Conversations
Le fil de discussion habituel, avec l’historique de chaque personne. Un utilisateur ne voit ni les conversations ni les documents d’un autre.
⏤ Plateforme de chat IA locale
Thank You Future installe une application de chat IA à la marque de votre entreprise, fondée sur Open WebUI v0.11.x, avec les modèles de langage exécutés sur votre propre serveur GPU. Conversations, documents et index de recherche restent dans votre infrastructure.
Connexion par les comptes Microsoft 365, Active Directory, LDAP ou Google déjà en place. Accès distant par tunnel authentifiant, en HTTPS, sans aucun port publié sur internet.
Dans l’application
Une interface que vos équipes reconnaissent
Même geste que les assistants grand public : on écrit, on dépose un document, on parle. La différence est invisible pour l’utilisateur et décisive pour la direction — rien ne part chez un tiers.
Un chat IA local est une application de conversation avec un modèle de langage installée sur les serveurs de l’entreprise, et non chez un fournisseur cloud. Thank You Future livre cette plateforme fondée sur Open WebUI v0.11.x, avec les modèles servis par un serveur GPU du client. Les conversations, les documents téléversés et les index de recherche restent dans le périmètre technique de l’entreprise.
L’offre est un service, pas un achat de matériel : Thank You Future installe la plateforme sur une infrastructure Linux x86_64 disposant de Docker Compose, la raccorde à l’annuaire de l’entreprise et en assure l’exploitation. La pile de référence tourne sur un NAS, mais la procédure s’applique à tout hôte Docker doté de volumes persistants.
01
Nom, logo et favicon de votre entreprise sur une base Open WebUI v0.11.x, dont l’image et l’empreinte sont figées — jamais l’étiquette « latest ».
02
Langage, embeddings, transcription et synthèse vocale sont servis par un serveur GPU de votre réseau, testé par une vraie requête avant mise en service.
03
Microsoft 365 / Entra ID, Active Directory, LDAP ou Google : une seule autorité d’identité, choisie avant l’installation, avec la MFA de votre annuaire.
04
Sauvegardes chiffrées, restauration testée avant chaque mise à jour, recette technique signée, inventaire, matrice des flux et procédures remises au client.
⏤ Dans l’interface
La plateforme installée par Thank You Future offre les conversations, les dossiers, les notes, un espace de travail, un sélecteur de modèles, la recherche, la saisie vocale, un mode vocal et une recherche web activable. Les documents personnels ne sont jamais montés automatiquement : ils sont téléversés explicitement par l’utilisateur.
Le fil de discussion habituel, avec l’historique de chaque personne. Un utilisateur ne voit ni les conversations ni les documents d’un autre.
Les conversations se rangent en dossiers, et les notes gardent au même endroit ce que l’on veut réutiliser d’une session à l’autre.
L’espace de travail regroupe les modèles autorisés, les bases de connaissances et les outils publiés, accordés par groupe et non compte par compte.
Le modèle est choisi dans une liste. Les modèles sont inscrits au registre et accordés à un groupe, pas laissés en modèle privé du premier administrateur.
Un PDF ou un fichier texte téléversé est extrait par Apache Tika, découpé, vectorisé, puis interrogé avec citation de la source dans la réponse.
La dictée est transcrite en local par le modèle Whisper large v3 turbo servi sur votre serveur GPU. Aucun extrait audio n’est envoyé à un service tiers.
La conversation peut se tenir à la voix, la réponse étant lue par le moteur de synthèse vocale local, avec la voix approuvée lors de la recette.
La recherche web se déclenche à la demande, jamais d’office, et l’utilisateur reçoit une confirmation avant que la requête ne quitte le réseau.
Les groupes portent les droits : modèles, bases de connaissances et outils sont accordés collectivement, et le départ d’une personne se traite dans l’annuaire.
