Installer Open WebUI pour soi est une chose ; le donner à toute une équipe en est une autre. Comptes, groupes, droits sur les modèles et les bases de connaissances, bonnes pratiques de partage : ce tutoriel s’adresse aux PME et associations des Hauts-de-France qui veulent un portail IA interne sans chaos. Prérequis : une instance déjà installée (voir [[ta02|installer Open WebUI]]). Matériel : dimensionnez selon la charge concurrente et la doc des modèles — parlez en ordres de grandeur, pas en mesure de labo.
Plan du tutoriel
Huit thèmes : rôles, groupes, modèles par groupe, bases partagées, journalisation, charte, scène PME à Beauvais, checklist. Compléments RAG : réglages RAG. Recherche web : SearXNG.
Rôles : qui administre, qui utilise
Au minimum, séparez administrateurs techniques et utilisateurs métier. L’admin gère comptes, connexions modèles, mises à jour. Les utilisateurs discutent, uploadent dans les espaces autorisés, sans pouvoir exposer le service au monde entier. Si votre version propose des rôles intermédiaires (modérateur, etc.), documentez-les dans un tableau interne.
Évitez le compte partagé « equipe / equipe123 ». Non seulement c’est fragile, mais vous perdez toute trace de qui a collé un document sensible. Un compte nominatif (ou un identifiant professionnel stable) reste le geste de base.
Groupes métier
Créez des groupes qui ressemblent à l’organisation : Direction, Commercial, Atelier, Bénévoles-conseil… Pas trente groupes fantaisie. Pour une PME industrielle près de Beauvais : « Methods », « Qualité », « Admin ». Pour une asso : « Bureau », « Salariés », « Stagiaires ». Assignez les utilisateurs, retirez-les quand ils partent — comme pour n’importe quel outil métier.
| Groupe | Modèles visibles | Bases knowledge | Droit upload |
|---|---|---|---|
| Admin IT | Tous (tags documentés) | Toutes | Oui + gestion |
| Methods | Modèle « technique » | Modes opératoires | Oui sur leur espace |
| Commercial | Modèle « rédaction » | Argumentaires publics internes | Oui limité |
| Stagiaires | Modèle restreint | FAQ publique interne | Non ou supervision |
Modèles partagés et tags officiels
Décidez quels modèles Ollama (ou endpoints) sont proposés à quels groupes. Copiez les tags depuis la documentation officielle le jour de l’ajout. Donnez des noms internes clairs (« Redaction-FR », « Code-local ») plutôt que d’exposer une liste cryptique. Documentez pour chaque modèle : usage prévu, données déconseillées, limites connues.
Si vous combinez local et API, voyez local et API (même famille de tutoriels). Expliquez à l’équipe quand une requête peut sortir de la machine. La transparence bat la surprise le jour d’un incident.
