Der zweite von zwei Spickzetteln zum Seminar n8n in der Praxis: alles ab dem Punkt, an dem ein Workflow KI einbindet oder produktiv gehen soll. Was davor liegt — Item-Modell, Expressions, Trigger, Ablauflogik — steht auf n8n-Workflows bauen.
Maßgeblich ist docs.n8n.io. Dieses Blatt sammelt die Entscheidungsraster und die Grenzen, die man kennen sollte, bevor man sie erreicht.
Regel, Modell oder Abfrage
| Aufgabe | Werkzeug |
|---|---|
| Betrag über Schwelle prüfen | Regel im Workflow |
| Freitext einer Kategorie zuordnen | Modell mit fester Auswahlliste |
| Kundennummer nachschlagen | Datenbankabfrage |
| Lange Beschreibung zusammenfassen | Modell |
| Ergebnis gegen Stammdaten prüfen | Regel im Workflow |
Die Vorverarbeitung entscheidet, was das Modell überhaupt zu sehen bekommt; die Nachverarbeitung, ob das Ergebnis fachlich gelten darf. Nachschlagen, Rechnen und Vergleichen gehören nicht ins Modell — je enger der Rahmen, desto verlässlicher die probabilistische Mitte.
Modul: KI-Workflows mit n8n entwickeln
Chain, Workflow oder Agent
| Ablauf | Speicher | |
|---|---|---|
| Workflow | vollständig vorgegeben | im Workflow gehalten |
| Chain | feste Abfolge von Aufrufen | in n8n nicht möglich |
| Agent | vom Modell gewählt | über einen Memory-Sub-Node |
| Chain-Node | Wofür |
|---|---|
| Basic LLM Chain | ein Modellaufruf ohne weitere Bestandteile |
| Question and Answer Chain | Fragen an bestimmte Dokumente über einen Retriever |
| Summarization Chain | eine Eingabe zusammenfassen |
Ein Agent läuft je Anfrage mehrfach: einer richtet ein, einer ruft ein Werkzeug auf, einer bewertet — und jeder dieser Läufe kostet einen Modellaufruf. Die Zahl steht vorher nicht fest; das ist der Preis der Entscheidung. Wer Kosten für einen Aufruf rechnet, rechnet falsch.
Verlässlich wird die Ausgabe nicht über den Prompt, sondern über einen Parser: Structured Output Parser erzwingt ein Schema, Item List Output Parser eine Liste statt Fließtext, Auto-fixing Output Parser lässt nachbessern. Was im Schema nicht vorkommt, darf das Modell auch nicht erfinden.
Modul: KI-Workflows mit n8n entwickeln · AI Agents, Tools und Human-in-the-Loop
Tools und Freigaben
{{ $fromAI('anlagennummer',
'Seriennummer der Anlage', 'string') }}
{{ $fromAI('dringend',
'Notdienst erforderlich', 'boolean', false) }}
{{ $tool.name }}
{{ $tool.parameters }}
Der Schlüssel in $fromAI ist ein Hinweis für das Modell, keine Referenz auf
einen vorhandenen Wert — ein kryptischer Schlüssel wird falsch gefüllt. Beim
Code-Tool steht $fromAI nicht zur Verfügung.
Ein Werkzeug, eine fachliche Aufgabe. Die Beschreibung sagt, wann es zu benutzen ist, nicht nur was es tut. Lesende und schreibende Werkzeuge bleiben getrennt, und je weniger angehängt sind, desto verlässlicher die Wahl.
Eine Freigabe ist angebracht, wenn das Werkzeug unumkehrbar wirkt (löschen,
senden, bestellen), wenn eine Vorgabe menschliche Zustimmung verlangt, wenn die
Tragweite erheblich ist — oder solange Vertrauen erst aufgebaut wird. Die
Freigabe darf über einen anderen Kanal laufen als das Gespräch. $tool.name und
$tool.parameters gehören in die Anfrage, sonst weiß die prüfende Person nur,
dass etwas passiert, nicht womit.
