Utilisateurs Windows / macOS / Linux
Ce que voit et ce que doit configurer un poste client pour utiliser la Box : navigateur, DNS interne, certificat TLS, ouverture des documents sources, accessibilité et points à tester par système.
L'essentiel
- L'utilisateur accède à la Box par son navigateur, sur Windows, macOS ou Linux. Aucun logiciel à installer, aucun compte à créer chez un tiers.
- Deux prérequis réseau sont invisibles pour l'utilisateur mais indispensables : un nom DNS interne qui pointe vers la Box et un certificat TLS reconnu par le navigateur.
- L'ouverture d'un document source depuis une réponse est le point le plus délicat : les navigateurs bloquent les liens
file://etsmb://, il faut donc prévoir une ouverture via l'interface ou via WebDAV. - Le poste client ne stocke rien de sensible en dehors du cache navigateur ; la session est protégée par l'authentification de la Box (mot de passe ou SSO).
- Une matrice de tests par système est à dérouler avant tout déploiement chez un client.
Accès par navigateur
L'interface (Open WebUI en V1) est une application web classique. Elle fonctionne dans les versions récentes de Chrome, Edge, Safari et Firefox. Aucun plug-in n'est requis. Les exigences concrètes sont :
- HTTPS activé et certificat valide (voir plus bas), sans quoi certaines fonctions du navigateur (micro, presse-papiers avancé, notifications) sont désactivées.
- JavaScript activé, cookies de session autorisés pour le domaine de la Box.
- Une résolution d'écran raisonnable : l'interface est responsive et fonctionne aussi sur tablette et téléphone connectés au Wi-Fi du cabinet.
Raccourci et application « installée »
Pour donner l'impression d'une application native sans rien installer :
- PWA : Open WebUI se déclare comme application web progressive ; Chrome et Edge proposent « Installer l'application », ce qui crée une icône dans le menu Démarrer ou le Dock et ouvre l'interface dans une fenêtre sans barre d'adresse. Safari sur macOS propose « Ajouter au Dock ». Le comportement exact par version de navigateur est à vérifier.
- Raccourci : à défaut, un raccourci sur le bureau ou dans les favoris, déployé par script ou stratégie de groupe (GPO) sous Windows, par profil MDM sous macOS.
- Page d'accueil : dans un cabinet, ouvrir l'interface comme page d'accueil du navigateur est souvent le plus simple.
Connexion et SSO
- V1 : identifiant et mot de passe propres à la Box, gérés par l'administrateur dans Open WebUI. Inscription libre désactivée, rôle par défaut « en attente » pour tout compte créé par erreur.
- V2 : SSO par OIDC via un fournisseur d'identité (Authentik, Keycloak) éventuellement fédéré à Entra ID ou Google Workspace. L'utilisateur clique sur « Se connecter avec le compte du cabinet », saisit ses identifiants habituels, valide le MFA ou une passkey, et arrive dans l'interface. Voir Identité.
- Dans les deux cas, la session expire après une durée à définir avec le client (par exemple à la fermeture du navigateur pour les postes partagés).
Résolution DNS interne
L'utilisateur tape un nom, jamais une adresse IP. Deux approches :
| Approche | Fonctionnement | Avantages | Limites |
|---|---|---|---|
Domaine interne (ex. ia.cabinet.lan) | Enregistrement dans le DNS du routeur, du serveur Windows ou d'un résolveur local sur la Box | Aucun domaine à acheter, tout reste hors d'Internet | Impose une autorité de certification privée ; les suffixes .lan et .local posent des problèmes de résolution (mDNS sur macOS pour .local) |
Sous-domaine d'un domaine public (ex. ia.cabinet-exemple.fr) | Enregistrement DNS public pointant vers une adresse privée, ou résolution interne uniquement | Permet un certificat Let's Encrypt via challenge DNS ; nom lisible | Révèle publiquement l'existence du nom si l'enregistrement est public ; nécessite l'accès au fournisseur DNS du client |
La seconde approche est la plus confortable pour les postes clients (aucune CA à déployer). Elle est décrite dans Réseau.