Bases de connaissances partagées
Six étapes pour ouvrir Open WebUI à l’équipe
Nommer un pilote et un admin technique
Le pilote métier tranche sur les usages autorisés. L’admin technique gère l’instance, les sauvegardes, les comptes. Sans duo clair, les demandes partent dans tous les sens. Une PME de Beauvais peut désigner le responsable qualité comme pilote si les modes opératoires sont le premier corpus. Notez les noms dans la charte. Écrivez les deux noms (pilote, admin) sur la première ligne de la charte affichée près du serveur ou dans le wiki interne. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Créer les comptes et désactiver l’inscription ouverte
Si l’instance propose une inscription libre, fermez-la dès que les comptes initiaux existent. Créez les utilisateurs, imposez des mots de passe robustes ou un SSO si vous en avez un (sécurisation). Vérifiez que les anciens comptes de test sont supprimés. Un compte « demo » oublié est une porte. Automatisez si possible la revue des comptes dormants : un accès oublié après un CDD est un incident en puissance. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Structurer les groupes et permissions
Alignez les groupes sur les services. Dans l’interface admin du jour, rattachez modèles et knowledge. Testez avec un compte non admin : voit-il trop ? trop peu ? Ajustez. Documentez la matrice dans un tableur versionné. Rejouez le test après chaque mise à jour majeure d’Open WebUI. Rejouer le test « compte non admin » après chaque upgrade évite les régressions de permissions silencieuses. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Préparer deux bases pilotes propres
Une base « procédures validées », une base « bac à sable ». Interdisez de mélanger. Les PDF du bac à sable ne doivent pas alimenter les réponses « officielles ». Si besoin d’OCR, traitez les scans avant. Appliquez réglages RAG une fois le texte propre. Le bac à sable doit être vidé périodiquement : ce n’est pas une décharge à PDF personnels sans fin. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Former une heure, pas un séminaire
Montrez : choisir le bon modèle, interroger une base, relancer, ne pas coller de données personnelles, signaler une hallucination. Distribuez la charte d’une page. Proposez l’agenda IAHDF pour approfondir. Une formation courte répétée bat un slide de soixante pages jamais lu. Distribuez la charte en même temps que les identifiants, pas « plus tard quand on aura le temps ». Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Planifier revue mensuelle
Une fois par mois : comptes inactifs, bases trop ouvertes, incidents, modèles obsolètes. Vérifiez l’espace disque et les sauvegardes. Décidez d’ajouter ou retirer un groupe. Cette revue est le vrai déploiement « équipe », plus que le jour J de l’ouverture des comptes. La revue mensuelle fixe aussi le calendrier des formations courtes : mieux vaut trois sessions brèves qu’un séminaire annuel oublié. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Journalisation raisonnable
Les conversations peuvent contenir des infos sensibles. Définissez ce qui est conservé, où, combien de temps, qui y accède. Informez l’équipe. Désactivez ce qui n’est pas nécessaire. L’objectif est d’améliorer les usages et de diagnostiquer, pas de surveiller pour surveiller. Principes : données, RGPD — sans se substituer à un DPO.
Charte interne d’une page
Charte d’usage Open WebUI — [Nom structure] — Hauts-de-France 1. Usage : aide à la rédaction, recherche dans les bases autorisées, brainstorming. 2. Interdit : coller salaires, dossiers RH, secrets clients, données de santé, accès VPN. 3. Modèles : utiliser ceux du groupe ; prévenir l’admin avant tout endpoint perso. 4. Bases : uniquement documents validés dans « procédures » ; le bac à sable reste privé. 5. Vérification : toute réponse engagéant la structure est relu par un humain. 6. Incident : prévenir [nom] si fuite suspectée ou comportement anormal. 7. Comptes : personnels, non partagés ; demander la fermeture en cas de départ.
Scène : PME à Beauvais
La société ouvre Open WebUI à douze personnes. Sans groupes, le commercial voit les modes opératoires machine et y colle un export client. Après correctif, trois groupes, deux bases, charte signée lors de la réunion hebdo. Les méthodes gagnent du temps sur la rédaction de modes opératoires ; le commercial utilise un modèle rédaction sur argumentaires non confidentiels. L’admin refuse d’ouvrir le port à Internet tant que le reverse proxy n’est pas en place.
Checklist d’ouverture équipe
- Inscription ouverte désactivée.
- Admin nommé + compte break-glass documenté.
- Groupes et matrice modèles/bases testés.
- Charte d’une page diffusée.
- Sauvegardes vérifiées.
- Accès réseau restreint (VPN / SSO / proxy).
Onboarding d’un nouveau collègue
Jour 1 : compte, groupe, charte, démo courte. Jour 7 : point sur les fichiers collés. Jour du départ : révocation avant restitution du poste. Ajoutez ces gestes à la checklist RH ou IT. Pour élus ou administrateurs associatifs, commencez par un profil limité ou une démo sans droit d’upload massif sur les bases partagées.
