Sclépios I.A

Guide DSI / IT

Déploiement de l'extension Sclépios I.A par politique navigateur — pré-requis, adresses à autoriser, contrôles et retour arrière.

← Retour à l'espace extension

1. Principe de fonctionnement

L'extension est un chargeur léger. Elle ne contient ni règle métier ni modèle : elle détecte le dossier patient informatisé affiché, puis télécharge à l'exécution l'interface correspondante depuis le backend Sclépios.

Conséquence pratique pour la DSI : la majorité des correctifs n'exige aucune mise à jour du poste. Seules les évolutions du chargeur lui-même imposent une nouvelle version d'extension.

Périmètre d'affichage : l'interface ne s'affiche que si l'établissement est reconnu, par son adresse IP publique déclarée chez Sclépios. Sur un poste ou un client non reconnu, aucune interface n'apparaît — c'est le comportement attendu, pas une panne.

2. Pré-requis poste

ÉlémentExigence
NavigateurChrome ou Edge à jour (Chromium 120+). Firefox pris en charge via policies.json.
Gestion du navigateurProfil géré par l'établissement. Hors gestion, un CRX externe au Web Store ne s'installe pas automatiquement.
SystèmeWindows 10/11, macOS 12+, ou poste Linux avec navigateur managé.
Compte utilisateurAucun droit administrateur requis pour l'utilisateur final.
Interception TLSSi un proxy déchiffre le HTTPS, ses autorités doivent être approuvées par le poste, et les domaines du §3 exclus de tout filtrage de contenu.
Point souvent oublié : la liaison mobile par QR code utilise un WebSocket sur le port 9505, hors 443. Si ce port est fermé en sortie, tout le reste fonctionne mais la dictée et la photo depuis le téléphone échouent sans message d'erreur explicite.

3. Flux réseau à autoriser

À déclarer en sortie depuis les postes de soins. Tous les flux sont en HTTPS/TLS sortant, à l'initiative du poste : aucun flux entrant n'est nécessaire.

DestinationPortUsageIndispensable
extensions.sclepios-ia.com
20.111.24.249
443/TCPDistribution de l'extension et vérification des mises à jour par la politique navigateur.Oui
v3.sclepios-ia.com
20.111.24.249
443/TCPBackend de recette : interface, feuilles de style et appels applicatifs.Oui, canal recette
api-v3.20.111.32.34.nip.io
20.111.32.34
443/TCPBackend de production.Oui, canal production
Backend Sclépios utilisé9505/TCPWebSocket de liaison mobile (QR code pour dictée et photo depuis un téléphone).Si liaison mobile utilisée
cdn.sclepios-ia.com443/TCPImages et ressources statiques.Recommandé
mobile.sclepios-ia.com443/TCPApplication compagnon mobile.Si liaison mobile utilisée
sclepios-ia.com443/TCPPages de formation destinées aux utilisateurs.Confort
Si cdn.sclepios-ia.com est bloqué — cas rencontré derrière certains proxys hospitaliers — l'interface reste fonctionnelle : les icônes sont servies en secours par le backend. Aucune action n'est requise, mais l'autoriser améliore le rendu.

Déclaration de l'établissement

L'affichage est conditionné à la reconnaissance de votre adresse IP publique de sortie. Communiquez-la à Sclépios avant le déploiement ; en cas de plusieurs sorties Internet ou de bascule opérateur, transmettez-les toutes, faute de quoi l'interface disparaîtra pour les postes sortant par le lien non déclaré.

4. Déploiement par GPO (Chrome et Edge)

  1. Importer les modèles d'administration du navigateur (ADMX) dans le magasin central Active Directory, s'ils ne le sont pas déjà.
  2. Créer ou modifier un objet de stratégie appliqué aux postes concernés.
  3. Ouvrir Configuration ordinateur → Modèles d'administration → Google Chrome → Extensions (ou Microsoft Edge).
  4. Activer « Configurer la liste des applications et extensions à installer de force » (ExtensionInstallForcelist).
  5. Ajouter la valeur correspondant au canal souhaité, sous la forme <identifiant>;<url de mise à jour>.
  6. Appliquer la stratégie puis redémarrer le navigateur.

