1. Principe de fonctionnement
L'extension est un chargeur léger. Elle ne contient ni règle métier ni modèle : elle détecte le dossier patient informatisé affiché, puis télécharge à l'exécution l'interface correspondante depuis le backend Sclépios.
Conséquence pratique pour la DSI : la majorité des correctifs n'exige aucune mise à jour du poste. Seules les évolutions du chargeur lui-même imposent une nouvelle version d'extension.
2. Pré-requis poste
| Élément | Exigence |
|---|---|
| Navigateur | Chrome ou Edge à jour (Chromium 120+). Firefox pris en charge via policies.json. |
| Gestion du navigateur | Profil géré par l'établissement. Hors gestion, un CRX externe au Web Store ne s'installe pas automatiquement. |
| Système | Windows 10/11, macOS 12+, ou poste Linux avec navigateur managé. |
| Compte utilisateur | Aucun droit administrateur requis pour l'utilisateur final. |
| Interception TLS | Si un proxy déchiffre le HTTPS, ses autorités doivent être approuvées par le poste, et les domaines du §3 exclus de tout filtrage de contenu. |
3. Flux réseau à autoriser
À déclarer en sortie depuis les postes de soins. Tous les flux sont en HTTPS/TLS sortant, à l'initiative du poste : aucun flux entrant n'est nécessaire.
| Destination | Port | Usage | Indispensable |
|---|---|---|---|
extensions.sclepios-ia.com20.111.24.249 | 443/TCP | Distribution de l'extension et vérification des mises à jour par la politique navigateur. | Oui |
pp-api-v3.sclepios-ia.com20.111.24.249 | 443/TCP | Backend de recette : appels applicatifs de l'extension de préproduction. | Oui, canal recette |
v3.sclepios-ia.com20.111.24.249 | 443/TCP | Recette : interface et feuilles de style. | Oui, canal recette |
api-v3.sclepios-ia.com20.111.32.34 | 443/TCP | Backend de production : appels applicatifs de l'extension. | Oui, canal production |
api-v3.sclepios-ia.com (production)pp-api-v3.sclepios-ia.com (recette)20.111.32.34 / 20.111.24.249 | 9505/TCP | WebSocket de liaison mobile (QR code pour dictée et photo depuis un téléphone). | Si liaison mobile utilisée |
cdn.sclepios-ia.com | 443/TCP | Images et ressources statiques. | Recommandé |
mobile.sclepios-ia.com | 443/TCP | Application compagnon mobile. | Si liaison mobile utilisée |
sclepios-ia.com | 443/TCP | Pages de formation destinées aux utilisateurs. | Confort |
cdn.sclepios-ia.com est bloqué — cas rencontré derrière certains proxys hospitaliers — l'interface reste fonctionnelle : les icônes sont servies en secours par le backend. Aucune action n'est requise, mais l'autoriser améliore le rendu.Déclaration de l'établissement
L'affichage est conditionné à la reconnaissance de votre adresse IP publique de sortie. Communiquez-la à Sclépios avant le déploiement ; en cas de plusieurs sorties Internet ou de bascule opérateur, transmettez-les toutes, faute de quoi l'interface disparaîtra pour les postes sortant par le lien non déclaré.
4. Déploiement par GPO (Chrome et Edge)
Documentation et modèles d'administration officiels : GPO Chrome — modèles ADMX et configuration · GPO Microsoft Edge — modèles ADMX et configuration. Les liens de mise à jour à renseigner dans la GPO sont indiqués séparément ci-dessous.
- Importer les modèles d'administration du navigateur (
ADMX) dans le magasin central Active Directory, s'ils ne le sont pas déjà. - Créer ou modifier un objet de stratégie appliqué aux postes concernés (Configuration ordinateur), ou aux utilisateurs concernés (Configuration utilisateur), selon le périmètre souhaité.
- Ouvrir le chemin du navigateur :
- Chrome : Configuration ordinateur → Modèles d'administration → Google Chrome → Extensions.
- Edge : Configuration ordinateur → Modèles d'administration → Microsoft Edge → Extensions.
- Activer « Configurer la liste des applications et extensions à installer de force » (
ExtensionInstallForcelist). - Ajouter la valeur correspondant au navigateur et au canal souhaités, sous la forme
<identifiant>;<url de mise à jour>, sans retirer les autres extensions gérées. - Appliquer la stratégie. Sur le poste cible, ouvrir l'Invite de commandes et exécuter
gpupdate /force. Attendre la fin de l'actualisation ordinateur et utilisateur ; si elle échoue, résoudre l'erreur avant de poursuivre. - Fermer puis redémarrer le navigateur, et effectuer les contrôles du §7.
ExtensionInstallForcelist entre plusieurs GPO en supposant que leurs listes s'additionnent : une GPO peut en écraser une autre.
Conservez toutes les extensions à installer dans une même GPO de référence par navigateur et périmètre, avec une entrée par extension.
Les configurations avancées de priorité ou de fusion entre sources de gestion doivent être vérifiées séparément ; elles ne garantissent pas le cumul de plusieurs GPO Windows.
