan organisaation omaan sisäverkkoon), sekä allekirjoituksen kaksi valinnaista lisää, aikaleima ja sulkutiedon upotus (käyttäjän valintaruutuja, jotka jätetään pois).
Tekoälyavustaja toimii suljetussa verkossa, kun mallitiedosto on kerran tuotu koneelle. Se on tämän sivun tärkein asia, ja siihen on oma osionsa.
Sanasto
Neljä termiä, jotka toistuvat tällä sivulla, tavallisin sanoin.
- Ilmaväli = kone tai verkko, jolla ei ole yhteyttä internetiin lainkaan. Puhutaan myös suljetusta tai eristetystä verkosta.
- Sisäverkkopeili = organisaation oma web-palvelin, jolle on kopioitu samat tiedostot kuin julkisella jakelupalvelimella. Työasemat hakevat tiedostot sieltä, eivät internetistä.
- Ryhmäkäytäntö (GPO) ja hallintamalli (ADMX) = Windowsin tapa jakaa asetuksia keskitetysti kaikille koneille. Sama tapa jolla lisenssiavain viedään laitekannalle.
- Työpöytäsovellus = koneelle asennettava ohjelma. Selainversio = sama työkalupakki verkkosivuna. Suljetussa verkossa käytetään työpöytäsovellusta; selainversio on verkkosivu eikä siksi toimi ilman verkkoa.
Mikä tarvitsee verkkoa ja mikä ei
Koko lista yhtenä taulukkona — myös ne rivit, joilla vastaus on kyllä.
Taulukko on kirjoitettu niin, että sen voi liittää sellaisenaan omaan riskiarvioon. Mitään ei ole jätetty pois siksi, että se näyttäisi paremmalta.
| Toiminto | Verkkoa? | Miten se hallitaan |
|---|---|---|
| Asiakirjojen käsittely — avaaminen, yhdistäminen, jakaminen, muunnokset, tekstintunnistus, mustaus, tallennus | Ei | Kaikki tapahtuu työasemalla. Asiakirja ei poistu koneelta missään vaiheessa. |
| Tekoälyavustaja, kun malli on jo koneella | Ei | Malli ajetaan työasemalla. Käsiteltävä teksti ei mene mihinkään palveluun. |
| Lisenssin tarkistus | Ei | Tarkistus on paikallinen laskutoimitus. Aktivointipalvelinta ei ole. Ks. Lisensointi. |
| Päivitystarkistus käynnistyksessä | Kyllä — yksi pyyntö | Estetään ryhmäkäytännöllä Poista automaattipäivitys käytöstä. Sen jälkeen yhteyttä ei oteta. |
| Tekoälymallin ensimmäinen lataus | Kyllä — kerran per työasema | Latauslähde osoitetaan ryhmäkäytännöllä organisaation omaan sisäverkkoon. Ohje alempana. |
| Aikaleima allekirjoitukseen (valintaruutu) | Kyllä — ulkoiseen aikaleimapalveluun | Jätä ruutu pois. Allekirjoitus syntyy ilman aikaleimaa. |
| Pitkäaikaisvalidointi eli varmenteen sulkutiedon upotus allekirjoitukseen (valintaruutu) | Kyllä — varmenteen myöntäjän palveluun | Jätä ruutu pois. Allekirjoitus syntyy ilman sulkutietoa. |
| Ohje- ja verkkosivulinkit käyttöliittymässä | Vain jos käyttäjä klikkaa | Linkki avautuu selaimeen. Ohjelma ei hae niitä itse taustalla. |
Aikaleima ja sulkutieto ovat molemmat allekirjoitusnäkymän valintaruutuja ja molemmat oletuksena pois päältä. Kumpikaan ei lähetä asiakirjaa minnekään: aikaleimapalvelulle menee vain allekirjoituksesta laskettu tarkiste ja sulkupalvelulle varmenteen tunnistetiedot. Ohjelma kertoo tämän käyttäjälle valintaruudun yhteydessä.
Rehellinen rajaus aikaleimasta: aikaleimapalvelun osoitetta ei tällä hetkellä voi vaihtaa käyttöliittymästä eikä ryhmäkäytännöllä organisaation omaan palveluun. Suljetussa verkossa aikaleima siis jätetään pois. Jos yhteyttä ei saada, ohjelma kertoo virheestä eikä tee hiljaisesti aikaleimatonta allekirjoitusta — käyttäjä tietää mitä sai.
Selainversio ja työpöytäsovellus eivät ole sama asia
Ero kannattaa tehdä selväksi ennen kuin verkkoliikennettä mitataan, koska mittaustulos on erilainen.
