Aller au contenu
Architecture

Utilisateurs Windows / macOS / Linux

Ce que voit et ce que doit configurer un poste client pour utiliser la Box : navigateur, DNS interne, certificat TLS, ouverture des documents sources, accessibilité et points à tester par système.

Hypothèse#reseau#securite#identite#sso#open-webui#documentsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • L'utilisateur accède à la Box par son navigateur, sur Windows, macOS ou Linux. Aucun logiciel à installer, aucun compte à créer chez un tiers.
  • Deux prérequis réseau sont invisibles pour l'utilisateur mais indispensables : un nom DNS interne qui pointe vers la Box et un certificat TLS reconnu par le navigateur.
  • L'ouverture d'un document source depuis une réponse est le point le plus délicat : les navigateurs bloquent les liens file:// et smb://, il faut donc prévoir une ouverture via l'interface ou via WebDAV.
  • Le poste client ne stocke rien de sensible en dehors du cache navigateur ; la session est protégée par l'authentification de la Box (mot de passe ou SSO).
  • Une matrice de tests par système est à dérouler avant tout déploiement chez un client.

Accès par navigateur

L'interface (Open WebUI en V1) est une application web classique. Elle fonctionne dans les versions récentes de Chrome, Edge, Safari et Firefox. Aucun plug-in n'est requis. Les exigences concrètes sont :

  • HTTPS activé et certificat valide (voir plus bas), sans quoi certaines fonctions du navigateur (micro, presse-papiers avancé, notifications) sont désactivées.
  • JavaScript activé, cookies de session autorisés pour le domaine de la Box.
  • Une résolution d'écran raisonnable : l'interface est responsive et fonctionne aussi sur tablette et téléphone connectés au Wi-Fi du cabinet.

Raccourci et application « installée »

Pour donner l'impression d'une application native sans rien installer :

  • PWA : Open WebUI se déclare comme application web progressive ; Chrome et Edge proposent « Installer l'application », ce qui crée une icône dans le menu Démarrer ou le Dock et ouvre l'interface dans une fenêtre sans barre d'adresse. Safari sur macOS propose « Ajouter au Dock ». Le comportement exact par version de navigateur est à vérifier.
  • Raccourci : à défaut, un raccourci sur le bureau ou dans les favoris, déployé par script ou stratégie de groupe (GPO) sous Windows, par profil MDM sous macOS.
  • Page d'accueil : dans un cabinet, ouvrir l'interface comme page d'accueil du navigateur est souvent le plus simple.

Connexion et SSO

  • V1 : identifiant et mot de passe propres à la Box, gérés par l'administrateur dans Open WebUI. Inscription libre désactivée, rôle par défaut « en attente » pour tout compte créé par erreur.
  • V2 : SSO par OIDC via un fournisseur d'identité (Authentik, Keycloak) éventuellement fédéré à Entra ID ou Google Workspace. L'utilisateur clique sur « Se connecter avec le compte du cabinet », saisit ses identifiants habituels, valide le MFA ou une passkey, et arrive dans l'interface. Voir Identité.
  • Dans les deux cas, la session expire après une durée à définir avec le client (par exemple à la fermeture du navigateur pour les postes partagés).

Résolution DNS interne

L'utilisateur tape un nom, jamais une adresse IP. Deux approches :

ApprocheFonctionnementAvantagesLimites
Domaine interne (ex. ia.cabinet.lan)Enregistrement dans le DNS du routeur, du serveur Windows ou d'un résolveur local sur la BoxAucun domaine à acheter, tout reste hors d'InternetImpose une autorité de certification privée ; les suffixes .lan et .local posent des problèmes de résolution (mDNS sur macOS pour .local)
Sous-domaine d'un domaine public (ex. ia.cabinet-exemple.fr)Enregistrement DNS public pointant vers une adresse privée, ou résolution interne uniquementPermet un certificat Let's Encrypt via challenge DNS ; nom lisibleRévèle publiquement l'existence du nom si l'enregistrement est public ; nécessite l'accès au fournisseur DNS du client

La seconde approche est la plus confortable pour les postes clients (aucune CA à déployer). Elle est décrite dans Réseau.

Certificat TLS

Le navigateur doit reconnaître le certificat de la Box, sinon il affiche un avertissement que les utilisateurs apprendront à ignorer, ce qui est inacceptable.

OptionPrincipeDéploiement sur les postesPoints d'attention
Let's Encrypt avec challenge DNSCaddy obtient et renouvelle un certificat public pour un nom de domaine réel, sans exposer la Box sur Internet (challenge DNS-01)Aucun : les navigateurs reconnaissent l'autoritéNécessite un domaine et une clé API chez le fournisseur DNS ; le nom apparaît dans les journaux publics de transparence des certificats
CA privéeLe prestataire crée une autorité de certification interne (Caddy peut le faire) et signe le certificat de la BoxCertificat racine à installer sur chaque poste : GPO sous Windows, profil MDM ou installation manuelle dans le Trousseau sous macOS, magasin système ou magasin Firefox sous LinuxFirefox utilise son propre magasin par défaut ; les téléphones personnels ne l'auront pas ; renouvellement à gérer
Certificat auto-signéCertificat sans autoritéException à accepter dans chaque navigateurÀ exclure : habitue les utilisateurs à ignorer les avertissements

Ouvrir un document source depuis une réponse

Une réponse cite ses sources. L'utilisateur veut cliquer et ouvrir le document d'origine (le PDF de l'acte, le courrier Word). C'est plus difficile qu'il n'y paraît.

