Sclépios I.A

Guide DSI / IT

Déploiement de l'extension Sclépios I.A par politique navigateur — pré-requis, adresses à autoriser, contrôles et retour arrière.

← Retour à l'espace extension

1. Principe de fonctionnement

L'extension est un chargeur léger. Elle ne contient ni règle métier ni modèle : elle détecte le dossier patient informatisé affiché, puis télécharge à l'exécution l'interface correspondante depuis le backend Sclépios.

Conséquence pratique pour la DSI : la majorité des correctifs n'exige aucune mise à jour du poste. Seules les évolutions du chargeur lui-même imposent une nouvelle version d'extension.

Périmètre d'affichage : l'interface ne s'affiche que si l'établissement est reconnu, par son adresse IP publique déclarée chez Sclépios. Sur un poste ou un client non reconnu, aucune interface n'apparaît — c'est le comportement attendu, pas une panne.

2. Pré-requis poste

ÉlémentExigence
NavigateurChrome ou Edge à jour (Chromium 120+). Firefox pris en charge via policies.json.
Gestion du navigateurProfil géré par l'établissement. Hors gestion, un CRX externe au Web Store ne s'installe pas automatiquement.
SystèmeWindows 10/11, macOS 12+, ou poste Linux avec navigateur managé.
Compte utilisateurAucun droit administrateur requis pour l'utilisateur final.
Interception TLSSi un proxy déchiffre le HTTPS, ses autorités doivent être approuvées par le poste, et les domaines du §3 exclus de tout filtrage de contenu.
Point souvent oublié : la liaison mobile par QR code utilise un WebSocket sur le port 9505, hors 443. Si ce port est fermé en sortie, tout le reste fonctionne mais la dictée et la photo depuis le téléphone échouent sans message d'erreur explicite.

3. Flux réseau à autoriser

À déclarer en sortie depuis les postes de soins. Tous les flux sont en HTTPS/TLS sortant, à l'initiative du poste : aucun flux entrant n'est nécessaire.

DestinationPortUsageIndispensable
extensions.sclepios-ia.com
20.111.24.249
443/TCPDistribution de l'extension et vérification des mises à jour par la politique navigateur.Oui
pp-api-v3.sclepios-ia.com
20.111.24.249
443/TCPBackend de recette : appels applicatifs de l'extension de préproduction.Oui, canal recette
v3.sclepios-ia.com
20.111.24.249
443/TCPRecette : interface et feuilles de style.Oui, canal recette
api-v3.sclepios-ia.com
20.111.32.34
443/TCPBackend de production : appels applicatifs de l'extension.Oui, canal production
api-v3.sclepios-ia.com (production)
pp-api-v3.sclepios-ia.com (recette)
20.111.32.34 / 20.111.24.249
9505/TCPWebSocket de liaison mobile (QR code pour dictée et photo depuis un téléphone).Si liaison mobile utilisée
cdn.sclepios-ia.com443/TCPImages et ressources statiques.Recommandé
mobile.sclepios-ia.com443/TCPApplication compagnon mobile.Si liaison mobile utilisée
sclepios-ia.com443/TCPPages de formation destinées aux utilisateurs.Confort
Si cdn.sclepios-ia.com est bloqué — cas rencontré derrière certains proxys hospitaliers — l'interface reste fonctionnelle : les icônes sont servies en secours par le backend. Aucune action n'est requise, mais l'autoriser améliore le rendu.

Déclaration de l'établissement

L'affichage est conditionné à la reconnaissance de votre adresse IP publique de sortie. Communiquez-la à Sclépios avant le déploiement ; en cas de plusieurs sorties Internet ou de bascule opérateur, transmettez-les toutes, faute de quoi l'interface disparaîtra pour les postes sortant par le lien non déclaré.

4. Déploiement par GPO (Chrome et Edge)

Documentation et modèles d'administration officiels : GPO Chrome — modèles ADMX et configuration · GPO Microsoft Edge — modèles ADMX et configuration. Les liens de mise à jour à renseigner dans la GPO sont indiqués séparément ci-dessous.

