Réalisation : Sécurité & IAM

Modernisation de l'authentification Wi-Fi mondiale

Remplacement d'une splash page maison et d'une authentification LDAPS sans MFA par l'intégration native Meraki + Entra ID, déployée sur 10 sites mondiaux sans interruption de service.

Contexte

Kemp LoadMasters en fin de support : calendrier de migration subi, pas choisi.

Mon rôle

Étude SAML, validation en Lab, diagnostic des incidents et pilotage du déploiement mondial.

Résultat

10 sites migrés sans interruption, MFA activé, 85 % de succès d'authentification mobile.

Le problème

Les Kemp LoadMasters qui portaient l'authentification Wi-Fi mondiale de Criteo arrivaient en fin de support : un calendrier de migration subi plutôt que choisi. Ils distribuaient les requêtes LDAPS vers les contrôleurs de domaine Active Directory on-premise, avec une splash page maison en guise d'interface, login et mot de passe sans MFA, URL peu rassurante, aucune option passkey. Le contexte stratégique poussait dans la même direction : Criteo passait en cloud-first avec Entra ID comme fournisseur d'identité, ce qui rendait la bascule vers une intégration native Meraki + Entra ID à la fois urgente et alignée sur la direction du groupe.

Ce que j'ai fait

  • Étudié la solution SAML / Entra ID face aux alternatives, en cohérence avec la stratégie identity de Criteo.
  • Documenté l'existant de bout en bout (SSIDs, flux d'authentification, politiques d'accès) et rédigé un rollback plan pour chaque étape.
  • Validé l'intégration Meraki + Entra ID dans le Lab réseau, avec des comptes Azure AD réels, avant toute bascule en production.
  • Déployé la migration simultanément sur les 10 sites mondiaux, rendue indolore par un mécanisme de token à durée de vie de 3 mois : chaque utilisateur bascule à l'expiration du sien, sans reconnexion forcée.
  • Diagnostiqué et clos le cas résiduel MPTCP sur mobile (walled garden bloqué par le flux de secours cellulaire), avec KB publiée et workaround transmis au support.
Schéma du flux d'authentification Wi-Fi Meraki + Entra ID
Flux de connexion : splash page Meraki servie en LAN, redirection vers Entra ID, retour du token et ouverture de session

Résultats

10

sites migrés en simultané

0

coupure de service

85 %

succès auth. mobile

MFA

actif, passkey à venir

La splash page maison et le login sans MFA ont disparu au profit d'une authentification cloud-native, plus sûre et alignée sur la stratégie du groupe. Les Kemp ne portent plus l'authentification Wi-Fi : ils ne subsistent que pour les services encore dépendants de l'AD on-premise, et ne sont plus un point de fragilité pour le réseau Wi-Fi.

Page de connexion Wi-Fi après migration vers Entra ID
Nouvelle splash page, authentification Entra ID

Ce que j'en retiens

Ce projet m'a appris à traiter sécurité et expérience utilisateur comme un seul problème : supprimer une splash page avec login sans MFA, c'est du hardening autant que de l'UX. Sur un système qui touche 10 sites en simultané, un rollback plan n'est pas une formalité, c'est ce qui permet d'agir vite sans jouer la production à quitte ou double.

Stack

Meraki Entra ID SAML Kemp LoadMaster Azure AD MFA

Compétences mises en œuvre

Points clés

Gestion d'équipements réseau

Configuration et mise à niveau du Kemp LoadMaster, gestion des pools LDAPS.

Troubleshooting Avancé

Diagnostic multi-couche (réseau + IAM) via analyse croisée des logs Kemp et Active Directory.

Conception & infrastructure

Migration de l'authentification Wi-Fi mondiale vers Azure AD / Entra ID.

Travail d'équipe

Collaboration étroite avec l'équipe IAM pour aligner les configurations réseau sur les politiques de sécurité du groupe.

Adaptabilité technologique

Maîtrise d'un mécanisme d'authentification entièrement nouveau (SAML/SSO + OAuth 2.0) sans documentation préétablie.

Communication & vulgarisation

Échanges 100% en anglais avec des équipes distribuées, qualification des incidents mobiles à Barcelone et Yerevan.