Réalisation : Sécurité & IAM
Modernisation de l'authentification Wi-Fi mondiale
Remplacement d'une splash page maison et d'une authentification LDAPS sans MFA par l'intégration native Meraki + Entra ID, déployée sur 10 sites mondiaux sans interruption de service.
Contexte
Kemp LoadMasters en fin de support : calendrier de migration subi, pas choisi.
Mon rôle
Étude SAML, validation en Lab, diagnostic des incidents et pilotage du déploiement mondial.
Résultat
10 sites migrés sans interruption, MFA activé, 85 % de succès d'authentification mobile.
Le problème
Les Kemp LoadMasters qui portaient l'authentification Wi-Fi mondiale de Criteo arrivaient en fin de support : un calendrier de migration subi plutôt que choisi. Ils distribuaient les requêtes LDAPS vers les contrôleurs de domaine Active Directory on-premise, avec une splash page maison en guise d'interface, login et mot de passe sans MFA, URL peu rassurante, aucune option passkey. Le contexte stratégique poussait dans la même direction : Criteo passait en cloud-first avec Entra ID comme fournisseur d'identité, ce qui rendait la bascule vers une intégration native Meraki + Entra ID à la fois urgente et alignée sur la direction du groupe.
Ce que j'ai fait
- Étudié la solution SAML / Entra ID face aux alternatives, en cohérence avec la stratégie identity de Criteo.
- Documenté l'existant de bout en bout (SSIDs, flux d'authentification, politiques d'accès) et rédigé un rollback plan pour chaque étape.
- Validé l'intégration Meraki + Entra ID dans le Lab réseau, avec des comptes Azure AD réels, avant toute bascule en production.
- Déployé la migration simultanément sur les 10 sites mondiaux, rendue indolore par un mécanisme de token à durée de vie de 3 mois : chaque utilisateur bascule à l'expiration du sien, sans reconnexion forcée.
- Diagnostiqué et clos le cas résiduel MPTCP sur mobile (walled garden bloqué par le flux de secours cellulaire), avec KB publiée et workaround transmis au support.
Résultats
10
sites migrés en simultané
0
coupure de service
85 %
succès auth. mobile
MFA
actif, passkey à venir
La splash page maison et le login sans MFA ont disparu au profit d'une authentification cloud-native, plus sûre et alignée sur la stratégie du groupe. Les Kemp ne portent plus l'authentification Wi-Fi : ils ne subsistent que pour les services encore dépendants de l'AD on-premise, et ne sont plus un point de fragilité pour le réseau Wi-Fi.

Ce que j'en retiens
Ce projet m'a appris à traiter sécurité et expérience utilisateur comme un seul problème : supprimer une splash page avec login sans MFA, c'est du hardening autant que de l'UX. Sur un système qui touche 10 sites en simultané, un rollback plan n'est pas une formalité, c'est ce qui permet d'agir vite sans jouer la production à quitte ou double.
Stack
Compétences mises en œuvre
Points clés
Gestion d'équipements réseau
Configuration et mise à niveau du Kemp LoadMaster, gestion des pools LDAPS.
Troubleshooting Avancé
Diagnostic multi-couche (réseau + IAM) via analyse croisée des logs Kemp et Active Directory.
Conception & infrastructure
Migration de l'authentification Wi-Fi mondiale vers Azure AD / Entra ID.
Travail d'équipe
Collaboration étroite avec l'équipe IAM pour aligner les configurations réseau sur les politiques de sécurité du groupe.
Adaptabilité technologique
Maîtrise d'un mécanisme d'authentification entièrement nouveau (SAML/SSO + OAuth 2.0) sans documentation préétablie.
Communication & vulgarisation
Échanges 100% en anglais avec des équipes distribuées, qualification des incidents mobiles à Barcelone et Yerevan.