Modul: AI Agents, Tools und Human-in-the-Loop
RAG: Splitter, Stückgröße, Abgrenzung
| Splitter | Zerlegt nach |
|---|---|
| Character Text Splitter | Zeichenlänge |
| Recursive Character Text Splitter | Markdown, HTML, Code-Blöcken, sonst Zeichen |
| Token Text Splitter | Anzahl Token |
Der rekursive Splitter ist für die meisten Fälle die Empfehlung der Dokumentation. Kleine Stücke von etwa 200 bis 500 Token treffen fein, aber eng; große tragen mehr Zusammenhang und verwässern leichter. Eine sinnvolle Überlappung hält den Kontext über die Schnittstelle hinweg.
| Weg | Wenn die Frage lautet |
|---|---|
| Datenbankabfrage | Was steht zu diesem Schlüssel exakt im Bestand |
| API-Aufruf | Wie ist der aktuelle Stand im Fremdsystem |
| RAG | Was sagen unsere Texte sinngemäß zu dieser Frage |
Bei der Fehlersuche gilt die Reihenfolge: erst prüfen, ob die Suche das richtige Stück geliefert hat, dann, ob das Modell daraus richtig geantwortet hat. Retrieval-Qualität und Antwortqualität sind getrennte Maße — wer sie vermischt, verbessert den Prompt und ändert nichts. Beim Abfragen muss dasselbe Embedding-Modell laufen wie beim Aufnehmen.
Modul: RAG und wissensgestützte Workflows
KI-Qualität messen
| Stufe | n8n Cloud | Selbst gehostet |
|---|---|---|
| Light Evaluation | alle Pläne | ab Registered Community |
| Metrische Evaluation | Pro, Enterprise | Enterprise |
Registered Community und Starter dürfen die metrische Evaluation für einen einzelnen Workflow nutzen. Je Workflow ist nur eine Evaluation möglich — Teile gehören in Sub-Workflows.
| Metrik | Misst | Skala |
|---|---|---|
| Correctness | Sinngleichheit mit der Referenzantwort | 1 bis 5 |
| Helpfulness | ob die Antwort die Frage beantwortet | 1 bis 5 |
| String Similarity | zeichenweise Nähe zur Referenz | 0 bis 1 |
| Categorization | exakte Übereinstimmung | 0 oder 1 |
| Tools Used | ob Werkzeuge benutzt wurden | 0 bis 1 |
Correctness und Helpfulness werden selbst von einem Modell berechnet — sie sind
damit nicht rauschfrei, und ein einzelner Durchlauf ist kein Ergebnis. Metriken
sind in n8n immer Zahlen; eigene liefert man über Set Metrics mit Custom
Metrics. Kosten, Tokenverbrauch und Antwortzeit sind ebenfalls messbar.
Modul: KI-Qualität messen und verbessern
MCP: zwei Wege hinein
| Weg | Was er bedeutet |
|---|---|
| Instanzweiter MCP-Zugang | eine Verbindung je Instanz, zentrale Anmeldung, Workflows einzeln freigegeben |
| MCP Server Trigger Node | ein Workflow bietet genau seine eigenen Werkzeuge an |
Umgekehrt nutzt n8n fremde MCP-Server über das MCP Client Tool als Werkzeug eines Agenten. Der instanzweite Zugang kann Workflows ausführen, sie bauen und bearbeiten (ab n8n 2.13.0), Data Tables lesen und schreiben sowie über alle sichtbaren Workflows suchen.
execute_workflow läuft standardmäßig produktiv gegen die veröffentlichte
Version. Abschalten trennt alle Clients auf einmal; wer die Funktion vollständig
entfernen will, braucht die Umgebungsvariable dafür.
Modul: MCP, Coding Agents und agentische Workflow-Entwicklung
Rollen und Rechte
| Projektrolle | Darf im Projekt |
|---|---|
| Project Admin | Einstellungen und Mitglieder verwalten, alles ändern |
| Project Editor | Workflows, Credentials und Ausführungen ändern |
| Project Viewer | nur lesen, keine manuelle Ausführung |
Editor setzt Cloud Pro oder Enterprise voraus, Viewer Enterprise; eigene Rollen ebenfalls Enterprise. Nicht jede Person, die baut, muss auch veröffentlichen dürfen — Rechte werden für Aufgaben vergeben, nicht für Personen. Der persönliche Bereich umgeht jede Projektregel.
| Rolle | Rechte in der Versionsverwaltung |
|---|---|
| Instance Owner, Instance Admin | einrichten, pushen und pullen |
| Project Admin | pushen, aber nicht pullen |
Wer pullen darf, überschreibt damit den Stand der Instanz — das ist die gefährlichere der beiden Richtungen.
