nexuscome funziona

Governo

Consumi, limiti, guasti

Un'estensione del gestionale che consuma servizi a pagamento deve dire quanto sta consumando, a chi, e che cosa succede quando finisce. Sono le cose che si guardano dopo il primo mese, e che di solito nessuno ha previsto.

Il problema

Un assistente basato su modelli consuma a ogni domanda; l'indicizzazione dei documenti consuma a ondate, di notte. Senza un tetto e senza un cruscotto, il primo segnale che il credito è finito è l'assistente che smette di rispondere — e nessuno sa perché.

Da dove si comincia: la Configurazione guidata

Prima dei consumi c'è una domanda più semplice, che di solito nessuno sa a chi fare: quanto manca perché Nexus serva davvero in questa azienda? La pagina Configurazione guidata risponde leggendo il gestionale.

In alto si sceglie il flusso di lavoro — ce ne sono nove: vendite, acquisti, magazzino, incassi, ciclo passivo, produzione, spedizioni, qualità delle anagrafiche, previsioni — e sotto compare una linea con un segmento per passo: verde quando è a posto, giallo quando c'è da rivedere, grigio quando non è ancora iniziato.

Ogni passo porta il proprio numero, e sono numeri veri dell'azienda: collegato, 3 su 4 sui dati essenziali, 12 termini nel dizionario, 4 strumenti, 2 agenti. E riguardano quel flusso, non tutto il portale: gli strumenti contati sono quelli che leggono i dati scelti lì, gli specialisti quelli che usano quegli strumenti. Un'azienda con quindici specialisti può benissimo non averne nessuno per le anagrafiche, e la pagina lo dice invece di far tornare i conti.

La Configurazione guidata dell'azienda dimostrativa, sul flusso delle vendite: tre passi su otto a posto, e per ogni dato le quattro caselle. La pagina non nasconde i guai — una tabella dichiarata che l'utenza non riesce a leggere, una che risponde senza righe, una non ancora scelta: è esattamente l'elenco di cosa sistemare.
La Configurazione guidata dell'azienda dimostrativa, sul flusso delle vendite: tre passi su otto a posto, e per ogni dato le quattro caselle. La pagina non nasconde i guai — una tabella dichiarata che l'utenza non riesce a leggere, una che risponde senza righe, una non ancora scelta: è esattamente l'elenco di cosa sistemare.

Per ogni dato che serve al flusso c'è un riquadro con quattro caselle: la tabella scelta è dichiarata (il collegamento la espone), risponde davvero, porta i campi utili, ed è spiegata nel dizionario. Le tabelle giuste le può proporre l'assistente, che guarda nomi e colonne del catalogo del gestionale: funziona anche dove i nomi non vogliono dire niente — su certi gestionali la testata di un ordine si chiama VBAK, e nessun confronto di parole la troverebbe. È un gesto, non un automatismo: si preme quando serve, consuma credito, e i token spesi si leggono accanto al pulsante. La proposta non si applica da sola.

Che cosa esce da qui. Verso il modello viaggiano i nomi delle tabelle e delle colonne, mai il loro contenuto. Le righe si leggono qui dentro, e servono solo a dire se la tabella risponde e se un campo è sempre vuoto.

Dati esposti: che cosa Nexus può leggere del gestionale

Quando il gestionale sta dietro il firewall e parla attraverso il Nexus Connector, l'elenco di ciò che si può leggere è chiuso: fuori da quell'elenco non arriva niente — nessun flusso, nessuno specialista, nemmeno una domanda in chat. La pagina Dati esposti lo mostra per intero, e dice per ogni riga se è stata scelta in installazione o aggiunta da qui.

Ciò che il portale può fare è proporre: si cerca fra le viste e le tabelle che il database offre e non sono ancora esposte, si preme Esponi, e la richiesta va alla macchina di casa vostra. Ad accettare o rifiutare è il Connector, che di serie non accetta modifiche dal portale, e il rifiuto dice sempre perché: il consenso non è acceso, l'utenza non ha il permesso di lettura, il nome non esiste, oppure si sta provando a ritirare qualcosa che ha messo l'installazione — e quello il portale non lo disfa.

Vista o tabella non è la stessa cosa, e la pagina lo ricorda: una vista è un contratto, può nascondere colonne che non devono uscire e filtrare righe che non vi riguardano; una tabella è la struttura interna del gestionale e cambia quando il fornitore lo aggiorna. Quando c'è la scelta, la vista è la scelta giusta.

I consumi, per azienda e per persona

Ogni azienda ha i propri tetti mensili, e il cruscotto dice quanto ne resta. Non quanto è stato speso: quanto ne resta.

La sezione Assistente del cruscotto: conversazioni, token del mese, errori, e la torta di quale funzione sta consumando. Dove i tetti sono configurati, ogni riga mostra il residuo: oltre l'80% la barra diventa arancione, a zero rossa, e il mese riparte dal primo giorno.
La sezione Assistente del cruscotto: conversazioni, token del mese, errori, e la torta di quale funzione sta consumando. Dove i tetti sono configurati, ogni riga mostra il residuo: oltre l'80% la barra diventa arancione, a zero rossa, e il mese riparte dal primo giorno.