- Selainversio on verkkosivu. Sivusto lataa kävijäanalytiikan ja verkkofontit, ja yhteydenottolomakkeet käyttävät verkkopalveluja. Selainversiossa ei ole lisenssitarkistusta eikä käyttäjätiliä. Sallitut ulkoiset yhteydet on rajattu palvelimen sisältöturvakäytännöllä (CSP), jonka voi lukea itse selaimen kehitystyökaluista.
- Työpöytäsovellus ei lataa kävijäanalytiikkaa eikä verkkofontteja lainkaan. Ero on tarkoituksellinen: sovelluksen on käynnistyttävä koneella jolla ei ole verkkoa, ilman että se jää odottamaan vastausta.
Johtopäätös: suljetussa verkossa käytetään työpöytäsovellusta. Selainversio sopii tutustumiseen ja koneille, joilla verkko on käytössä.
Tekoäly ilmavälissä — mallin jakelu omasta sisäverkosta
Tekoälymalli ladataan kerran ja ajetaan työasemalla. Latauslähteen voi osoittaa organisaation omaan palvelimeen, jolloin ulkoista latausta ei tarvita ollenkaan.
Tekoälyavustaja tarvitsee mallitiedoston. Se ladataan kerran ja tallennetaan työasemalle, minkä jälkeen avustaja toimii ilman verkkoa. Oletuksena lataus tulee julkisesta jakeluosoitteesta. Ryhmäkäytännöllä lähde vaihdetaan omaan palvelimeen. Työ on kolmivaiheinen ja tehdään kerran.
Vaihe 1 — pystytä peili
Hae jakelutiedostot koneella, jolla on internetyhteys, ja siirrä ne omalle palvelimelle. Mikä tahansa staattista sisältöä tarjoava web-palvelin käy: IIS, nginx tai ohjelmistojakelupisteen web-palvelin.
# 1) hae luettelotiedosto internetiin pääsevällä koneella
curl.exe -O https://pdf.koukku.ai/apuri/models.json
# 2) hae luettelossa nimetyt mallipaketit samaan kansioon
# (tiedostonimet ja koot näkyvät luettelossa)
curl.exe -O https://pdf.koukku.ai/apuri/<paketin-tiedostonimi>.zip
# 3) siirrä kansio sellaisenaan sisäiselle palvelimelle, esim. \apuri\
Peilin vaatimukset:
- Osoitteen on oltava HTTPS. Organisaation oman varmentajan varmenne kelpaa, kunhan työasemat luottavat siihen.
- Säilytä kansiorakenne. Luettelotiedoston ja pakettien on oltava samassa keskinäisessä sijainnissa kuin lähteessä, eli käytännössä samassa kansiossa.
- Varaa levytilaa pakettien verran. Koot näkyvät luettelotiedostosta ennen kuin mitään on ladattu.
- Suositus: salli palvelimella osittaiset lataukset (HTTP Range), jolloin katkennut lataus jatkuu siitä mihin jäi.
Eheys tarkistetaan aina, myös peilistä ladattaessa: paketin tarkistussummaa verrataan luettelossa ilmoitettuun. Peiliin päätynyt vioittunut tai vaihdettu tiedosto ei mene läpi.
Vaihe 2 — osoita politiikka peiliin
Ryhmäkäytäntöeditorissa: Tietokoneen asetukset → Hallintamallit → KoukkuPDF → Apuri-mallien latauslähde (sisäverkkopeili) → Käytössä, ja kenttään luettelotiedoston osoite peilissä:
https://ohjelmistojakelu.organisaatio.fi/apuri/models.json
Sovellus lukee osoitteen kolmesta lähteestä. Ensimmäinen ei-tyhjä voittaa, tässä järjestyksessä:
| # | Lähde | Sijainti | Kenelle |
|---|---|---|---|
| 1 | Ryhmäkäytäntö (ADMX) | HKLM\SOFTWARE\Policies\KoukkuPDF → ApuriManifestUrlsitten HKCU\SOFTWARE\Policies\KoukkuPDF |
Suositeltu — AD-toimialue ja Intune |
| 2 | Ympäristömuuttuja | KOUKKUPDF_APURI_MANIFEST_URL |
MSI-asennuksen yhteydessä, testaus, macOS ja Linux |
| 3 | Rekisteripreferenssi | HKLM\SOFTWARE\KoukkuPDF → ApuriManifestUrlsitten HKCU\SOFTWARE\KoukkuPDF |
Skriptattu jakelu ilman ADMX:ää |
Merkitys on sama kuin lisenssiavaimessa: ryhmäkäytäntö voittaa työasemalla tehdyn asetuksen, joten yksittäinen kone ei jää lataamaan internetistä politiikan ohi. Tiedostolähdettä ei tässä ole — osoite ei ole salaisuus eikä sitä tarvitse jaella tiedostona.