Modul: Zusammenarbeit, Rollen und Governance · Entwicklungs-, Test- und Produktionsumgebungen
Instanz härten
| Umgebungsvariable | Wirkung |
|---|---|
N8N_SSRF_PROTECTION_ENABLED | schaltet den Schutz überhaupt erst ein |
N8N_SSRF_BLOCKED_IP_RANGES | zu sperrende Bereiche, default plus eigene |
N8N_SSRF_ALLOWED_IP_RANGES | Ausnahmen, die der Sperrliste vorgehen |
N8N_SSRF_ALLOWED_HOSTNAMES | erlaubte Namen, auch mit führendem Platzhalter |
Daneben sperrt NODES_EXCLUDE einzelne Nodes instanzweit. Execute Command ist
ab Werk gesperrt und sollte es bleiben; Community Nodes lassen sich abschalten
oder auf eine eigene Registry begrenzen; die öffentliche REST-API gehört
abgeschaltet, wenn sie nicht gebraucht wird.
| Bericht der Sicherheitsprüfung | Was er meldet |
|---|---|
| Credentials | ungenutzte Zugangsdaten |
| Database | Expressions in SQL-Feldern der Datenbank-Nodes |
| File system | Nodes mit Zugriff auf das Dateisystem |
| Nodes | riskante, Community- und eigene Nodes |
| Instance | ungeschützte Webhooks, fehlende Sicherheitseinstellungen, veraltete Version |
Der AI Act greift, wenn KI in geschäftliche Entscheidungen und Aktionen eingebunden ist — Auslöser ist das Entscheiden, nicht das Transportieren von Inhalten. Die Einordnung ist risikobasiert und eine fachliche Festlegung; Freigaben und ihre Nachweise sind Teil davon, nicht ihr Anhang.
Modul: Security, Datenschutz und Compliance
Cloud oder Self-Hosting
| Ausgangslage | Empfehlung der Dokumentation |
|---|---|
| Sofort loslegen, keine Technikressourcen | n8n Cloud |
| Infrastruktur nicht verwalten wollen | n8n Cloud |
| Volle Kontrolle über die Umgebung nötig | Self-Hosting |
| Stark angepasste Anwendungsfälle | Self-Hosting |
| Kostenlos betreiben wollen | Self-Hosting, Community Edition |
| Edition beim Selbsthosten | Kosten | Gedacht für |
|---|---|---|
| Community | frei | fast vollständiger Funktionsumfang |
| Registered Community | frei | zusätzlich Ordner und Debug im Editor |
| Business | bezahlt | SSO, Environments, Projekte |
| Enterprise | bezahlt | höchste Anforderungen an Sicherheit und Skalierung |
In der Cloud heißen die Stufen Starter, Pro und Enterprise. Projekte, Environments, SSO, External Secrets und Log Streaming setzen überall einen bezahlten Plan voraus. Die Sustainable Use License erlaubt Nutzung und Änderung für interne Zwecke, Weitergabe nur kostenlos und nicht-kommerziell; Beratung und Support rund um n8n dürfen ausdrücklich bezahlt erbracht werden.
Selbst hosten heißt: Installation, Konfiguration, Wartung, Aktualisierung und Skalierung im eigenen Haus — und der Verschlüsselungsschlüssel samt Sicherung in eigener Verantwortung.
Modul: n8n Cloud oder Self-Hosting · n8n und moderne Workflow-Automatisierung
Umgebungen mit Git
| Muster | Wofür |
|---|---|
| Mehrere Instanzen, mehrere Branches | echte Umgebungstrennung mit Pull Request dazwischen |
| Mehrere Instanzen, ein Branch | überall dasselbe, etwa zum Testen einer neuen Version |
| Eine Instanz, mehrere Branches | Review-Instanz, die zwischen Ständen wechselt |
| Eine Instanz, ein Branch | der einfachste Fall |
Beim Wechseln des Branches räumt n8n nichts auf — die Workflows aller Branches liegen danach nebeneinander. Push und Pull auf derselben Instanz ist technisch möglich, wird von n8n aber ausdrücklich nicht empfohlen: Der Vorgang sollte in eine Richtung laufen, zu Git oder von Git.
Beim Pull zu beachten: Er kann lokale Arbeit überschreiben (n8n warnt und fragt nach), neue Variablen und Credentials kommen als Platzhalter und müssen gefüllt werden, gelöschte Ressourcen verschwinden nicht automatisch, und Eigentümer von Workflows und Credentials können sich ändern.
