Ingénieur IAM chez Edenred
Qui accède à quoi.Et pourquoi.L'octroi d'un droit, ce qui le justifie,et son retrait le moment venu.
- Poste
- Ingénieur IAM, en alternance
- Formation
- Master Cybersécurité, Oteria
- Certification
- Microsoft SC-300
- Freelance
- Supermalter (top 5% freelances)
On ajoutedes droits.On n'en retire jamais.
Accorder un accès prend trente secondes, le retirer n'arrive presque jamais. Répétez l'opération à chaque arrivée, chaque changement de poste, chaque dépannage. Au bout d'un an, plus personne ne sait qui peut faire quoi. C'est là que mon travail commence.
- Identité
- Rôle
- Ressource
Les droits sont attribués personne par personne. Chaque lien est une exception que plus personne ne relit.
Modèle illustratif : le graphe est généré, il ne contient aucune donnée réelle. Survolez un nœud pour isoler ses chemins d'accès.
Leréseaun'estplusunefrontièredeconfiance.Lesgenstravaillentdepuischezeux,lesapplicationstournentchezdestiers,lesmachiness'appellententreellessansqu'unhumainintervienne.L'identitédevientlepointdedépartdeladécisiond'accès:quidemande,depuisquelappareil,pourquelleressource,etavecquelniveaudeconfiance.
Moindre privilège par défaut
On part de zéro droit et on justifie chaque ajout. Faire l'inverse, ouvrir large puis restreindre, ne se termine jamais.
Zero standing privilege
Un compte administrateur permanent reste ouvert la nuit et le week-end. Partout où c'est possible, le privilège est accordé à la demande, pour une durée limitée, puis expire automatiquement.
Le cycle de vie avant l'exception
Arrivée, mobilité, départ. Sans provisioning fiable, la revue d'habilitations passe une partie de son temps à rattraper des écarts évitables. Automatiser le cycle lui rend son vrai rôle de contrôle.
Ne pas divulguer inutilement l'existence
Quand un utilisateur n'a pas à savoir qu'une ressource existe, une réponse indistinguable vaut mieux qu'un refus explicite. Dans mon lab, une violation de propriété renvoie 404 plutôt que 403.
Sans trace, ça n'existe pas
Une décision d'accès qui ne laisse pas de trace ne peut pas être reconstituée. Le jour d'un incident, impossible de dire qui a obtenu quoi, quand, et pourquoi.
Ce que j'ai construit,et ce que ça protège.
Un lab d'identité, un module d'automatisation, trois produits partis en production. La même question revient à chaque fois : qui a le droit d'entrer, et comment le prouver.
- 2026
Identity Security Lab
Lab, IAM et gouvernanceLe chemin d'un appel autorisé - NavigateurRedirection vers /authorize
- KeycloakCode d'autorisation, PKCE, puis jeton
- APISignature du jeton vérifiée via JWKS
- PostgreSQLRôles du jeton croisés aux grants actifs
- 200 ou 403, journalisé
Le cycle de vie complet d'un accès applicatif, de la demande à la révocation.
SSO OpenID Connect avec Keycloak, Authorization Code Flow avec PKCE, jetons vérifiés côté API via JWKS. Les droits effectifs se calculent à partir des rôles portés par le jeton et des grants encore actifs, ce qui veut dire qu'un jeton valide ne suffit pas à ouvrir la porte.
- Demande, validation manager, révocation
- Droits effectifs recalculés à chaque appel
- Succès, 401 et 403 journalisés
- Next.js
- TypeScript
- Express
- PostgreSQL
- Prisma
- Keycloak
- Docker
- 2026
Microsoft Identity Scripts
Automatisation, revue d'accèsLes contrôles d'une revue d'habilitations, rejoués sur un export d'annuaire.
Comptes inactifs, utilisateurs sans manager, appartenances aux groupes sensibles, comptes de service à risque. Chaque contrôle produit un rapport daté qu'un responsable peut relire et signer.
