Ingénieur IAM chez Edenred

Qui accède à quoi.Et pourquoi.L'octroi d'un droit, ce qui le justifie,et son retrait le moment venu.


Poste
Ingénieur IAM, en alternance
Formation
Master Cybersécurité, Oteria
Certification
Microsoft SC-300
Freelance
Supermalter (top 5% freelances)
Entra IDActive DirectoryOIDCOAuth 2.0SAML 2.0SCIMPIMConditional AccessRevue des habilitationsRBACMFASSOJoiner / Mover / LeaverIdentités non humainesZero Trust
Le problème

On ajoutedes droits.On n'en retire jamais.

Accorder un accès prend trente secondes, le retirer n'arrive presque jamais. Répétez l'opération à chaque arrivée, chaque changement de poste, chaque dépannage. Au bout d'un an, plus personne ne sait qui peut faire quoi. C'est là que mon travail commence.

PersonnesRôlesRessources

Les droits sont attribués personne par personne. Chaque lien est une exception que plus personne ne relit.

0Chemins à auditer
0Attributions manuelles
0Rôles gouvernés
un traitement par attributionRévoquer un départ

Modèle illustratif : le graphe est généré, il ne contient aucune donnée réelle.

Le manifeste

Leréseaun'estplusunefrontièredeconfiance.Lesgenstravaillentdepuischezeux,lesapplicationstournentchezdestiers,lesmachiness'appellententreellessansqu'unhumainintervienne.L'identitédevientlepointdedépartdeladécisiond'accès:quidemande,depuisquelappareil,pourquelleressource,etavecquelniveaudeconfiance.

  • Moindre privilège par défaut

    On part de zéro droit et on justifie chaque ajout. Faire l'inverse, ouvrir large puis restreindre, ne se termine jamais.

  • Zero standing privilege

    Un compte administrateur permanent reste ouvert la nuit et le week-end. Partout où c'est possible, le privilège est accordé à la demande, pour une durée limitée, puis expire automatiquement.

  • Le cycle de vie avant l'exception

    Arrivée, mobilité, départ. Sans provisioning fiable, la revue d'habilitations passe une partie de son temps à rattraper des écarts évitables. Automatiser le cycle lui rend son vrai rôle de contrôle.

  • Ne pas divulguer inutilement l'existence

    Quand un utilisateur n'a pas à savoir qu'une ressource existe, une réponse indistinguable vaut mieux qu'un refus explicite. Dans mon lab, une violation de propriété renvoie 404 plutôt que 403.

  • Sans trace, ça n'existe pas

    Une décision d'accès qui ne laisse pas de trace ne peut pas être reconstituée. Le jour d'un incident, impossible de dire qui a obtenu quoi, quand, et pourquoi.

Les travaux

Ce que j'ai construit,et ce que ça protège.

Un lab d'identité, un module d'automatisation, trois produits partis en production. La même question revient à chaque fois : qui a le droit d'entrer, et comment le prouver.

Le parcours

Du codeà l'identité.

J'ai d'abord écrit les applications. Puis j'ai appris à les casser. Aujourd'hui je décide qui a le droit d'y entrer.

  1. 2020

    Licence Mathématiques et Informatique

    UPEC, Créteil

    Les fondations algorithmiques.

  2. 2022

    MH Dev Solutions, freelance

    15+ projets en production

    Des clients, des délais, de la production. 5 étoiles sur Malt et le statut Supermalter (top 5% freelances).

  3. 2024

    La Capsule, Paris

    Concepteur-Développeur d'Applications, niveau 6

    Comprendre en profondeur le code que je sécuriserai plus tard.

  4. 2026

    Jedha, Paris

    Administrateur d'Infrastructures Sécurisées, niveau 6

    Réseau, systèmes, durcissement, réponse à incident.

  5. 2026

    Oteria Cyber School, Paris

    Master Expert en Cybersécurité

    Alternance : 3 semaines en entreprise, 1 semaine à l'école.

  6. 2026

    Microsoft Certified: Identity and Access Administrator Associate

    Examen SC-300

    Identités Entra ID, authentification, accès conditionnel, gouvernance des identités.

  7. 2026

    Microsoft Applied Skills: Administrer Active Directory Domain Services

    Contrôleurs de domaine, objets et stratégies de groupe, délégation et audit dans AD DS.

  8. Aujourd'hui

    Ingénieur IAM chez Edenred

    Identity & Access Management

    Gouvernance des identités, cycle de vie des comptes, autorisations et accès à privilèges, à l'échelle d'un groupe international.

Ce passage par le développement est ce qui me sert le plus aujourd'hui. Je sais comment une application est construite, donc où ses droits se décident, comment ils dérivent avec le temps, et par où les reprendre.

Ils ont travaillé avec moi
  • Autonome, il anticipe les galères avant qu'elles arrivent. Sa vision nous a fait gagner du temps et de l'argent.

    Deuxième mission avec Hadi. Il comprend vite le contexte, challenge les approches et propose des architectures solides.

    SamyALD 15
  • Je referais appel à Hadi sans hésiter.

    Il a piloté le développement d'un SaaS complet. Excellente communication, respect du planning, livrables irréprochables.

    NicolasCTO, SoHoft
  • Excellent travail, Hadi est très pro. Je le recommande fortement.

    Mission livrée dans les délais, avec un niveau d'exigence que je n'attendais pas.

    AurèleCEO, T2C
Le contact

Parlons identité.

IAM, gouvernance des accès, sécurité applicative, ou simplement un sujet que vous creusez en ce moment. J'ouvre tous les messages.

Je réponds généralement sous 24 h.

Ou écrivez-moi directementcontact@hadimouter.com