La prise en main à distance est un outil quotidien des équipes support informatique dans les établissements de santé. Nous avons déployé MeshCentral à l'échelle d'un GHT complet : l'équipe support prend la main sur le poste de l'utilisateur et l'aide à résoudre son problème sans avoir besoin de se déplacer, depuis n'importe quel site du groupement. La plateforme est configurée finement pour répondre aux exigences de sécurité, de segmentation et de conformité RGPD - tout en gardant la flexibilité nécessaire aux situations d'urgence.
Qu'est-ce que MeshCentral ?
MeshCentral est une plateforme open source de gestion et de prise en main à distance de parcs informatiques. Elle permet le contrôle d'écran, le transfert de fichiers et la gestion d'appareils depuis une interface web centralisée, sans dépendre d'un service cloud tiers.
Un déploiement à l'échelle du GHT avec segmentation des accès
MeshCentral a été déployé en mode GHT : l'ensemble des établissements membres du groupement est couvert par une même plateforme centralisée, tout en conservant une segmentation fine des accès. Chaque technicien support ne voit et n'accède qu'aux machines de son périmètre - un technicien d'un site A ne peut pas prendre la main sur les postes d'un site B sans habilitation spécifique. Cette segmentation répond directement aux exigences du RGPD : l'accès aux postes de travail, qui peuvent contenir des données personnelles, est strictement encadré et tracé.
La validation utilisateur : une règle, une exception encadrée
Par défaut, l'accès à un poste nécessite la validation de l'utilisateur présent sur la machine. Lorsqu'un technicien initie une prise en main à distance, une demande de confirmation s'affiche sur l'écran du poste concerné : l'utilisateur accepte ou refuse. Cette approche respecte l'intimité de l'agent et s'inscrit dans une logique de transparence conforme au RGPD.
Pour autant, certaines situations nécessitent un accès sans confirmation préalable :
- Les urgences techniques : un poste bloqué dans un service de soins, où l'utilisateur ne peut pas répondre à la demande.
- Les machines dans des endroits difficiles d'accès : locaux techniques, équipements distants, postes sans utilisateur présent.
Ce mode d'accès sans confirmation est possible dans MeshCentral, mais il est soumis à une validation du chef de service. Il n'est pas ouvert par défaut : chaque exception est documentée, justifiée et autorisée par le responsable hiérarchique concerné.
Accès avec confirmation pour le quotidien, accès sans confirmation pour les urgences - mais toujours encadré, validé par le chef de service et tracé dans la plateforme.
Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées
Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.
Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.
L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.
Un point de friction résolu : la détection par les EDR
L'agent MeshCentral installé sur les postes peut être détecté comme un logiciel malveillant par certains antivirus et EDR (Endpoint Detection and Response). Ce faux positif est un problème connu avec les outils de prise en main à distance : leur comportement - accès au clavier, à l'écran, connexions réseau sortantes - ressemble à celui d'un malware de type RAT (Remote Access Trojan).
Nous avons travaillé avec certains éditeurs d'EDR pour trouver une solution à cette détection : exclusions ciblées, signatures acceptées, configuration adaptée. Cette démarche, qui demande un travail de qualification précis, est indispensable pour déployer MeshCentral sur un parc protégé par un EDR sans déclencher d'alertes intempestives ou provoquer la désinstallation automatique de l'agent.
Intégration au système d'information
MeshCentral est déployé en conteneur Docker, exposé via NGINX avec certificat Let's Encrypt. L'authentification est centralisée via Keycloak : les techniciens accèdent à la plateforme avec leurs identifiants habituels du GHT. Chaque session de prise en main à distance est enregistrée et horodatée, constituant un journal d'accès complet exploitable en cas de contrôle ou d'audit.
Bénéfices pour le GHT
- Support à distance sans déplacement : l'équipe prend la main sur le poste de l'utilisateur et résout le problème à distance, depuis n'importe quel site du GHT - gain de temps immédiat pour les techniciens et les utilisateurs.
- Couverture GHT complète : une seule plateforme pour tous les établissements membres, avec segmentation des accès par site.
- Conformité RGPD : validation utilisateur par défaut, accès sans confirmation strictement encadré et validé par le chef de service, sessions tracées.
- Flexibilité opérationnelle : les urgences et les accès à des postes difficiles d'accès sont gérés sans compromettre la sécurité globale.
- Solution souveraine et sans licence : hébergée en interne, sans abonnement, maintenue par nos soins.
- Compatible avec les EDR : le travail de qualification avec les éditeurs évite les faux positifs et les désinstallations intempestives.
- Intégration Medulla en cours : prise en main à distance directement depuis la fiche du poste dans Medulla, pour un point d'entrée unique gestion de parc + support distant.
MeshCentral s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.
Intégration en cours : MeshCentral dans Medulla
Nous travaillons actuellement à l'intégration de MeshCentral directement dans Medulla, la solution de gestion de parc informatique. L'objectif : pouvoir initier une prise en main à distance depuis la fiche d'un poste dans Medulla, sans changer d'application. L'agent support dispose ainsi d'un point d'entrée unique pour l'inventaire, le télédéploiement et le support à distance - ce qui réduit les changements de contexte et accélère la résolution des incidents.
Un projet de déploiement open source ?
Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.
Demander un diagnostic de 30 min →