⏤ Modèles et socle technique
Quatre familles de modèles sont servies par le serveur GPU du client : un modèle de langage, un modèle d’embeddings pour la recherche documentaire, une transcription vocale et une synthèse vocale. Thank You Future teste chacun de ces services par une vraie requête avant la mise en service — un port ouvert n’est jamais considéré comme une preuve de fonctionnement.
| Fonction | Modèle de référence | Ce qu’il porte |
|---|---|---|
| Langage | Qwen 3.8, Qwen3.8-Flash-Next, Kimi K3… | Rédaction, synthèse, réponse aux questions et raisonnement. Le modèle se choisit selon la machine et le besoin — il n’est pas figé, et se remplace sans rien réinstaller. |
| Embeddings | Qwen3-Embedding-0.6B | Vectorisation des documents pour la recherche documentaire, en 1024 dimensions. |
| Transcription | whisper-large-v3-turbo | Saisie vocale et transcription de fichiers audio, validées en français lors de la recette. |
| Synthèse vocale | Moteur de synthèse local | Lecture des réponses en mode vocal, avec la voix approuvée par le client à la recette. |
| Recherche web | Firecrawl auto-hébergé | Recherche et extraction de pages, activées à la demande, avec bascule de secours. |
La plateforme s’appuie sur PostgreSQL 16 avec PGVector pour la recherche documentaire, Redis pour les connexions temps réel, Apache Tika pour l’extraction des documents, et deux adaptateurs internes pour la transcription et la recherche web. Aucun de ces services ne publie de port : ils ne sont joignables que depuis le réseau interne de l’application.
Base principale de l’application et moteur vectoriel de la recherche documentaire. Aucun port publié.
Gestion partagée des connexions temps réel de l’interface, en mode persistant.
Extraction du texte des documents téléversés — PDF, textes et formats bureautiques — avant vectorisation.
Un adaptateur de transcription et un adaptateur de recherche web à bascule, protégés par un jeton interne, sans journalisation des requêtes.
Accès distant authentifiant en HTTPS. Aucun port de l’application n’est publié sur internet.
Sauvegarde locale et copie chiffrée vers une destination indépendante du serveur.
⏤ Authentification d’entreprise
Avec les comptes qu’ils ont déjà. Thank You Future raccorde la plateforme à Microsoft 365 et Entra ID en OIDC, à un Active Directory local par un courtier OIDC, à un annuaire LDAP ou LDAPS, ou à des comptes Google via Cloudflare Access. Une seule autorité d’identité est retenue par installation, et ce choix est arrêté avant la mise en production.
| Votre contexte | Méthode retenue | Ce que cela implique |
|---|---|---|
| Microsoft 365 / Entra ID | OIDC direct, ou Entra derrière Cloudflare Access | Open WebUI embarque un connecteur Entra dédié, mono-tenant : un identifiant de locataire, une URL de redirection exacte, et des claims de rôles pour distinguer administrateurs et utilisateurs. |
| Active Directory local | Courtier OIDC (Authentik ou Keycloak) relié à AD | Le courtier apporte la MFA moderne, un mappage contrôlé des groupes AD et des jetons courts, sans exposer les mots de passe AD à l’application. |
| Annuaire LDAP existant | LDAP ou LDAPS natif | Connexion en LDAPS validé, avec un compte de lecture seule, une base et un filtre de recherche limités à la population autorisée. La synchronisation des groupes de l’annuaire est prise en charge. |
| Comptes Google, petite structure | Cloudflare Access et en-tête d’identité de confiance | Cloudflare authentifie puis transmet l’adresse à l’application, qui crée le compte à la première visite. Le formulaire local est masqué. |
| Groupe multi-applications | Fournisseur d’identité central en OIDC | Groupes et MFA restent centralisés dans le fournisseur d’identité de l’entreprise. Un annuaire qui ne parle que SAML passe par un courtier Keycloak ou Authentik, qui le traduit en OIDC : Open WebUI ne gère pas SAML nativement, et Thank You Future préfère le dire. |
| Comptes Google, sans intermédiaire | Connecteur Google natif | Open WebUI embarque un client OAuth Google dédié, sans passer par un proxy. Utile quand l’entreprise travaille sous Google Workspace. |
| Provisionnement automatique des comptes | SCIM 2.0 | Création, mise à jour et désactivation des comptes pilotées depuis l’annuaire, sans intervention manuelle. Une arrivée ou un départ se répercute tout seul. |
Parce qu’empiler deux méthodes de connexion produit deux écrans d’authentification et deux sources de groupes. Les erreurs d’autorisation qui en découlent sont difficiles à diagnostiquer, et elles se manifestent au pire moment — quand un collaborateur voit ce qu’il ne devait pas voir. Thank You Future fait donc arrêter ce choix avant l’installation, et le documente dans l’inventaire du client.