Certificat TLS
Le navigateur doit reconnaître le certificat de la Box, sinon il affiche un avertissement que les utilisateurs apprendront à ignorer, ce qui est inacceptable.
| Option | Principe | Déploiement sur les postes | Points d'attention |
|---|---|---|---|
| Let's Encrypt avec challenge DNS | Caddy obtient et renouvelle un certificat public pour un nom de domaine réel, sans exposer la Box sur Internet (challenge DNS-01) | Aucun : les navigateurs reconnaissent l'autorité | Nécessite un domaine et une clé API chez le fournisseur DNS ; le nom apparaît dans les journaux publics de transparence des certificats |
| CA privée | Le prestataire crée une autorité de certification interne (Caddy peut le faire) et signe le certificat de la Box | Certificat racine à installer sur chaque poste : GPO sous Windows, profil MDM ou installation manuelle dans le Trousseau sous macOS, magasin système ou magasin Firefox sous Linux | Firefox utilise son propre magasin par défaut ; les téléphones personnels ne l'auront pas ; renouvellement à gérer |
| Certificat auto-signé | Certificat sans autorité | Exception à accepter dans chaque navigateur | À exclure : habitue les utilisateurs à ignorer les avertissements |
Ouvrir un document source depuis une réponse
Une réponse cite ses sources. L'utilisateur veut cliquer et ouvrir le document d'origine (le PDF de l'acte, le courrier Word). C'est plus difficile qu'il n'y paraît.
| Méthode | Fonctionnement | Windows | macOS | Linux | Verdict |
|---|---|---|---|---|---|
Lien file:// vers le partage réseau | Le navigateur ouvre un chemin local ou UNC | Bloqué par défaut depuis une page HTTPS dans Chrome, Edge et Firefox (règles de sécurité) ; contournable par stratégie d'entreprise dans certains navigateurs | Bloqué | Bloqué | À éviter comme mécanisme principal |
Lien smb:// | Protocole géré par le système, pas par le navigateur | Non reconnu nativement par Windows (qui utilise les chemins UNC) | Le Finder sait ouvrir smb://, mais le navigateur demande confirmation et le fichier exact ne s'ouvre pas toujours | Dépend du gestionnaire de fichiers | Comportement hétérogène, à tester |
| Ouverture via l'interface | L'interface sert le document (ou un aperçu) depuis son stockage, après vérification des droits | Fonctionne | Fonctionne | Fonctionne | Méthode de référence en V1 : le document est affiché dans le navigateur ou téléchargé |
| WebDAV | Le partage est exposé en HTTPS par Nextcloud ou un serveur WebDAV ; le lien ouvre le document dans le client de synchronisation ou le navigateur | Fonctionne avec Nextcloud Desktop ou lecteur réseau WebDAV | Fonctionne | Fonctionne | Bonne option en V2 avec Nextcloud |
| Copier le chemin | La réponse affiche le chemin complet du document ; l'utilisateur le colle dans l'Explorateur ou le Finder | Fonctionne (chemin UNC) | Fonctionne (Aller au dossier) | Fonctionne | Solution de repli, toujours disponible |
Conséquences pour la conception :
- Le RAG doit conserver, pour chaque passage, le chemin d'origine et un identifiant stable du document, afin de générer le lien d'ouverture et le chemin à copier.
- L'ouverture via l'interface impose que la vérification des ACL se fasse aussi au moment du téléchargement, pas seulement lors de la recherche.
- Quand le document est ouvert via l'interface, il transite par la Box en HTTPS et n'est pas conservé sur le poste au-delà du cache navigateur ou du dossier Téléchargements.