Vaihe 3 — todenna että peili on käytössä
- Käynnistä sovellus työasemalla ja avaa mallienhallinta. Rivi "Jakelupalvelin" näyttää voimassa olevan lähteen. Kun siinä lukee peilin osoite, politiikka on perillä.
- Peilipalvelimen lokiin ilmestyy pyyntö luettelotiedostosta ja paketista.
- Tarkista tarvittaessa, että arvo tuli rekisteriin asti:
reg query "HKLM\SOFTWARE\Policies\KoukkuPDF" /v ApuriManifestUrl
Jos arvo ei ole kelvollinen http- tai https-osoite, se ohitetaan ja sovellus palaa oletuslähteeseen — tarkista silloin kirjoitusasu rekisteristä. Jos mallienhallinta ilmoittaa, ettei listaa saatu haettua, avaa sama osoite selaimessa samalta työasemalta: nimenselvitys, varmenne ja polku selviävät kerralla.
Huomaa esilataus: työpöytäsovellus aloittaa mallin latauksen taustalla ensimmäisellä käynnistyksellä, jos työaseman laitteisto riittää mallin ajamiseen ja verkkoyhteys on olemassa. Lataus näkyy käyttäjälle edistymiskorttina ja on peruutettavissa; peruutuksen jälkeen sitä ei aloiteta uudelleen. Suljetulla koneella ilman peiliä lataus ei käynnisty lainkaan eikä se estä muuta käyttöä — tekoälyavustaja vain ei ole käytettävissä.
Kertaluonteinen vaihtoehto ilman peiliä
Mallienhallinnassa on "Tuo tiedostosta…", jolla paketin voi asentaa verkkolevyltä tai muistitikulta. Eheys tarkistetaan luetteloa vasten, joten luettelotiedoston on silti oltava saavutettavissa. Muutamalle koneelle tämä riittää; isolle laitekannalle peili on selvästi vähemmän työtä.
Päivitysten hallinta ilmavälissä
Käynnistyksen automaattitarkistus otetaan pois päältä, ja uudet versiot jaellaan normaalina ohjelmistopakettina.
- Estä tarkistus: ryhmäkäytäntöeditorissa Tietokoneen asetukset → Hallintamallit → KoukkuPDF → Poista automaattipäivitys käytöstä → Käytössä. Politiikka kirjoittaa arvon
HKLM\SOFTWARE\Policies\KoukkuPDF\DisableUpdater=1. - Jaa uusi versio allekirjoitettuna asennuspakettina samalla mekanismilla kuin ensiasennus. Ks. Jakelu ja asennus.
- Todenna, että politiikka tuli perille:
reg query "HKLM\SOFTWARE\Policies\KoukkuPDF" /v DisableUpdater
Kun esto on voimassa, sovellus ei ota yhteyttä päivityspalvelimeen käynnistyessään. Sen näkee myös palomuuri- tai välityspalvelinlokista: käynnistyksestä ei synny pyyntöä.
Politiikka on lukittu asetus. Työasemalle jätetty ympäristömuuttuja tai käsin kirjoitettu rekisteriarvo ei voi ohittaa sitä. Tämä on tarkoituksellinen valinta juuri suljettuja ympäristöjä varten: keskitetysti asetettua nollaverkkovaatimusta ei saa pystyä kiertämään yksittäiseltä koneelta.
Miten todennat, ettei liikennettä synny
Kolme tapaa mitata asia itse, kevyimmästä vahvimpaan. Sama menettely käy auditoijalle näytettäväksi.
1. Aktiiviset yhteydet käynnistyksen jälkeen
Aseta ensin päivityksenesto päälle, käynnistä sovellus ja katso, mitä yhteyksiä prosessilla on:
Get-NetTCPConnection -OwningProcess (Get-Process KoukkuTaituri).Id
Odotettu tulos: ei ulkoisia etäosoitteita.
2. Palomuuri- tai välityspalvelinloki
Aja tyypillinen työjakso — avaa PDF, yhdistä, muunna, tekstintunnista, mustaa, allekirjoita, tallenna — ja tarkista lokista, ettei sovelluksesta lähde pyyntöjä. Tämä on se todiste, joka yleensä kelpaa tietoturvavastaavalle sellaisenaan, koska se tulee organisaation omasta järjestelmästä eikä toimittajalta.