⏤ Documents et droits d’accès
Chaque collaborateur ne retrouve dans l’IA que ce qu’il avait déjà le droit d’ouvrir. Sur un NAS d’entreprise — UGREEN par exemple —, la TYF Search Gateway installée par Thank You Future interroge l’index existant sous le compte personnel de l’utilisateur : les droits d’accès sont appliqués par le NAS lui-même, et non réimplémentés dans l’IA. Une identité absente du mappage est refusée par défaut.
Livré avec la plateforme
Un PDF, un texte ou un document bureautique téléversé dans une conversation est extrait par Apache Tika, découpé, vectorisé dans PGVector, puis cité en réponse. La suppression du document retire aussi ses vecteurs. Aucun partage réseau n’est monté automatiquement dans l’application : le téléversement est toujours un geste explicite.
Option validée
Sur un NAS d’entreprise doté d’un index de recherche — UGREEN par exemple —, la TYF Search Gateway interroge l’index déjà constitué, sous le compte NAS personnel de l’utilisateur. Le contrôle des droits reste assuré par le système de fichiers. Rien n’est réindexé, rien n’est dupliqué, et un second index n’est pas créé dans l’application.
Chantier distinct
Gmail, Outlook 365, une messagerie locale ou SharePoint peuvent être étudiés, mais jamais branchés à la légère. Une synchronisation documentaire d’entreprise se traite comme un projet à part entière, avec sa matrice de droits, sa journalisation, sa classification des contenus et sa procédure d’effacement.
⏤ Comparatif
Un chat IA local traite les conversations sur le serveur de l’entreprise et s’appuie sur son annuaire et sur les droits de son système de fichiers. Un assistant en cloud public apporte des modèles plus vastes sans infrastructure à exploiter, mais suppose un transfert de données vers un fournisseur et un modèle de droits qui lui est propre.
| Critère | Chat IA local (TYF) | Assistant IA en cloud public |
|---|---|---|
| Où les conversations sont traitées | Sur le serveur GPU de l’entreprise, dans son réseau. | Sur l’infrastructure du fournisseur, fréquemment hors de Suisse. |
| Transfert de données vers un tiers | Aucun pour l’usage courant. La recherche web est facultative et signalée. | Inhérent au service, à encadrer par un contrat de sous-traitance. |
| Identité des utilisateurs | Votre annuaire : Entra ID, Active Directory, LDAP ou Google. | Comptes du fournisseur, généralement fédérés avec votre annuaire. |
| Droits sur les documents | Appliqués par le système de fichiers d’origine, pas réimplémentés. | À reconstruire dans le service, avec son propre modèle de droits. |
| Version du modèle | Version et empreinte figées, changées lors d’une mise à jour planifiée. | Mise à jour par le fournisseur, au rythme du fournisseur. |
| Capacité du modèle | Modèle ouvert de taille intermédiaire, exécuté sur votre matériel. | Modèles propriétaires de dernière génération, plus vastes. |
| Personnalisation de la marque | Nom, logo et favicon, dans la limite de licence de 50 utilisateurs. | Selon l’offre souscrite chez le fournisseur. |
| Ce que cela demande | Un serveur GPU, un hôte Docker et une exploitation suivie. | Un abonnement et une administration des comptes. |
Les modèles propriétaires de dernière génération sont plus vastes que les modèles ouverts qu’une entreprise peut faire tourner sur son propre matériel à coût modéré, et ils n’exigent aucune exploitation. Une plateforme locale se choisit quand la localisation des données, le contrôle des droits et la maîtrise des versions comptent davantage que le dernier point de performance. Thank You Future ne recommande pas le local par principe.
