Aller au contenu
Documents

Documents : stockage, connecteurs, synchronisation

Où vivent les documents du cabinet (serveur, NAS, SMB, SharePoint, Drive, Nextcloud, import manuel), comment la Box les lit et surtout comment elle en lit les permissions.

Hypothèse#documents#permissions#rag#securite#avocatsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • La Box ne remplace pas le stockage du cabinet : elle le lit. La question est donc « où sont les documents, et comment connaître leurs droits d'accès ? », pas « où les mettre ».
  • Dans un cabinet de 5 à 10 personnes, on trouve le plus souvent un partage réseau SMB (serveur Windows ou NAS) organisé par client et par dossier, et de plus en plus SharePoint/OneDrive avec Microsoft 365. Ces deux cas sont prioritaires.
  • Chaque option expose ses permissions différemment : arborescence et ACL NTFS pour SMB ; API Graph pour SharePoint ; API Drive pour Google ; partages internes pour Nextcloud. Le connecteur doit les lire et les traduire en dossier_id + groupes pour le filtre du RAG.
  • Recommandation initiale Hypothèse : brancher le partage SMB existant en lecture seule, avec la convention « un répertoire = un dossier », plus un import manuel dans l'interface pour les pièces ponctuelles. SharePoint via Graph en seconde étape.
  • MinIO n'est plus une option pour un stockage objet neuf : dépôt archivé le 25 avril 2026.

Où sont les documents d'un cabinet

SituationFréquence estiméeCe que la Box doit faire
Serveur ou NAS avec partage SMB par client/dossiertrès courantemonter le partage en lecture seule, dériver dossier_id du chemin, lire les ACL NTFS si exploitables
Microsoft 365 : SharePoint, OneDrive, Teamsen forte croissancelire fichiers et permissions via Microsoft Graph avec un compte applicatif
Google Workspace : Drive partagésminoritaire en France (estimation)idem via Drive API
Logiciel métier de gestion de cabinet avec GED intégréecouranteexport ou API selon l'éditeur : à instruire cas par cas
Postes individuels, clés USB, boîtes mailtoujours présenteimport manuel et connecteur mail, avec quarantaine
Nextcloud auto-hébergérare mais cohérente avec la Boxconnecteur WebDAV + API de partage

Options de stockage et de connexion

Stockage local sur le serveur

Les documents copiés sur les disques de la Box (import manuel, synchronisation). Avantage : simplicité et vitesse d'ingestion. Inconvénient : deuxième copie à sauvegarder et à chiffrer, et surtout aucune permission héritée : l'ACL est celle que la Box attribue au moment de l'import (choix du dossier cible). Convient à l'import manuel de pièces ponctuelles, pas comme référentiel.

NAS et partage SMB/CIFS

Le cas le plus courant. La Box monte le partage avec le client CIFS du noyau Linux ; le chiffrement SMB3 est disponible depuis Linux 4.8 (option seal), les ACL NTFS sont lisibles via cifsacl (émulé en SMB3), noyau 4.11 ou plus recommandé 1. Deux façons d'en tirer les permissions :

  1. Par convention de chemin : \\serveur\dossiers\<client>\<affaire>\… ; la Box associe chaque affaire à un dossier_id et l'administrateur déclare qui y accède (ou l'importe d'un groupe de l'annuaire). Simple, robuste, mais les droits sont maintenus deux fois (NTFS et Box) et peuvent diverger.
  2. Par lecture des ACL NTFS : fidèle au réel, mais les ACL contiennent des SID Windows qu'il faut résoudre en groupes via l'annuaire (Active Directory ou Entra ID via Entra Domain Services), avec héritage et refus explicites à interpréter. Réaliste seulement si la Box est jointe au même annuaire (identité).

Recommandation : commencer par la convention de chemin, vérifiée par un rapport hebdomadaire de cohérence (dossiers dont les ACL NTFS et l'ACL Box divergent).

SharePoint / OneDrive (Microsoft Graph)

Graph expose, pour chaque élément, GET /drives/{drive-id}/items/{item-id}/permissions avec l'héritage (inheritedFrom) ; en délégué, Files.Read minimum ; en applicatif, Files.Read.All ou Sites.Read.All avec consentement administrateur ; « For a non-owner caller, only the sharing permissions that apply to the caller are returned », d'où la nécessité d'un compte applicatif pour voir toutes les ACL 2. Les permissions SharePoint (groupes de site, liens de partage, héritage rompu) sont riches et il faut les aplatir en une liste de groupes par dossier ; les liens « toute personne disposant du lien » doivent lever une alerte. Azure AI Search fait exactement ce travail dans son offre cloud et rappelle le délai de propagation inhérent 11. Open WebUI propose un sélecteur OneDrive/SharePoint pour attacher un fichier à une conversation 9, ce qui n'est pas un connecteur de synchronisation.

Google Drive

La ressource permissions de l'API Drive v3 donne rôles (owner, organizer, fileOrganizer, writer, commenter, reader), types (user, group, domain, anyone), héritage via permissionDetails 3. Même logique que Graph ; nécessite un compte de service avec délégation de domaine (non vérifié ici). Le type anyone est un signal d'alerte.

Nextcloud

Serveur AGPL-3.0, auto-hébergeable sur la Box elle-même. L'app Context Chat fournit un RAG intégré (app PHP + ExApp Python, base vectorielle PostgreSQL) avec des prérequis (GPU 2 Go VRAM et 8 Go RAM, ou CPU 12 Go RAM et 4 cœurs), ignore les fichiers de plus de 100 Mo et les PDF protégés, et ne suit pas les règles de files_accesscontrol ; « Multi-tenant installations not supported » 4. Un article tiers indique qu'elle respecte propriété et partages 5.