Dal lato di chi assiste, i consumi si guardano su tutte le aziende insieme, per modello e per giorno.

I consumi dei modelli: per azienda, per modello, con i costi calcolati sul listino corrente.
I consumi dei modelli: per azienda, per modello, con i costi calcolati sul listino corrente.

Nel conto ci sono anche i token che il fornitore rilegge da una sua copia — le istruzioni dell'assistente, l'elenco di ciò che sa fare, gli specialisti a cui può girare la domanda: un bagaglio fisso che ogni domanda si porta dietro e che, se la conversazione va avanti senza lunghe pause, costa circa un decimo. Si contano a parte, ma si contano: un contatore che li ignora fa sembrare la chat dieci volte più economica di quanto sia. Quanto a lungo tenere viva quella copia si sceglie sulla scheda dell'azienda — un'ora di serie, cinque minuti per chi fa sessioni brevi e isolate; spegnerla fa aumentare la spesa, e serve solo a togliere di mezzo la cache se il fornitore dà problemi.

Il contatore dei token si può anche togliere dallo schermo di chi usa la chat, sempre per azienda. Si fa dove quel numero darebbe il segnale sbagliato: se l'assistente è uno strumento di lavoro come un altro, vedere un prezzo a ogni domanda scoraggia dal farne, ed è l'opposto di quello che serve. Toglierlo non smette di misurare — i consumi restano nel cruscotto, nei tetti e nello storico: si toglie un numero a chi lavora, non la misura a chi la deve controllare.

Il listino si aggiorna dal portale, non da un file sul server: i prezzi dei fornitori cambiano più spesso di quanto si rilasci un prodotto, e un listino vecchio non si vede — i numeri continuano a comparire, semplicemente sbagliati.

Il listino dei modelli: prezzo per milione di token in ingresso e in uscita, con la data da cui vale.
Il listino dei modelli: prezzo per milione di token in ingresso e in uscita, con la data da cui vale.

Perché le quote della chat e della conoscenza sono separate. La chat consuma poco per volta, con una persona che aspetta davanti. L'indicizzazione consuma molto, di notte, senza nessuno davanti. Con un tetto solo, un archivio indicizzato la notte lascia gli utenti senza assistente la mattina dopo: per questo le due quote vivono dentro lo stesso tetto ma non si mangiano a vicenda.

I guasti: chi lo viene a sapere

Ogni eccezione finisce in un registro con ambiente, versione del rilascio, azienda, utente e pagina. Gli errori uguali si raggruppano invece di ripetersi: uno che si ripete mille volte è una riga con un contatore, non mille email.

Il registro degli errori, che raccoglie quello che succede su tutte le aziende. Al primo di un tipo parte l'avviso a chi assiste, poi un riepilogo; il canale si spegne per singola azienda.
Il registro degli errori, che raccoglie quello che succede su tutte le aziende. Al primo di un tipo parte l'avviso a chi assiste, poi un riepilogo; il canale si spegne per singola azienda.

Nessun contenuto del lavoro entra nella segnalazione: il registro porta il contesto tecnico dell'errore, non i dati che si stavano guardando.

Le persone e i loro perimetri

I ruoli decidono le pagine e i gesti; gli attributi dell'utente decidono le righe — lo stabilimento, il gruppo di articoli, la controparte esterna. Lo stesso perimetro vale sul portale, sul telefono, nelle viste e nella chat.

Gli utenti di un'azienda, con i loro ruoli. Una colonna dice chi è bloccato: «non riesco a entrare» e «ho sbagliato la password» smettono di sembrare lo stesso problema.
Gli utenti di un'azienda, con i loro ruoli. Una colonna dice chi è bloccato: «non riesco a entrare» e «ho sbagliato la password» smettono di sembrare lo stesso problema.

Ogni azienda ha anche un numero massimo di utenti, dichiarato quando nasce: contano solo gli attivi — disattivare libera il posto nello stesso momento — e contano anche i clienti e i fornitori esterni.

Il verso sicuro del perimetro esterno. Per un utente interno un attributo mancante significa «nessun filtro»: vede tutto quello che il suo ruolo consente. Per un cliente o un fornitore significa nessun dato: task, documenti, viste e chat restano vuoti finché qualcuno non dichiara chi è. Il verso sbagliato — nessun filtro, quindi tutto — non è una configurazione possibile.

Le credenziali dei servizi di terzi

Portali dei fornitori, servizi cloud, corrieri: le loro credenziali vivevano sparse dentro le automazioni, dove nessuno le rileggeva e nessuno le ruotava. Adesso si registrano una volta come applicazioni integrate, con i segreti cifrati: chi le usa — un flusso, l'assistente — chiama un codice, non un indirizzo, e l'autenticazione la mette Nexus.