⏤ Souveraineté et exploitation
Huit règles d’installation que Thank You Future s’interdit de plier, quel que soit le client. Aucun service ne publie de port, l’accès distant passe uniquement par un tunnel authentifiant en HTTPS, les versions sont figées par empreinte, l’administration des conversations est désactivée, et aucune mise à jour n’est déployée sans restauration testée au préalable.
Ni la base de données, ni le cache, ni le moteur d’extraction, ni l’application elle-même ne publient de port. Le réseau interne est déclaré fermé.
L’accès depuis l’extérieur passe par un tunnel ou un proxy qui authentifie l’utilisateur, en HTTPS, avec la MFA gérée par votre annuaire.
Aucun mot de passe, jeton ni clé privée dans un dépôt Git, un partage réseau, un document de support ou une conversation avec un agent IA.
Chaque image est désignée par son étiquette et son empreinte cryptographique. L’étiquette « latest » n’est jamais utilisée, et tout changement d’empreinte est revu.
L’accès administrateur aux conversations, l’export administratif et le partage public sont coupés. L’inscription libre est fermée.
L’administrateur système de la machine garde un accès technique à la base de données et aux sauvegardes. Aucun réglage logiciel ne supprime ce pouvoir, et le client en est informé.
Les partages personnels ne sont jamais montés automatiquement dans l’application. Un document entre dans l’IA parce que quelqu’un l’y a mis.
Une sauvegarde qui n’a pas été restaurée n’est pas considérée comme valide. La restauration est testée en pile isolée avant chaque mise à jour.
⏤ Licence et identité visuelle
Oui, dans une limite précise qu’il vaut mieux connaître avant de signer. La licence Open WebUI v0.11.x, à sa clause 4.(i), autorise le remplacement du nom, du logo et du favicon tant que l’instance compte au plus 50 utilisateurs finaux distincts — des personnes physiques disposant d’un accès direct — sur toute période glissante de trente jours.
Thank You Future contrôle ce nombre, ne présente jamais la plateforme comme un produit approuvé par Open WebUI Inc., conserve le texte de licence et les mentions de copyright avec la documentation remise au client, et refait la vérification à chaque changement de version. Ce mémo est une lecture opérationnelle de la licence, pas un avis juridique.
Au-delà de 50 utilisateurs
Thank You Future souscrira une licence Entreprise auprès d’Open WebUI pour votre installation. Le seuil se surveille, il ne se découvre pas : trois issues restent possibles, à arbitrer avant de l’atteindre.
⏤ Questions fréquentes
Un chat IA local est une application de conversation avec un modèle de langage installée sur les serveurs de l’entreprise, et non chez un fournisseur cloud. Thank You Future déploie une plateforme fondée sur Open WebUI v0.11.x, avec les modèles servis par un serveur GPU du client. Les conversations, les documents et les index de recherche restent dans le périmètre technique de l’entreprise.
Oui pour les usages de conversation, de rédaction, de synthèse et de recherche documentaire, qui couvrent l’essentiel des besoins bureautiques. La plateforme installée par Thank You Future offre les conversations, les dossiers, les notes, un espace de travail, la saisie vocale, un mode vocal et une recherche web activable. La différence tient au modèle utilisé : un modèle local est plus petit qu’un modèle propriétaire de dernière génération.
Oui. Thank You Future raccorde la plateforme à Microsoft 365 / Entra ID en OIDC, à un Active Directory local via un courtier OIDC comme Authentik ou Keycloak, à un annuaire LDAP ou LDAPS existant, ou à des comptes Google via Cloudflare Access. Une seule autorité d’identité est retenue par installation : empiler deux écrans de connexion crée des erreurs d’autorisation difficiles à diagnostiquer.
Oui, et c’est le point le plus sensible d’un projet d’IA documentaire. Sur un NAS UGREEN, la TYF Search Gateway interroge l’index de recherche existant sous le compte NAS personnel de chaque utilisateur : c’est le système de fichiers qui applique ses propres droits. Une identité absente du mappage reçoit un refus. Un collaborateur ne retrouve donc dans l’IA que ce qu’il pouvait déjà ouvrir.