Voir la priorité et la fusion des stratégies Chrome.Chrome — canal recette (préproduction)
Lien de mise à jour GPO Chrome — recette
beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml
Chrome — canal production
Lien de mise à jour GPO Chrome — production
kmnaiphgkfioekhhffcilaggoclcndpj;https://extensions.sclepios-ia.com/extension-updates/chrome/prod/updates.xml
Microsoft Edge — canal recette (préproduction)
Lien de mise à jour GPO Edge — recette
hgphgfjihjlejdibcjaebandmboaoggm;https://extensions.sclepios-ia.com/extension-updates/edge/preprod/updates.xml
Microsoft Edge — canal production
Lien de mise à jour GPO Edge — production
nmipmhjjdbiemcoonmgephofbpcgambc;https://extensions.sclepios-ia.com/extension-updates/edge/prod/updates.xml
Équivalent par registre — exemples ordinateur, recette
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist]
"1"="beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml"
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist]
"1"="hgphgfjihjlejdibcjaebandmboaoggm;https://extensions.sclepios-ia.com/extension-updates/edge/preprod/updates.xml"
Pour un ciblage utilisateur, la ruche correspondante est HKEY_CURRENT_USER.
Ne pas écraser une entrée numérotée existante : intégrer Sclépios à la liste complète gérée par votre GPO.
Les identifiants Chrome et Edge sont différents, même pour un canal identique.
5. Intune, MDM et macOS
Le principe est identique : renseigner ExtensionInstallForcelist avec la valeur du §4 correspondant au navigateur et au canal.
- Intune — catalogue de paramètres, Google Chrome → Extensions → Configure the list of force-installed apps and extensions, puis ajouter la valeur du §4.
- macOS — profil de configuration ciblant le domaine
com.google.Chrome, cléExtensionInstallForcelist, tableau de chaînes contenant la même valeur. - Autres MDM — toute solution capable de pousser les préférences managées du navigateur convient : c'est le navigateur qui applique la politique, pas un installeur système.
6. Firefox
Firefox n'utilise pas ExtensionInstallForcelist mais un fichier policies.json déposé dans le répertoire distribution de l'installation.
Le fichier prêt à l'emploi est disponible ici : policies.json — canal recette.
7. Contrôles après déploiement
- Ouvrir
chrome://extensions(ouedge://extensions) : l'extension Sclépios I.A doit apparaître, marquée comme installée par votre organisation et non désinstallable par l'utilisateur. - Ouvrir
chrome://policyouedge://policy, cliquer sur Recharger les stratégies et vérifierExtensionInstallForcelist: valeur complète attendue (y compris les autres extensions), identifiant et URL du bon navigateur/canal, source, portée ordinateur/utilisateur et absence d'erreur ou de conflit. En cas d'écart, utilisergpresult /rsur le poste pour identifier les GPO appliquées avant de modifier la stratégie. - Ouvrir un dossier patient dans le DPI : l'interface Sclépios doit apparaître dans la page.
- Déclencher une action simple, par exemple une structuration de texte, et vérifier qu'une réponse arrive.
- Contrôler qu'aucune interface ne s'affiche depuis un poste hors périmètre déclaré.
8. Diagnostic des pannes
| Symptôme | Cause la plus fréquente | Vérification |
|---|---|---|
| L'extension n'apparaît pas du tout | Politique non appliquée, ou navigateur non géré | chrome://policy : la clé est-elle présente et sans erreur ? |
| L'extension est présente mais aucune interface dans le DPI | Adresse IP publique de l'établissement non déclarée | Comparer l'IP de sortie réelle du poste avec celle communiquée à Sclépios. |
| Interface visible mais aucune action ne répond | Backend inaccessible ou filtré | Depuis le poste, ouvrir l'adresse du backend du §3 : une réponse doit arriver. |
| Icônes manquantes ou dégradées | cdn.sclepios-ia.com bloqué par le proxy | Sans gravité. Autoriser le domaine pour un rendu complet. |
| Le QR code ne se génère pas | Port 9505 fermé en sortie | Tester l'ouverture du port 9505 vers api-v3.sclepios-ia.com (ou pp-api-v3.sclepios-ia.com en recette). |
| Comportement incohérent après mise à jour | Ancienne version encore active | Relever la version dans chrome://extensions et la comparer à celle publiée. |
Pour toute demande de support, transmettre : DPI et écran concernés, établissement, navigateur et version, version de l'extension, horodatage de l'incident. Ces éléments réduisent fortement le délai de diagnostic.
9. Retour arrière
Le retrait est immédiat et ne laisse rien sur le poste :
- Retirer la valeur de
ExtensionInstallForcelistdans la stratégie. - Forcer l'actualisation des stratégies puis redémarrer le navigateur.
- L'extension est désinstallée automatiquement, sans intervention sur le poste.
Pour revenir à une version antérieure plutôt que désinstaller, contactez Sclépios : le retour arrière se pilote côté serveur, sans modification de votre stratégie.
10. Données et confidentialité
- L'extension n'accède au contenu d'une page que sur les DPI reconnus et pour les établissements déclarés.
- Les traitements par intelligence artificielle sont réalisés côté serveur Sclépios : le poste n'appelle aucun fournisseur d'IA directement.
- Aucune donnée patient n'est stockée sur le poste par l'extension.
- Toute proposition de l'IA doit être relue et validée par un professionnel avant insertion dans le dossier.
Les engagements contractuels d'hébergement et de traitement des données de santé sont documentés séparément dans le cadre du contrat qui vous lie à Sclépios I.A.