- Quatre contrôles, un rapport
- Entrée : un export CSV d'annuaire
- Sortie : un rapport de revue d'habilitations daté
- Python
- CSV
- Gouvernance des identités
- Revue d'habilitations
- 2026
PhishGuard
Produit, sécurité e-mailExtension Chrome qui analyse sept signaux de phishing dans Gmail, avant le clic.
OAuth Google, clés d'API hachées, quota Redis atomique. Le contenu des messages est traité en mémoire pour l'analyse, jamais persisté en base, dans les journaux ou sur disque.
- React
- NestJS
- PostgreSQL
- Redis
- AWS EC2
- 2025
Mini Secrets Manager
Infrastructure, chiffrementCoffre applicatif chiffré, livré par un pipeline qui refuse de mentir.
AES-256-GCM avec authentification intégrée, secrets injectés par GitHub Secrets, rôles IAM réduits au strict nécessaire. Six outils bloquants dans la CI, aucun « || true », une CVE stoppée avant la prod.
- Node.js
- Docker
- GitHub Actions
- AWS ECR
- Trivy
- 2025
SoHoft
SaaS multi-tenantPlateforme de gestion d'inventaire mobilier pour équipes distribuées.
SSO Microsoft Entra ID et RBAC multi-tenant : cinq profils, droits granulaires, cloisonnement par organisation. L'autorisation est pensée rôle par rôle, pas écran par écran. Projet client, code non public.
- Next.js
- tRPC
- PostgreSQL
- Entra ID
Du codeà l'identité.
J'ai d'abord écrit les applications. Puis j'ai appris à les casser. Aujourd'hui je décide qui a le droit d'y entrer.
- 2020
Licence Mathématiques et Informatique
UPEC, Créteil
Les fondations algorithmiques.
- 2022
MH Dev Solutions, freelance
15+ projets en production
Des clients, des délais, de la production. 5 étoiles sur Malt et le statut Supermalter (top 5% freelances).
- 2024
La Capsule, Paris
Concepteur-Développeur d'Applications, niveau 6
Comprendre en profondeur le code que je sécuriserai plus tard.
- 2026
Jedha, Paris
Administrateur d'Infrastructures Sécurisées, niveau 6
Réseau, systèmes, durcissement, réponse à incident.
- 2026
Oteria Cyber School, Paris
Master Expert en Cybersécurité
Alternance : 3 semaines en entreprise, 1 semaine à l'école.
- 2026
Microsoft Certified: Identity and Access Administrator Associate
Examen SC-300
Identités Entra ID, authentification, accès conditionnel, gouvernance des identités.
- 2026
Microsoft Applied Skills: Administrer Active Directory Domain Services
Contrôleurs de domaine, objets et stratégies de groupe, délégation et audit dans AD DS.
- Aujourd'hui
Ingénieur IAM chez Edenred
Identity & Access Management
Gouvernance des identités, cycle de vie des comptes, autorisations et accès à privilèges, à l'échelle d'un groupe international.
Ce passage par le développement est ce qui me sert le plus aujourd'hui. Je sais comment une application est construite, donc où ses droits se décident, comment ils dérivent avec le temps, et par où les reprendre.
Autonome, il anticipe les galères avant qu'elles arrivent. Sa vision nous a fait gagner du temps et de l'argent.
Deuxième mission avec Hadi. Il comprend vite le contexte, challenge les approches et propose des architectures solides.
SamyALD 15Je referais appel à Hadi sans hésiter.
Il a piloté le développement d'un SaaS complet. Excellente communication, respect du planning, livrables irréprochables.
NicolasCTO, SoHoftExcellent travail, Hadi est très pro. Je le recommande fortement.
Mission livrée dans les délais, avec un niveau d'exigence que je n'attendais pas.
AurèleCEO, T2C
Parlons identité.
IAM, gouvernance des accès, sécurité applicative, ou simplement un sujet que vous creusez en ce moment. J'ouvre tous les messages.