Impression, copier-coller, fichiers joints
- Copier-coller : les réponses sont du texte formaté (Markdown rendu en HTML). Le collage dans Word ou Outlook conserve en général les titres et listes ; les tableaux se collent correctement dans Word et Excel depuis Chrome et Edge, moins bien depuis Safari. À tester.
- Impression : impression navigateur standard ; l'interface n'a pas de mise en page dédiée. Un export en PDF ou en Markdown depuis la conversation est prévu par Open WebUI ; vérifier ce que contient l'export (citations incluses ou non).
- Fichiers joints : l'utilisateur peut glisser un document dans la conversation pour le faire lire au modèle. Ce document est alors envoyé à la Box et stocké dans son espace personnel ; il faut expliquer aux utilisateurs où il va et combien de temps il est conservé (voir Flux de données).
- Dictée vocale : possible via le micro du navigateur si l'interface le propose et si la reconnaissance vocale tourne sur la Box ; nécessite HTTPS. Fonction optionnelle, non prioritaire.
Accessibilité
- Interface au clavier et lecteurs d'écran : Open WebUI fournit des libellés ARIA sur les principaux contrôles ; la couverture complète est à vérifier avec NVDA (Windows) et VoiceOver (macOS).
- Taille des caractères : le zoom du navigateur fonctionne ; l'interface propose aussi un réglage de police.
- Contraste et mode sombre : disponibles ; à vérifier sur les projecteurs de salle de réunion.
- Pour un cabinet employant une personne malvoyante, prévoir une session de test dédiée avant le déploiement.
Support utilisateur
- Premier niveau : un référent dans le cabinet (souvent l'assistante juridique ou l'associé le plus à l'aise) avec une fiche d'une page : adresse de l'interface, comment se connecter, comment signaler un problème.
- Deuxième niveau : le prestataire, joignable par un canal convenu, avec accès à la Box par télémaintenance sécurisée (VPN ou Tailscale, jamais de port ouvert). Voir Réseau et Sécurité.
- Ce que le support doit pouvoir voir : état des services, journaux techniques, métriques. Ce qu'il ne doit pas pouvoir voir sans accord explicite : le contenu des conversations et des documents. Cette séparation est un engagement contractuel autant qu'une contrainte technique ; elle est détaillée dans RGPD.
Tableau OS × point d'attention
| Point d'attention | Windows 10/11 | macOS | Linux |
|---|---|---|---|
| Navigateur recommandé | Edge ou Chrome (PWA, GPO) | Safari ou Chrome | Firefox ou Chrome |
| Installation PWA | Oui (Edge, Chrome) | Safari « Ajouter au Dock », Chrome | Chrome ; Firefox limité |
| Déploiement d'un certificat racine privé | GPO ou script certutil ; Firefox à configurer séparément ou à faire lire le magasin système | Profil MDM ou import Trousseau ; approbation manuelle si import à la main | Magasin système (update-ca-certificates ou trust anchor) ; Firefox à part |
| Résolution d'un nom interne | Dépend du DNS de l'AD ou du routeur ; .local déconseillé | .local réservé à mDNS : éviter ; préférer un vrai domaine | Selon résolveur (systemd-resolved) |
| Ouverture d'un chemin réseau collé | Chemin UNC \\serveur\partage\... dans l'Explorateur | « Aller au dossier » avec smb:// dans le Finder | Selon gestionnaire de fichiers |
| Client SSO fédéré | Entra ID souvent déjà présent, session Windows réutilisable | Entra ID ou Google via navigateur | Navigateur |
| Copier-coller de tableaux vers Office | Bon depuis Edge et Chrome | À vérifier depuis Safari | LibreOffice à vérifier |
| Lecteur d'écran | NVDA, Narrateur | VoiceOver | Orca |
| Poste partagé (accueil, secrétariat) | Session Windows par personne ou déconnexion automatique de l'interface | Idem | Idem |
| Accès distant (télétravail) | Client WireGuard ou Tailscale | Idem | Idem |