Gérer un incident de données
Si un export sensible est uploadé : retrait du fichier, identification des groupes exposés, vérification des conversations, information du pilote et du référent données si existant, rappel de charte, ajustement des droits. Documentez en quelques lignes pour la revue mensuelle. Évitez la panique qui pousserait l’équipe vers des comptes grand public moins maîtrisés : privilégiez le moindre privilège et des exemples autorisés clairs.
Capacité machine et concurrence
Quand plusieurs personnes génèrent en même temps, éduquez aux prompts utiles, proposez un modèle plus léger au groupe large si besoin, et lisez les ordres de grandeur sur les fiches modèles officielles. IAHDF ne publie pas de mesures de laboratoire. Un mini accord sur les gros jobs évite les tensions internes inutiles.
Travailler avec un prestataire sans perdre la main
Si un prestataire déploie Open WebUI pour votre PME de Beauvais, exigez dans le livrable : compose versionné, procédure de sauvegarde restaurée une fois, matrice des groupes, charte validée, et comptes admin nominatifs — pas un accès unique support. Prévoir une clause de réversibilité : export des knowledge, liste des tags modèles, DNS et certificats. Sans cela, vous louez une boîte noire. IAHDF n’est pas ce prestataire et ne prend pas de commission.
Organisez une passation d’une heure filmée ou prise en notes : où sont les volumes, comment on ajoute un utilisateur, comment on coupe l’accès Internet si besoin. Stockez la note hors de la seule messagerie du prestataire. La souveraineté opérationnelle commence par savoir redémarrer le service un dimanche soir. Ajoutez à cette note le contact de la personne capable de renouveler le certificat HTTPS si l’admin principal est absent.
Questions fréquentes
Faut-il un compte par personne vraiment ?
Oui pour la responsabilité et la révocation. Les comptes partagés empêchent de savoir qui a uploadé quoi et compliquent les départs. Si vous utilisez un SSO, conservez quand même le principe d’identité individuelle. C’est le même réflexe que pour la messagerie professionnelle. Sans identité individuelle, impossible d’expliquer un incident à un assureur ou à un partenaire public exigeant. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Combien de modèles proposer ?
Peu. Un modèle rédaction, éventuellement un modèle plus « technique », suffit souvent au démarrage. Trop de choix augmente les tickets « lequel je prends ? ». Documentez le tag officiel et l’usage. Ajoutez-en seulement après un besoin réel constaté en revue mensuelle. Trop de modèles augmente les tickets et les usages hors cadre : la sobriété est un choix de gouvernance, pas un manque d’ambition. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Les stagiaires doivent-ils avoir accès ?
Seulement avec un groupe restreint, une base limitée, et une supervision. Retirez l’accès le dernier jour. Expliquez la charte dès l’accueil. Un stagiaire curieux sur une base trop ouverte est un scénario classique — évitable. Préparez le compte stagiaire à l’avance avec une date de fin planifiée dans le calendrier admin. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Que faire si quelqu’un colle un fichier sensible ?
Retirez le fichier de la base, faites tourner si besoin une consigne de purge selon votre procédure, rappelez la charte, et analysez si des réponses ont fuité vers d’autres groupes. Ajustez les droits d’upload. Documentez l’incident sans humiliation publique : l’objectif est d’apprendre. L’apprentissage collectif après incident vaut mieux qu’une chasse aux sorcières qui pousse au contournement. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
Open WebUI équipe remplace-t-il ChatGPT Business ?
C’est une autre logique : vous opérez le service. Avantages possibles : maîtrise, modèles locaux, coûts machine maîtrisés. Contreparties : admin, mises à jour, sécurité. Comparez selon vos contraintes, sans prix inventés. IAHDF n’est payé par aucun éditeur. Faites le comparatif sur vos contraintes de données et d’admin disponible, sans brochure tarifaire inventée. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour. Documentez le résultat et passez à l’étape suivante sans empiler d’autres changements le même jour.
