Un bastion d'accès distant est un point d'entrée sécurisé et tracé vers les ressources du SI. Nous avons déployé Apache Guacamole comme solution de bastion à moindre coût, en créant trois bastions distincts adaptés à trois populations différentes - prestataires, agents et soignants, informaticiens - chacun avec son périmètre et ses règles d'accès propres.

Qu'est-ce que Apache Guacamole ?

Apache Guacamole est une passerelle d'accès distant sans client : elle donne accès à des bureaux et serveurs distants (RDP, VNC, SSH) directement depuis un navigateur web, sans logiciel à installer sur le poste.

Une architecture en trois bastions distincts

Plutôt qu'un bastion unique qui mélangerait des populations aux besoins très différents, nous avons déployé trois instances Guacamole distinctes, chacune dédiée à une population et à un périmètre précis :

Bastion prestataires

Dédié exclusivement aux accès des prestataires externes. Ce bastion s'inscrit dans la politique de sécurisation des accès prestataires mise en place par l'établissement : chaque connexion est tracée, filtrée par IP, et ne peut être initiée qu'après validation d'une demande d'intervention. Les prestataires n'accèdent qu'aux ressources strictement nécessaires à leur intervention, sans visibilité sur le reste du SI. Chaque session est tracée et horodatée : on sait précisément qui s'est connecté, à quelle ressource et à quel moment.

Bastion agents et soignants

Destiné aux agents et soignants qui ont besoin d'accéder à leur poste de travail ou à des applications métier depuis l'extérieur, sans disposer d'un ordinateur portable fourni par l'établissement. Ce bastion permet d'accéder à son environnement de travail depuis n'importe quel navigateur, sans installation de logiciel sur le poste personnel.

Notre préconisation reste l'accès par VPN avec un ordinateur portable appartenant au centre hospitalier : c'est le mode le plus sécurisé, qui garantit la maîtrise du poste client. Cependant, tous les centres hospitaliers n'ont pas les moyens d'équiper l'ensemble de leurs agents et soignants d'un ordinateur portable. Pour ces établissements, le bastion Guacamole offre une alternative viable, accessible et sécurisée.

Bastion informaticiens

Réservé aux équipes informatiques pour l'administration des serveurs. Ce bastion donne accès aux consoles d'administration, aux interfaces de gestion et aux serveurs critiques, depuis un point d'entrée unique, tracé et sécurisé. Il évite l'exposition directe des serveurs sur le réseau et concentre les accès d'administration en un point auditable.

Trois bastions, trois populations, trois périmètres étanches. Un prestataire ne voit pas ce qu'un informaticien administre, et un soignant n'accède pas à ce qui concerne les prestataires.

Double authentification et traçabilité complète pour tous

Quel que soit le bastion concerné, deux principes s'appliquent de façon uniforme à toutes les populations :

Cette traçabilité uniforme est un atout majeur pour la conformité réglementaire et la gestion des incidents : peu importe la porte d'entrée utilisée, l'établissement dispose d'un journal d'accès complet et fiable sur l'ensemble de ses bastions.

Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées

Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.

Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.

L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.

Un bastion à moindre coût

Apache Guacamole est une solution open source, sans licence, qui offre des fonctionnalités comparables à des bastions commerciaux coûteux. Son déploiement en conteneur Docker, sa configuration via fichier et son intégration native avec Keycloak (OIDC) en font un choix particulièrement adapté aux budgets des établissements de santé. Les trois instances sont déployées et maintenues par Ansible, avec des mises à jour transparentes et sans interruption de service.

Intégration au système d'information

Chaque instance Guacamole est déployée en conteneur Docker, exposée via NGINX avec certificat Let's Encrypt, et authentifiée via Keycloak. Les connexions sont enregistrées et horodatées pour chaque bastion, constituant un journal d'accès complet. La supervision est assurée par Uptime Kuma. Le bastion prestataires est complété par un filtrage IP pour limiter les connexions aux adresses autorisées des sociétés prestataires.

Bénéfices concrets

Apache Guacamole s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.

Un projet de déploiement open source ?

Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.

Demander un diagnostic de 30 min →