  1. Importer les modèles d'administration du navigateur (ADMX) dans le magasin central Active Directory, s'ils ne le sont pas déjà.
  2. Créer ou modifier un objet de stratégie appliqué aux postes concernés (Configuration ordinateur), ou aux utilisateurs concernés (Configuration utilisateur), selon le périmètre souhaité.
  3. Ouvrir le chemin du navigateur :
    • Chrome : Configuration ordinateur → Modèles d'administration → Google Chrome → Extensions.
    • Edge : Configuration ordinateur → Modèles d'administration → Microsoft Edge → Extensions.
    Pour un ciblage utilisateur, remplacer Configuration ordinateur par Configuration utilisateur. Dans l'éditeur de GPO de domaine, le nœud Stratégies peut précéder Modèles d'administration.
  4. Activer « Configurer la liste des applications et extensions à installer de force » (ExtensionInstallForcelist).
  5. Ajouter la valeur correspondant au navigateur et au canal souhaités, sous la forme <identifiant>;<url de mise à jour>, sans retirer les autres extensions gérées.
  6. Appliquer la stratégie. Sur le poste cible, ouvrir l'Invite de commandes et exécuter gpupdate /force. Attendre la fin de l'actualisation ordinateur et utilisateur ; si elle échoue, résoudre l'erreur avant de poursuivre.
  7. Fermer puis redémarrer le navigateur, et effectuer les contrôles du §7.
Priorité et liste complète : par défaut, pour un même paramètre navigateur, la stratégie ordinateur est prioritaire sur la stratégie utilisateur. Ne répartissez pas ExtensionInstallForcelist entre plusieurs GPO en supposant que leurs listes s'additionnent : une GPO peut en écraser une autre. Conservez toutes les extensions à installer dans une même GPO de référence par navigateur et périmètre, avec une entrée par extension. Les configurations avancées de priorité ou de fusion entre sources de gestion doivent être vérifiées séparément ; elles ne garantissent pas le cumul de plusieurs GPO Windows. Voir la priorité et la fusion des stratégies Chrome.

Chrome — canal recette (préproduction)

Lien de mise à jour GPO Chrome — recette

beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml

Chrome — canal production

Lien de mise à jour GPO Chrome — production

kmnaiphgkfioekhhffcilaggoclcndpj;https://extensions.sclepios-ia.com/extension-updates/chrome/prod/updates.xml

Microsoft Edge — canal recette (préproduction)

Lien de mise à jour GPO Edge — recette

hgphgfjihjlejdibcjaebandmboaoggm;https://extensions.sclepios-ia.com/extension-updates/edge/preprod/updates.xml

Microsoft Edge — canal production

Lien de mise à jour GPO Edge — production

nmipmhjjdbiemcoonmgephofbpcgambc;https://extensions.sclepios-ia.com/extension-updates/edge/prod/updates.xml

Équivalent par registre — exemples ordinateur, recette

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist]
"1"="beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml"
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist]
"1"="hgphgfjihjlejdibcjaebandmboaoggm;https://extensions.sclepios-ia.com/extension-updates/edge/preprod/updates.xml"

Pour un ciblage utilisateur, la ruche correspondante est HKEY_CURRENT_USER. Ne pas écraser une entrée numérotée existante : intégrer Sclépios à la liste complète gérée par votre GPO. Les identifiants Chrome et Edge sont différents, même pour un canal identique.

Ne pas confondre les deux canaux. Recette et production ont des identifiants d'extension différents : les deux peuvent coexister sur un même poste, ce qui est utile pour valider, mais n'est pas souhaitable en usage courant.

5. Intune, MDM et macOS

Le principe est identique : renseigner ExtensionInstallForcelist avec la valeur du §4 correspondant au navigateur et au canal.