Pour la Box, Nextcloud est intéressant comme GED (partage, WebDAV, clients de synchronisation, permissions par groupe) si le cabinet n'en a pas ; son RAG intégré ne remplace pas le pipeline de la Box tant que l'isolation n'est pas démontrée par le test de fuite.

Stockage objet

MinIO, longtemps le choix par défaut, est archivé : « This repository was archived by the owner on Apr 25, 2026 », README « THIS REPOSITORY IS NO LONGER MAINTAINED », édition communautaire en source seulement, renvoi vers l'offre AIStor ; chronologie tierce : maintenance mode en décembre 2025, fin de maintenance en février 2026 6. Aucune brique retenue pour la Box n'exige de stockage objet (pgvector et Qdrant stockent sur disque ; Milvus distribué et RAGFlow en dépendent, ce qui pèse contre eux). Si un besoin S3 apparaît (snapshots, artefacts), qualifier des alternatives (Garage, SeaweedFS, Ceph : non évaluées ici) À vérifier.

Import manuel

L'utilisateur dépose un fichier dans l'interface et choisit le dossier cible parmi ceux de sa portée ; la Box applique l'ACL de ce dossier. Toujours nécessaire (pièce reçue par mail, clé USB d'un client). Règle : un fichier importé sans dossier cible reste privé à l'importateur.

Synchronisation automatique

  • rclone (MIT) : miroir planifié depuis OneDrive/SharePoint (Graph) ou SMB vers un répertoire local ; ne transporte pas les ACL 7.
  • Syncthing (MPL-2.0, v2.0 sur SQLite depuis août 2025) : synchronisation pair à pair chiffrée depuis des postes ; pas de notion d'ACL non plus 8.

Ces outils déplacent des octets, pas des droits : ils ne dispensent pas de la lecture des permissions à la source, et introduisent une copie supplémentaire à protéger. Le montage direct (SMB) ou l'API (Graph) sont préférables quand ils sont possibles.

Implications sécurité et permissions

OptionPermissions exposéesCopie supplémentaireChiffrement en transitRisque principal
Stockage localaucune (ACL Box)oui (référentiel)divergence avec le réel
SMB/NASchemin, ACL NTFSnon (montage)SMB3 sealmapping SID, partages trop larges
SharePoint/OneDrivecomplètes via Graphnon (API) ou oui (rclone)HTTPSaplatissement des liens de partage, consentement admin
Google Drivecomplètes via APIidemHTTPStype anyone, compte de service puissant
Nextcloudpartages internesnon si GED principaleHTTPSrègles Flow non suivies par Context Chat
Import manuelACL du dossier choisiouiHTTPS (interface)mauvais dossier choisi
rclone / Syncthingaucuneouiselon outildroits perdus en route

Onyx vend précisément cette fonction (mode SYNC, mirroring des ACL source) dans son édition Enterprise 10 : c'est un indice de sa valeur et de sa difficulté.

Tableau comparatif

CritèreSMB existantSharePoint (Graph)Google DriveNextcloudImport manuel
Présence dans les cabinets ciblestrès forteforte, croissantefaiblerareuniverselle
Fidélité des permissionsmoyenne (convention) à bonne (ACL)bonne, complexebonnemoyennedépend de l'utilisateur
Effort de développementfaiblemoyen à élevémoyenmoyenfaible
Dépendance externeaucuneMicrosoft 365Googleaucuneaucune
Adapté au POCouinon (étape 2)nonnonoui

Recommandation initiale

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1Samba wiki — client CIFS/SMB3 du noyau LinuxDocumentation officielleFiabilité hauteSamba · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  2. 2Microsoft Graph — driveItem permissions (SharePoint / OneDrive)Documentation officielleFiabilité hauteMicrosoft · publié mise à jour 23/07/2025 · consulté le 16 sept. 2026 · fiche source
  3. 3Google Drive API v3 — ressource permissionsDocumentation officielleFiabilité hauteGoogle · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  4. 4Nextcloud — App Context Chat (Admin Manual 34)Documentation officielleFiabilité hauteNextcloud · publié Admin Manual 34 · consulté le 16 sept. 2026 · fiche source
  5. 5Autoize — Technical Deep Dive Into Nextcloud Context ChatArticle techniqueFiabilité moyenneAutoize · publié non datée · consulté le 16 sept. 2026 · fiche source
  6. 6MinIO — dépôt archivé (25/04/2026)GitHubFiabilité hauteMinIO · publié archivé le 25/04/2026 · consulté le 16 sept. 2026 · fiche source
  7. 7rclone — backend OneDrive / SharePointDocumentation officielleFiabilité hauterclone · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  8. 8Syncthing — release v2.0 et licence MPL-2.0GitHubFiabilité hauteSyncthing · publié août 2025 · consulté le 16 sept. 2026 · fiche source
  9. 9Open WebUI — fonctions RAG (knowledge, hybride, extraction)Documentation officielleFiabilité hauteOpen WebUI · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  10. 10Onyx — Access Controls et Enterprise EditionDocumentation officielleFiabilité hauteOnyx · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  11. 11Azure AI Search — Document-Level Access ControlDocumentation officielleFiabilité hauteMicrosoft · publié 08/08/2026 (mise à jour 31/08/2026) · consulté le 16 sept. 2026 · fiche source
content/docs/documents/index.md1688 mots