Modul: Entwicklungs-, Test- und Produktionsumgebungen
Migration auf n8n 2.0
| Was sich ändert | Folge |
|---|---|
| MySQL und MariaDB entfallen | vorher auf PostgreSQL oder SQLite wechseln |
| Pyodide entfällt | Python-Skripte auf natives Python umstellen |
| Start-Node entfällt | durch Manual oder Execute Workflow Trigger ersetzen |
| Binärdaten im Speicher entfallen | Dateisystem, Datenbank oder S3 wählen |
| Aktivieren heißt Veröffentlichen | anderer Begriff, anderer Ablauf |
Vier Nodes sind ganz entfallen, weil die dahinterliegenden Dienste eingestellt wurden. Bei den Voreinstellungen dreht sich ebenfalls etwas: Task Runner sind nun standardmäßig eingeschaltet, der Zugriff auf Umgebungsvariablen im Code-Node ist gesperrt, Execute Command und Local File Trigger sind abgeschaltet. In der Cloud steuern Release-Track, Aktualisierungstakt und Wartungsfenster den Zeitpunkt.
Modul: n8n Cloud oder Self-Hosting
Beobachten im Betrieb
| Signal | Wofür |
|---|---|
| Health- und Readiness-Endpunkte | ob eine Instanz lebt und bereit ist |
| Prometheus-Metriken | Durchsatz, Fehler, Warteschlange |
| Queue-Metriken | aktive, abgeschlossene und gescheiterte Aufträge |
| Log Streaming | Ereignisse in ein externes System |
| OpenTelemetry-Tracing | der Weg eines Laufs über Systemgrenzen |
Auf Multi-Main verrät die Kennzahl instance_role_leader, welche Instanz gerade
führt. Zur Betriebsverantwortung gehören außerdem Schwellen samt benanntem
Empfänger, ein Runbook je wiederkehrender Störung, eine Kapazitätsplanung und
eine regelmäßige Durchsicht der Kosten.
Modul: Skalierung, Monitoring und produktiver Betrieb
Abnahme eines produktiven Workflows
| Kriterium | Prüfbar an |
|---|---|
| Fachliche Korrektheit | den Akzeptanzkriterien |
| Nachvollziehbarkeit | der Korrelationskennung über alle Schritte |
| Fehler- und Grenzfälle | den dokumentierten Testfällen |
| Ein- und Ausgabeverträge | den Sub-Workflows |
| Schutz von Zugängen | dem Credential-Konzept |
| Begrenzte KI-Autonomie | den Freigabepunkten |
| Betriebsfähigkeit | Runbook und Übergabe |
Die Betriebsübergabe endet bei einer Person, nicht bei einem Verteiler.
Modul: Abschlussprojekt: vom Geschäftsprozess zum produktionsfähigen Workflow
Typische Fallen
- Der Verschlüsselungsschlüssel wird nicht gesichert. Mit ihm sind alle Credentials verloren; im Queue Mode reicht ein Worker mit abweichendem Schlüssel für sporadisch scheiternde Credentials.
- Der SSRF-Schutz gilt als aktiv, weil er in der Dokumentation steht.
- Die Sicherheitsprüfung läuft einmal zur Einführung und nie wieder.
- Ein Agent wird eingesetzt, wo die Abfolge ohnehin feststeht.
- Ein Werkzeug kann lesen und schreiben, damit es nur eines sein muss — und das Credential dahinter hat Vollzugriff.
- Jede Aktion wird freigabepflichtig, und die Prüfung wird zum Wegklicken. Der Ablehnungsfall wurde nie erprobt.
- Der Prompt wird verfeinert, obwohl die Suche danebengreift.
- Ein gelöschtes Dokument beantwortet weiter Fragen, weil es keinen Prozess für die Aktualisierung gibt, nur eine einmalige Aufnahme.
- Der Prompt wird auf demselben Datensatz optimiert, auf dem gemessen wird.
- Metriken laufen produktiv mit und kosten dort Zeit und Geld.
- Alle bekommen Admin, weil die Rollenvergabe im Alltag stört — und die Rolle wird beim Aufgabenwechsel nie angepasst.
- Gearbeitet wird auf der Instanz und gleichzeitig im Repository.
- Aktualisiert wird, ohne den Migrationsbericht geöffnet zu haben.
- Pruning ist aus, und die Datenbank wächst still über Monate.
- Der Metrik-Endpunkt ist öffentlich erreichbar.
- Es gibt Metriken, aber keine Schwelle und keinen Empfänger — und das Runbook liegt im Werkzeug, das beim Ausfall nicht erreichbar ist.
Dieses Thema als Schulung für Ihr Team
Dieser Beitrag erklärt das Thema. Damit Ihr Team es danach auch anwendet, gibt es n8n in der Praxis als Schulung — an Ihrem eigenen Code, mit den Fragen, die ein Text nicht beantwortet. Sie wählen die Module, wir bauen daraus ein Programm.
6 Tage·ab 900 EUR netto pro Tag (bis 3 Teilnehmende) ·Termin nach Vereinbarung