MéthodeFonctionnementWindowsmacOSLinuxVerdict
Lien file:// vers le partage réseauLe navigateur ouvre un chemin local ou UNCBloqué par défaut depuis une page HTTPS dans Chrome, Edge et Firefox (règles de sécurité) ; contournable par stratégie d'entreprise dans certains navigateursBloquéBloquéÀ éviter comme mécanisme principal
Lien smb://Protocole géré par le système, pas par le navigateurNon reconnu nativement par Windows (qui utilise les chemins UNC)Le Finder sait ouvrir smb://, mais le navigateur demande confirmation et le fichier exact ne s'ouvre pas toujoursDépend du gestionnaire de fichiersComportement hétérogène, à tester
Ouverture via l'interfaceL'interface sert le document (ou un aperçu) depuis son stockage, après vérification des droitsFonctionneFonctionneFonctionneMéthode de référence en V1 : le document est affiché dans le navigateur ou téléchargé
WebDAVLe partage est exposé en HTTPS par Nextcloud ou un serveur WebDAV ; le lien ouvre le document dans le client de synchronisation ou le navigateurFonctionne avec Nextcloud Desktop ou lecteur réseau WebDAVFonctionneFonctionneBonne option en V2 avec Nextcloud
Copier le cheminLa réponse affiche le chemin complet du document ; l'utilisateur le colle dans l'Explorateur ou le FinderFonctionne (chemin UNC)Fonctionne (Aller au dossier)FonctionneSolution de repli, toujours disponible

Conséquences pour la conception :

  • Le RAG doit conserver, pour chaque passage, le chemin d'origine et un identifiant stable du document, afin de générer le lien d'ouverture et le chemin à copier.
  • L'ouverture via l'interface impose que la vérification des ACL se fasse aussi au moment du téléchargement, pas seulement lors de la recherche.
  • Quand le document est ouvert via l'interface, il transite par la Box en HTTPS et n'est pas conservé sur le poste au-delà du cache navigateur ou du dossier Téléchargements.

Impression, copier-coller, fichiers joints

  • Copier-coller : les réponses sont du texte formaté (Markdown rendu en HTML). Le collage dans Word ou Outlook conserve en général les titres et listes ; les tableaux se collent correctement dans Word et Excel depuis Chrome et Edge, moins bien depuis Safari. À tester.
  • Impression : impression navigateur standard ; l'interface n'a pas de mise en page dédiée. Un export en PDF ou en Markdown depuis la conversation est prévu par Open WebUI ; vérifier ce que contient l'export (citations incluses ou non).
  • Fichiers joints : l'utilisateur peut glisser un document dans la conversation pour le faire lire au modèle. Ce document est alors envoyé à la Box et stocké dans son espace personnel ; il faut expliquer aux utilisateurs où il va et combien de temps il est conservé (voir Flux de données).
  • Dictée vocale : possible via le micro du navigateur si l'interface le propose et si la reconnaissance vocale tourne sur la Box ; nécessite HTTPS. Fonction optionnelle, non prioritaire.

Accessibilité

  • Interface au clavier et lecteurs d'écran : Open WebUI fournit des libellés ARIA sur les principaux contrôles ; la couverture complète est à vérifier avec NVDA (Windows) et VoiceOver (macOS).
  • Taille des caractères : le zoom du navigateur fonctionne ; l'interface propose aussi un réglage de police.
  • Contraste et mode sombre : disponibles ; à vérifier sur les projecteurs de salle de réunion.
  • Pour un cabinet employant une personne malvoyante, prévoir une session de test dédiée avant le déploiement.

Support utilisateur

  • Premier niveau : un référent dans le cabinet (souvent l'assistante juridique ou l'associé le plus à l'aise) avec une fiche d'une page : adresse de l'interface, comment se connecter, comment signaler un problème.
  • Deuxième niveau : le prestataire, joignable par un canal convenu, avec accès à la Box par télémaintenance sécurisée (VPN ou Tailscale, jamais de port ouvert). Voir Réseau et Sécurité.
  • Ce que le support doit pouvoir voir : état des services, journaux techniques, métriques. Ce qu'il ne doit pas pouvoir voir sans accord explicite : le contenu des conversations et des documents. Cette séparation est un engagement contractuel autant qu'une contrainte technique ; elle est détaillée dans RGPD.

Tableau OS × point d'attention

Point d'attentionWindows 10/11macOSLinux
Navigateur recommandéEdge ou Chrome (PWA, GPO)Safari ou ChromeFirefox ou Chrome
Installation PWAOui (Edge, Chrome)Safari « Ajouter au Dock », ChromeChrome ; Firefox limité
Déploiement d'un certificat racine privéGPO ou script certutil ; Firefox à configurer séparément ou à faire lire le magasin systèmeProfil MDM ou import Trousseau ; approbation manuelle si import à la mainMagasin système (update-ca-certificates ou trust anchor) ; Firefox à part
Résolution d'un nom interneDépend du DNS de l'AD ou du routeur ; .local déconseillé.local réservé à mDNS : éviter ; préférer un vrai domaineSelon résolveur (systemd-resolved)
Ouverture d'un chemin réseau colléChemin UNC \\serveur\partage\... dans l'Explorateur« Aller au dossier » avec smb:// dans le FinderSelon gestionnaire de fichiers
Client SSO fédéréEntra ID souvent déjà présent, session Windows réutilisableEntra ID ou Google via navigateurNavigateur
Copier-coller de tableaux vers OfficeBon depuis Edge et ChromeÀ vérifier depuis SafariLibreOffice à vérifier
Lecteur d'écranNVDA, NarrateurVoiceOverOrca
Poste partagé (accueil, secrétariat)Session Windows par personne ou déconnexion automatique de l'interfaceIdemIdem
Accès distant (télétravail)Client WireGuard ou TailscaleIdemIdem

Ce qu'il faut tester sur chaque OS

content/docs/architecture/postes-clients.md2041 mots