Le déploiement local supprime le principal point de friction : le transfert des données vers un fournisseur d’IA étranger et le contrat de sous-traitance qui l’accompagne. Les conversations et les documents sont traités dans l’infrastructure de l’entreprise. La conformité complète reste un travail d’organisation — registre des traitements, durées de conservation, information des collaborateurs — que Thank You Future documente avec le client.
Oui, dans une limite qu’il faut connaître avant de signer. La licence Open WebUI v0.11.x, clause 4.(i), autorise le remplacement du nom, du logo et du favicon tant que l’instance compte au plus 50 utilisateurs distincts sur trente jours glissants. Au-delà, deux issues : rétablir la marque Open WebUI intacte, ou obtenir une licence Entreprise auprès de l’éditeur.
La recherche web est facultative et l’utilisateur reçoit une confirmation avant l’envoi. Quand elle est activée, la requête et les pages demandées quittent le réseau : Firecrawl auto-hébergé contacte les sites, et les moteurs de secours reçoivent directement la requête. Sans recherche web activée, aucune conversation ni aucun document ne sort du réseau de l’entreprise.
Non depuis l’interface : Thank You Future livre la plateforme avec l’administration des chats et l’export administratif désactivés, le partage public coupé et l’inscription libre fermée. La limite est dite au client sans détour : l’administrateur système de la machine conserve un accès technique à la base de données et aux sauvegardes. Aucune configuration logicielle ne supprime ce pouvoir.
Thank You Future s’aligne d’abord sur la politique de sauvegarde de votre entreprise, dans la mesure où elle est techniquement compatible : vos outils, vos destinations, vos durées de conservation. À défaut, ou en complément, la plateforme est sauvegardée avec Restic et Rclone — une copie locale et une copie chiffrée vers une destination indépendante, avec un dump PostgreSQL cohérent. Dans les deux cas, une sauvegarde non restaurée n’est pas considérée comme valide : la restauration est testée dans une pile isolée, et une restauration réussie est exigée avant chaque mise à jour.
Le modèle n’est pas imposé et se remplace sans réinstaller la plateforme. Un modèle de la famille Qwen 3.8 couvre la plupart des usages bureautiques sur une machine unique. Qwen3.8-Flash-Next, à activation éparse, vise les configurations sans carte graphique. Les très grands modèles ouverts comme Kimi K3 approchent les modèles propriétaires de pointe, mais exigent une infrastructure lourde que peu d’entreprises justifient. Thank You Future recommande le modèle en fonction du parc, pas de la mode.
Pas forcément. L’architecture sépare l’application, qui tourne sur un hôte Docker Linux ou un NAS, et l’inférence, servie par une machine joignable sur le réseau. Un serveur GPU reste le choix le plus confortable, mais les modèles à activation éparse changent la donne : Qwen3.8-Flash-Next active environ 6 milliards de paramètres par jeton sur 125 milliards au total, et tourne dans environ 75 Go de mémoire vive, sans carte graphique. C’est plus lent qu’un GPU, et une alternative sérieuse tant que la mémoire vidéo reste rare et chère. Plus bas encore : Gemma-4-26B-A4B, qui n’active que 3,8 milliards de paramètres sur 25,2, atteint environ 7 jetons par seconde sur un processeur de bureau d’occasion sans aucune carte graphique — la vitesse d’une lecture confortable. Thank You Future dimensionne la machine selon le nombre d’utilisateurs et teste chaque service par une vraie requête avant la mise en service, jamais par un simple port ouvert.
Thank You Future exploite déjà cette plateforme pour son propre usage. La première conversation sert à vérifier qu’elle a du sens chez vous — elle est sans engagement.
Parler de votre projet →01
Votre annuaire, votre stockage, votre matériel disponible et la population concernée. C’est ce qui détermine l’architecture, pas l’inverse.
02
La plateforme est montrée en fonctionnement, avec les fonctions réelles et les limites réelles — y compris ce qu’elle ne sait pas faire.
03
Méthode d’identité, durée de conservation, destination des sauvegardes, services externes autorisés et nombre d’utilisateurs prévus.
Page revue le 28 août 2026 · pile de référence Open WebUI v0.11.x