Embarquer l'assistant sur un site externe
Enregistrer une clé publique, autoriser une origine et suivre le guide d'installation de l'IFrame
À quoi ça sert
Vos collaborateurs travaillent parfois dans un autre outil que Deltia : un intranet, un portail métier, une application maison. Plutôt que de les faire changer d'onglet, vous pouvez afficher l'assistant à l'intérieur de ce site, en pleine page.
L'assistant embarqué est le même que dans Deltia : mêmes conversations, mêmes droits, mêmes données. L'utilisateur n'a pas à se connecter une seconde fois : c'est le site hôte qui atteste de son identité, à chaque chargement, au moyen d'un jeton d'accès qu'il signe lui-même.
La mise en place demande deux choses de votre côté : enregistrer la clé publique de l'intégrateur, et autoriser l'adresse de son site. Le reste se passe sur le site hôte, avec le guide d'installation fourni sur la page.
Concepts clés
- Intégrateur — la personne ou l'équipe qui pose l'assistant sur le site hôte. C'est elle qui fabrique la paire de clés et signe les jetons.
- Clé publique — la moitié publique de cette paire, que vous enregistrez dans Deltia pour vérifier les jetons. Elle est de type RSA, au format PEM.
- Identifiant de clé (kid) — le nom court qui désigne la clé. Le site hôte le reprend dans chaque jeton, ce qui permet d'avoir plusieurs clés en même temps.
- Jeton d'accès — la preuve d'identité produite par le site hôte pour un utilisateur donné, à usage unique et de très courte durée.
- Origine autorisée — l'adresse exacte d'un site autorisé à afficher l'assistant. « Seuls ces domaines pourront embarquer l'assistant. »
- Révocation — la mise hors service d'une clé : « Les jetons signés avec elle seront refusés. »
Comment faire
Ouvrir les réglages d'embarquement
- Dans le menu, ouvrez « Assistant IA ».
- Dans la navigation du module, cliquez sur « Administration ».
- Dans la navigation de gauche, cliquez sur « Widget embarqué ».
L'onglet affiche les deux cartes « Clés publiques » et « Origines autorisées », ainsi que le bouton « Guide d'installation ».
Suivre le guide d'installation
- Cliquez sur « Guide d'installation ».
- Le volet « Installer l'assistant embarqué » déroule six étapes dans l'ordre, chacune accompagnée du bloc à copier.
Les étapes sont : créer la paire de clés, enregistrer la clé publique dans Deltia, autoriser le site, générer un jeton côté serveur, insérer le cadre d'affichage dans la page, et gérer l'expiration. Les étapes 1, 4, 5 et 6 se font chez l'intégrateur ; les étapes 2 et 3 se terminent sur cette page.
Enregistrer une clé publique
- Demandez à l'intégrateur le contenu de son fichier de clé publique.
- Dans la carte « Clés publiques », renseignez l'« Identifiant de clé (kid) » : un nom court, convenu avec l'intégrateur.
- Renseignez le « Libellé » : le nom qui vous parlera dans la liste.
- Collez le contenu du fichier dans « Clé publique (PEM) ».
- Renseignez si besoin l'« Issuer attendu (optionnel) » et l'« Audience attendue (optionnel) ».
- Cliquez sur « Ajouter une clé ».
La clé apparaît dans la liste avec le badge « Active » et sa date d'ajout, et le message « Clé ajoutée. » s'affiche. Le bouton reste indisponible tant que l'identifiant, le libellé et la clé ne sont pas tous renseignés.
Révoquer une clé
- Dans la liste, cliquez sur « Révoquer » à droite de la clé.
- Confirmez : « Révoquer cette clé ? Les jetons signés avec elle seront refusés. »
La clé passe au badge « Révoquée » et le message « Clé révoquée. » s'affiche. L'opération est immédiate et définitive : pour rétablir l'accès, enregistrez une nouvelle clé.
Autoriser le site hôte
- Dans la carte « Origines autorisées », renseignez l'« Origine » : l'adresse
exacte du site, par exemple
https://intranet.client.com, sans chemin après le domaine. - Renseignez si besoin le « Libellé (optionnel) ».
- Cliquez sur « Ajouter une origine ».