3. Verkkoliikenteen kaappaus tai täysi eristys
Vahvin näyttö: kaappaa liikenne koko työjakson ajalta, tai yksinkertaisemmin irrota kone verkosta ja tee sama työ. Selainversion vastaava tarkistus tehdään selaimen kehitystyökalujen Verkko-välilehdeltä.
Hankintapaketissa on erillinen verkkoliikennetodiste. Se käy läpi jokaisen ohjelman ulkoisen yhteyden kolmen kysymyksen kautta: mikä yhteys se on, sisältääkö se asiakirjadataa, ja voiko sen estää tai ohjata sisäverkkoon. Mukana on toistettava testiprotokolla, jolla ostaja voi todentaa väitteen itse omassa ympäristössään ilman toimittajan läsnäoloa. Pyydä paketti osoitteesta myynti@koukku.ai.
Mitä ilmavälissä ei voi tehdä
Rajoitukset kannattaa tietää ennen käyttöönottoa, ei sen jälkeen.
- Tekoälyavustaja ei käynnisty ilman että mallitiedosto tuodaan koneelle jotain reittiä. Vaihtoehtoja on kaksi: sisäverkkopeili tai paketin tuonti tiedostona. Täysin eristetyllä koneella, jolle ei tuoda mitään, avustaja ei ole käytettävissä. Muut työkalut toimivat normaalisti.
- Aikaleimattua allekirjoitusta ei voi tehdä. Aikaleima vaatii yhteyden ulkoiseen aikaleimapalveluun, eikä palvelun osoitetta voi vaihtaa organisaation omaan asetuksesta. Allekirjoitus itsessään onnistuu ilman aikaleimaa.
- Pitkäaikaisvalidointia ei voi tehdä. Varmenteen sulkutiedon upottaminen vaatii yhteyden varmenteen myöntäjän palveluun.
- Automaattipäivitys ei toimi — ja se on tarkoitus. Versiot tulevat IT:n kautta ohjelmistopakettina.
- Selainversio ei toimi ilmavälissä, koska se on verkkosivu. Käytä työpöytäsovellusta.
Usein kysytyt
Neljä kysymystä, jotka tulevat käyttöönotossa lähes aina vastaan.
Voiko sovelluksen asentaa koneelle, jolla ei ole koskaan ollut verkkoyhteyttä?
Kyllä. Asennuspaketti sisältää tarvitsemansa osat, eikä asennus lataa mitään verkosta. Lisenssi tulee ryhmäkäytännöllä tai tiedostona, ei aktivointipalvelimelta.
Lähteekö tekoälyavustajan käsittelemä teksti jonnekin?
Ei. Malli ajetaan työasemalla ja asiakirja pysyy koneella. Verkkoa tarvitaan vain mallitiedoston hakemiseen, ja sekin kerran — sisäverkkopeilistä silloin kun peili on käytössä.
Miten toimitaan, jos vain osa laitekannasta on suljetussa verkossa?
Politiikat kohdistetaan ryhmäkäytännöllä normaaliin tapaan. Suljetun verkon koneille annetaan päivityksenesto ja peiliosoite; muut voivat käyttää oletusasetuksia. Samaa asennuspakettia ja samaa lisenssiavainta käytetään molemmissa.
Voiko peilin laittaa olemassa olevan ohjelmistojakelupisteen yhteyteen?
Kyllä. Peili on tavallista staattista tiedostojakelua, joten jakelupisteen web-palvelin käy sellaisenaan. Vaatimuksia on kaksi: HTTPS ja kansiorakenteen säilyttäminen.
Seuraavat askeleet
Mistä jatkaa, kun suljetun verkon asetukset ovat kunnossa.
- Käyttöönoton yleiskuva — mistä aloitetaan ja missä järjestyksessä
- Jakelu ja asennus — asennuspaketti, hiljainen asennus, Intune
- Lisensointi 100–1000 työasemalle — avain ryhmäkäytännöllä, ei aktivointipalvelinta
- Vaatimustenmukaisuus ja hankinta-aineisto — mitä hankintapäätös tarvitsee
- Julkishallinnolle — lakisääteiset tehtävät ja niitä vastaavat työkalut
Koukku Kapital Oy · myynti@koukku.ai
Jos jokin ohje ei toimi ympäristössänne, kertokaa meille — korjaamme ohjeen.