Valeur à renseigner — canal recette

beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml

Valeur à renseigner — canal production

kmnaiphgkfioekhhffcilaggoclcndpj;https://extensions.sclepios-ia.com/extension-updates/chrome/prod/updates.xml

Équivalent par registre

[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Google\Chrome\ExtensionInstallForcelist]
"1"="beobeemgeiibpailafimbiifdjgjmbng;https://extensions.sclepios-ia.com/extension-updates/chrome/preprod/updates.xml"

Pour Edge, la même valeur s'applique sous SOFTWARE\Policies\Microsoft\Edge\ExtensionInstallForcelist. Une valeur prête à copier est disponible depuis l'espace extension.

Ne pas confondre les deux canaux. Recette et production ont des identifiants d'extension différents : les deux peuvent coexister sur un même poste, ce qui est utile pour valider, mais n'est pas souhaitable en usage courant.

5. Intune, MDM et macOS

Le principe est identique : la clé ExtensionInstallForcelist est renseignée avec la même valeur.

  • Intune — catalogue de paramètres, Google Chrome → Extensions → Configure the list of force-installed apps and extensions, puis ajouter la valeur du §4.
  • macOS — profil de configuration ciblant le domaine com.google.Chrome, clé ExtensionInstallForcelist, tableau de chaînes contenant la même valeur.
  • Autres MDM — toute solution capable de pousser les préférences managées du navigateur convient : c'est le navigateur qui applique la politique, pas un installeur système.
Aucun installeur n'est nécessaire. L'extension n'est pas un logiciel installé sur le système : elle est déployée par le navigateur lui-même. Il n'y a donc ni package MSI, ni droits administrateur, ni redémarrage du poste.

6. Firefox

Firefox n'utilise pas ExtensionInstallForcelist mais un fichier policies.json déposé dans le répertoire distribution de l'installation.

Le fichier prêt à l'emploi est disponible ici : policies.json — canal recette.

7. Contrôles après déploiement

  1. Ouvrir chrome://extensions (ou edge://extensions) : l'extension Sclépios I.A doit apparaître, marquée comme installée par votre organisation et non désinstallable par l'utilisateur.
  2. Ouvrir chrome://policy et vérifier que la valeur ExtensionInstallForcelist est bien appliquée, sans erreur de format.
  3. Ouvrir un dossier patient dans le DPI : l'interface Sclépios doit apparaître dans la page.
  4. Déclencher une action simple, par exemple une structuration de texte, et vérifier qu'une réponse arrive.
  5. Contrôler qu'aucune interface ne s'affiche depuis un poste hors périmètre déclaré.

8. Diagnostic des pannes

SymptômeCause la plus fréquenteVérification
L'extension n'apparaît pas du toutPolitique non appliquée, ou navigateur non géréchrome://policy : la clé est-elle présente et sans erreur ?
L'extension est présente mais aucune interface dans le DPIAdresse IP publique de l'établissement non déclaréeComparer l'IP de sortie réelle du poste avec celle communiquée à Sclépios.
Interface visible mais aucune action ne répondBackend inaccessible ou filtréDepuis le poste, ouvrir l'adresse du backend du §3 : une réponse doit arriver.
Icônes manquantes ou dégradéescdn.sclepios-ia.com bloqué par le proxySans gravité. Autoriser le domaine pour un rendu complet.
Le QR code ne se génère pasPort 9505 fermé en sortieTester l'ouverture du port vers le backend utilisé.
Comportement incohérent après mise à jourAncienne version encore activeRelever la version dans chrome://extensions et la comparer à celle publiée.

Pour toute demande de support, transmettre : DPI et écran concernés, établissement, navigateur et version, version de l'extension, horodatage de l'incident. Ces éléments réduisent fortement le délai de diagnostic.

9. Retour arrière

Le retrait est immédiat et ne laisse rien sur le poste :

  1. Retirer la valeur de ExtensionInstallForcelist dans la stratégie.
  2. Forcer l'actualisation des stratégies puis redémarrer le navigateur.
  3. L'extension est désinstallée automatiquement, sans intervention sur le poste.

Pour revenir à une version antérieure plutôt que désinstaller, contactez Sclépios : le retour arrière se pilote côté serveur, sans modification de votre stratégie.

10. Données et confidentialité

  • L'extension n'accède au contenu d'une page que sur les DPI reconnus et pour les établissements déclarés.
  • Les traitements par intelligence artificielle sont réalisés côté serveur Sclépios : le poste n'appelle aucun fournisseur d'IA directement.
  • Aucune donnée patient n'est stockée sur le poste par l'extension.
  • Toute proposition de l'IA doit être relue et validée par un professionnel avant insertion dans le dossier.

Les engagements contractuels d'hébergement et de traitement des données de santé sont documentés séparément dans le cadre du contrat qui vous lie à Sclépios I.A.