  • Intune — catalogue de paramètres, Google Chrome → Extensions → Configure the list of force-installed apps and extensions, puis ajouter la valeur du §4.
  • macOS — profil de configuration ciblant le domaine com.google.Chrome, clé ExtensionInstallForcelist, tableau de chaînes contenant la même valeur.
  • Autres MDM — toute solution capable de pousser les préférences managées du navigateur convient : c'est le navigateur qui applique la politique, pas un installeur système.
Aucun installeur n'est nécessaire. L'extension n'est pas un logiciel installé sur le système : elle est déployée par le navigateur lui-même. Il n'y a donc ni package MSI, ni droits administrateur, ni redémarrage du poste.

6. Firefox

Firefox n'utilise pas ExtensionInstallForcelist mais un fichier policies.json déposé dans le répertoire distribution de l'installation.

Le fichier prêt à l'emploi est disponible ici : policies.json — canal recette.

7. Contrôles après déploiement

  1. Ouvrir chrome://extensions (ou edge://extensions) : l'extension Sclépios I.A doit apparaître, marquée comme installée par votre organisation et non désinstallable par l'utilisateur.
  2. Ouvrir chrome://policy ou edge://policy, cliquer sur Recharger les stratégies et vérifier ExtensionInstallForcelist : valeur complète attendue (y compris les autres extensions), identifiant et URL du bon navigateur/canal, source, portée ordinateur/utilisateur et absence d'erreur ou de conflit. En cas d'écart, utiliser gpresult /r sur le poste pour identifier les GPO appliquées avant de modifier la stratégie.
  3. Ouvrir un dossier patient dans le DPI : l'interface Sclépios doit apparaître dans la page.
  4. Déclencher une action simple, par exemple une structuration de texte, et vérifier qu'une réponse arrive.
  5. Contrôler qu'aucune interface ne s'affiche depuis un poste hors périmètre déclaré.

8. Diagnostic des pannes

SymptômeCause la plus fréquenteVérification
L'extension n'apparaît pas du toutPolitique non appliquée, ou navigateur non géréchrome://policy : la clé est-elle présente et sans erreur ?
L'extension est présente mais aucune interface dans le DPIAdresse IP publique de l'établissement non déclaréeComparer l'IP de sortie réelle du poste avec celle communiquée à Sclépios.
Interface visible mais aucune action ne répondBackend inaccessible ou filtréDepuis le poste, ouvrir l'adresse du backend du §3 : une réponse doit arriver.
Icônes manquantes ou dégradéescdn.sclepios-ia.com bloqué par le proxySans gravité. Autoriser le domaine pour un rendu complet.
Le QR code ne se génère pasPort 9505 fermé en sortieTester l'ouverture du port 9505 vers api-v3.sclepios-ia.com (ou pp-api-v3.sclepios-ia.com en recette).
Comportement incohérent après mise à jourAncienne version encore activeRelever la version dans chrome://extensions et la comparer à celle publiée.

Pour toute demande de support, transmettre : DPI et écran concernés, établissement, navigateur et version, version de l'extension, horodatage de l'incident. Ces éléments réduisent fortement le délai de diagnostic.

9. Retour arrière

Le retrait est immédiat et ne laisse rien sur le poste :

  1. Retirer la valeur de ExtensionInstallForcelist dans la stratégie.
  2. Forcer l'actualisation des stratégies puis redémarrer le navigateur.
  3. L'extension est désinstallée automatiquement, sans intervention sur le poste.

Pour revenir à une version antérieure plutôt que désinstaller, contactez Sclépios : le retour arrière se pilote côté serveur, sans modification de votre stratégie.

10. Données et confidentialité

  • L'extension n'accède au contenu d'une page que sur les DPI reconnus et pour les établissements déclarés.
  • Les traitements par intelligence artificielle sont réalisés côté serveur Sclépios : le poste n'appelle aucun fournisseur d'IA directement.
  • Aucune donnée patient n'est stockée sur le poste par l'extension.
  • Toute proposition de l'IA doit être relue et validée par un professionnel avant insertion dans le dossier.

Les engagements contractuels d'hébergement et de traitement des données de santé sont documentés séparément dans le cadre du contrat qui vous lie à Sclépios I.A.