Dans un écosystème de santé, les établissements hospitaliers échangent en permanence des données avec de nombreux partenaires : laboratoires de ville, Groupements de Coopération Sanitaire (GCS), Établissement Français du Sang (EFS) et autres acteurs du territoire. Nous avons déployé SFTPGo pour sécuriser et centraliser ces échanges de fichiers, notamment les flux HL7 avec les laboratoires partenaires.

Qu'est-ce que SFTPGo ?

SFTPGo est un serveur open source de transfert de fichiers sécurisé (SFTP, FTPS, WebDAV, HTTP). Il gère finement les utilisateurs, les quotas et les permissions, avec de nombreux backends de stockage.

Des échanges de données avec de nombreux partenaires externes

Un centre hospitalier ne vit pas en autarcie informatique. Il échange des données avec un écosystème étendu de partenaires, chacun avec ses propres systèmes et ses propres contraintes :

Chaque partenaire a son protocole, ses contraintes et ses exigences de sécurité. SFTPGo offre un point d'échange unique, sécurisé et configurable pour chacun d'eux.

SFTPGo : un serveur de transfert sécurisé et souverain

SFTPGo centralise tous ces échanges dans un serveur de transfert de fichiers unique, hébergé en interne. Chaque partenaire dispose d'un accès dédié, isolé des autres, avec les droits strictement nécessaires à ses échanges. Les protocoles supportés - SFTP, FTPS, WebDAV - s'adaptent aux contraintes techniques de chaque partenaire.

Les flux HL7 avec les laboratoires de ville illustrent bien l'usage : les fichiers de résultats sont déposés par le laboratoire dans son espace dédié sur SFTPGo, récupérés par l'établissement et injectés dans le système d'information via le moteur d'interopérabilité (Mirth Connect ou BridgeLink). Tout le parcours est tracé et sécurisé.

Déploiement conteneurisé, authentification centralisée et mises à jour maîtrisées

Cette application est déployée en conteneur Docker, orchestré et provisionné via Ansible. Cette approche garantit un déploiement reproductible, documenté et homogène d'un environnement à l'autre : la configuration est décrite sous forme de code, ce qui élimine les installations manuelles et fiabilise chaque mise en service.

Nous assurons les mises à jour de manière transparente pour les utilisateurs : les montées de version sont préparées, testées et appliquées de façon contrôlée, sans interruption perceptible du service. L'établissement bénéficie ainsi d'une application toujours à jour et sécurisée, sans avoir à gérer lui-même la complexité technique des mises à jour.

L'accès à cette application repose sur une authentification centralisée par OIDC avec Keycloak. Comme l'ensemble des applications que nous déployons, elle s'appuie sur un fournisseur d'identité unique : les utilisateurs se connectent avec les mêmes identifiants sur tout le parc applicatif, la gestion des accès est mutualisée et les règles de sécurité (mot de passe, second facteur, révocation) sont appliquées de façon homogène. Ce socle d'authentification unifié simplifie l'expérience utilisateur et renforce la maîtrise des accès à l'échelle du système d'information.

Notre déploiement

SFTPGo est déployé en conteneur Docker, exposé via NGINX en DMZ (zone démilitarisée) pour les accès externes, avec certificat Let's Encrypt. Chaque partenaire dispose d'un compte dédié avec son répertoire isolé, ses quotas et ses droits propres. Les transferts sont journalisés : chaque dépôt et chaque récupération de fichier est tracé avec l'identité du partenaire, la date et le nom du fichier.

Intégration au système d'information

SFTPGo s'intègre dans la chaîne d'interopérabilité : les fichiers déposés par les partenaires (flux HL7, fichiers de données) sont récupérés et traités par Mirth Connect ou BridgeLink, qui les injectent dans les applications métier concernées. L'exposition en DMZ via NGINX garantit que SFTPGo est accessible depuis l'extérieur sans pour autant ouvrir l'accès au réseau interne. La supervision est assurée par Uptime Kuma.

Bénéfices concrets

SFTPGo s'inscrit dans notre approche d'un système d'information hospitalier open source, souverain et maîtrisé, où chaque brique est déployée et documentée pour rester exploitable en autonomie par les équipes.

Un projet de déploiement open source ?

Nous déployons et intégrons des solutions open source souveraines pour les établissements de santé.

Demander un diagnostic de 30 min →