L'origine apparaît dans la liste avec sa date d'ajout et le message « Origine ajoutée. » s'affiche. Sans cette autorisation, le navigateur des utilisateurs refuse d'afficher l'assistant sur le site.
Retirer une origine
- Dans la liste, cliquez sur l'icône de corbeille à droite de l'origine.
L'origine est retirée immédiatement et le message « Origine supprimée. » s'affiche. Le site concerné cesse aussitôt de pouvoir afficher l'assistant.
Référence
Champs d'une clé publique
| Champ | Obligatoire | Rôle |
|---|---|---|
| Identifiant de clé (kid) | Oui | Désigne la clé ; repris dans chaque jeton |
| Libellé | Oui | Nom affiché dans la liste |
| Clé publique (PEM) | Oui | La clé qui vérifie la signature des jetons |
| Issuer attendu | Non | Vérifié seulement s'il est renseigné |
| Audience attendue | Non | Vérifié seulement s'il est renseigné |
Plusieurs clés peuvent coexister : c'est ce qui permet de renouveler une clé sans interrompre le service, ou de servir plusieurs intégrateurs.
Messages de validation
| Message | Situation |
|---|---|
| « L'identifiant de clé (kid) est requis » | Le champ est vide |
| « Le libellé est requis » | Le champ est vide |
| « La clé publique est requise » | Le champ est vide |
| « Clé publique PEM invalide » | Le contenu collé n'est pas une clé publique lisible |
| « La clé publique doit être de type RSA » | La clé est d'un autre type |
| « L'origine est requise » | Le champ est vide |
| « Origine invalide (format attendu : https://domaine, sans chemin) » | L'adresse comporte un chemin, ou n'est pas une origine |
Règles appliquées à un jeton d'accès
| Règle | Conséquence si elle n'est pas respectée |
|---|---|
| Signé par une clé enregistrée et active | « Jeton d'accès invalide. » |
| Durée de vie de 5 minutes au maximum | « Jeton d'accès invalide. » |
| Non expiré | « Jeton d'accès expiré. » |
| Utilisé une seule fois | « Ce jeton d'accès a déjà été utilisé. » |
| Portant l'adresse e-mail d'un utilisateur Deltia existant | « Aucun utilisateur Deltia ne correspond à cet e-mail. » |
L'organisation n'est jamais déduite du jeton : elle découle de la clé qui en a vérifié la signature.
Ce que voit l'utilisateur
| Situation | Affichage |
|---|---|
| Jeton accepté | L'assistant en pleine page, avec l'historique des conversations à droite |
| Jeton refusé | « Accès impossible » — « Le jeton d'accès est invalide ou a expiré. Rechargez la page depuis votre application. » |
| Session arrivant à expiration | Le site hôte est prévenu 30 secondes à l'avance, pour renouveler le jeton et recharger le cadre |
Le jeton est retiré de l'adresse affichée dès le chargement, pour qu'il ne reste ni dans l'historique du navigateur ni dans les adresses transmises.
Différences avec l'assistant dans Deltia
| Fonction | Assistant embarqué |
|---|---|
| Conversations, historique | Identiques |
| Droits et données | Identiques à ceux du compte Deltia de l'utilisateur |
| Briefing du jour | Non affiché |
| Dépôt de documents dans un formulaire | Indisponible : « L'envoi de fichiers n'est pas disponible ici. » |
Questions fréquentes
Faut-il créer des comptes séparés pour les utilisateurs du site hôte ? Non, mais chaque utilisateur doit déjà exister dans Deltia avec la même adresse e-mail. Sinon son accès est refusé.
Un jeton peut-il servir plusieurs fois ? Non. Chaque chargement de l'assistant demande un jeton neuf, et un jeton déjà utilisé est refusé.
Que se passe-t-il si la clé privée de l'intégrateur fuit ? Révoquez la clé publique correspondante : tous les jetons signés avec elle sont refusés immédiatement. Enregistrez ensuite une nouvelle clé.
Puis-je autoriser un site en HTTP ou une adresse avec un chemin ? Le champ attend une origine complète, sans chemin. Une adresse mal formée est refusée avec « Origine invalide (format attendu : https://domaine, sans chemin) ».
L'assistant embarqué consomme-t-il les mêmes limites que dans Deltia ? Oui. Les limites d'envoi réglées pour le module s'appliquent de la même façon — voir Régler le module Assistant IA.