Le applicazioni registrate: che cosa si raggiunge, con quale autenticazione, quali metodi sono ammessi. Ogni chiamata lascia una riga nel registro: il fatto, mai il contenuto.
Le applicazioni registrate: che cosa si raggiunge, con quale autenticazione, quali metodi sono ammessi. Ogni chiamata lascia una riga nel registro: il fatto, mai il contenuto.

Metodi e percorsi ammessi si dichiarano al momento della registrazione, e chi può scrivere lo può fare perché gliel'avete concesso. Se il servizio vive dentro la rete del cliente, la chiamata passa dal Nexus Connector, con l'elenco di ciò che si può raggiungere scritto dentro di lui: un portale compromesso non esplora la vostra rete.

Il Nexus Connector installato nella rete del cliente: se è connesso, da quanto, quante richieste ha servito, e se la versione installata è quella distribuita.
Il Nexus Connector installato nella rete del cliente: se è connesso, da quanto, quante richieste ha servito, e se la versione installata è quella distribuita.

Il modello: dove gira, e chi lo controlla

Il fornitore del modello si sceglie per azienda, e le chiavi sono di chi le paga. Chi non vuole che i propri dati escano collega un modello installato sulla propria infrastruttura: la suite parla con qualunque servizio che esponga l'interfaccia diventata standard, e prima di offrirlo prova le sue capacità — se non sa usare gli strumenti o leggere un'immagine, quella strada non si apre, invece di fallire davanti a un utente.

Privacy, e che cosa esce da Nexus

Nexus tratta dati di persone — chi ha deciso che cosa, chi ha chiesto che cosa all'assistente — e usa modelli di intelligenza artificiale. Le risposte che servono a un responsabile della protezione dei dati stanno dentro il prodotto.

Che cosa esce, e verso chi. Una tabella del manuale elenca ogni cosa che lascia la suite: le domande al fornitore del modello, i titoli delle notifiche al servizio del telefono, le email. Nessuna uscita nuova si aggiunge senza una riga lì dentro. I caratteri tipografici del portale stanno sul server e non arrivano più da un servizio esterno: così nemmeno la pagina di accesso racconta a qualcuno chi sta entrando.

I dati restano in Europa, se lo chiedete. In fondo alla scheda AI dell'azienda c'è l'interruttore Residenza dei dati (UE): acceso, la scheda non si salva se il fornitore della chat non è europeo o installato in casa vostra, se l'indice della conoscenza sta altrove o se la ricerca su internet è accesa. È il modo di scrivere in un contratto «i dati non escono dall'Unione» ed essere sicuri che il portale non lo contraddica. Con la residenza accesa, un flusso non può nemmeno agire verso l'esterno sul giudizio del modello senza una persona in mezzo.

L'intelligenza artificiale si presenta. Ogni conversazione si apre dicendo che le risposte sono generate da un modello e vanno verificate prima di agire; un sollecito scritto con il suo aiuto lo dichiara in calce a chi lo riceve.

Per quanto restano le conversazioni. Ogni notte quelle ferme da più di un certo tempo vengono archiviate (di serie ventiquattro mesi) e quelle archiviate da abbastanza tempo cancellate davvero, messaggi e allegati compresi; nel registro delle chiamate agli strumenti, che resta perché serve a spiegare come l'assistente ha saputo una cosa, il nome diventa uno pseudonimo. Le due soglie le decide chi amministra la piattaforma, e «zero» significa mai: è una scelta legittima, da scrivere nell'informativa.

I diritti della persona. Un comando esporta tutto ciò che la suite sa di una persona, un altro lo anonimizza. Dietro c'è un inventario di quarantasei campi su trentacinque tabelle, tenuto fermo da un controllo automatico: una tabella nuova che porta il riferimento a un utente non passa finché non entra anche lì.

Chi legge una conversazione lascia traccia. Il cruscotto del controllo qualità mostra pseudonimi, non nomi: serve a capire se uno specialista sta peggiorando, non a guardare chi scrive che cosa. Vedere i nomi in chiaro è un interruttore dell'azienda, e ogni apertura resta scritta.

Entrare. Password di almeno dodici caratteri con una lettera e una cifra, ovunque si scelga una password, e nessun riuso delle ultime cinque; chi vuole accende il controllo contro le password già comparse in fughe di dati, che viaggia come impronta parziale e mai in chiaro. Gli account di clienti e fornitori hanno il secondo fattore con l'app di autenticazione, e leggono l'informativa dell'azienda — scritta dentro Nexus, con la sua anteprima — prima di vedere il portale.

Che cosa sta girando

Portale, servizio API e servizio di fondo dichiarano il numero della versione che stanno eseguendo. Quando divergono — il portale aggiornato e il servizio no — il cruscotto lo dice, invece di lasciarlo scoprire a un comportamento strano.

Il servizio di fondo: da quanto è vivo, che cosa ha consegnato, quale rilascio sta eseguendo.
Il servizio di fondo: da quanto è vivo, che cosa ha consegnato, quale rilascio sta eseguendo.

Che cosa se ne ricava

I limiti dichiarati