Ingénieur Poste de Travail N3 - Expert Modern Workplace H/F Raedy
- Boulogne-Billancourt - 92
- Freelance
- Bac +5
- Services aux Entreprises
- Exp. 7 ans min.
Détail du poste
Le besoin
Banque en ligne, production critique et environnement réglementé (ANSSI, PCI-DSS), plusieurs millions de clients et forte croissance. Environ 2 000 utilisateurs et 1 300 à 1 400 terminaux, majoritairement des postes Windows, environ 10 % de macOS et un résidu de Linux, plusieurs centaines de mobiles iOS et Android, ainsi que des partenaires externes connectés sur VDI et ferme Citrix.
Missions :
Projets et BUILD
- Concevoir et faire évoluer les profils Autopilot : user-driven, pre-provisioning, hybrid join via connecteur ODJ, Entra joined, ESP, groupes dynamiques et group tags.
- Concevoir et maintenir la plateforme Intune : profils de configuration, conformité, Endpoint Security, déploiement applicatif.
- Piloter le co-management et la bascule des workloads SCCM vers Intune, jusqu'au décommissionnement.
- Migrer les GPO vers les CSP Intune : audit des stratégies, équivalences Settings Catalog, ADMX, OMA-URI en recours, MDM Win over GPO.
- Concevoir et déployer les certificats via Intune : profils SCEP et PKCS, connecteur de certificats, certificats machine et utilisateur, S/MIME.
- Déployer et faire évoluer la sécurité endpoint : Defender for Endpoint (ASR, service Sense), WDAC, BitLocker, référentiels CIS, LAPS.
- Concevoir le Conditional Access et les méthodes d'authentification : MFA, Windows Hello for Business, conformité du device comme condition d'accès.
- Piloter le patch management : rings WUFB, Quality, Feature et Cumulative Updates, Autopatch, Proactive Remediations.
- Industrialiser le packaging : Win32, MSIX, PSADT, nomenclature, repository, supersédences, portail d'entreprise.
- Concevoir la gestion du mobile : MDM et MAM, App Protection Policies, ABM et Android Zero Touch, BYOD et terminaux corporate.
- Gérer et sécuriser le parc macOS via JAMF Pro, en visant l'iso-fonctionnalité avec le parc Windows.
- Réduire la dépendance à l'Active Directory sur la messagerie : désynchronisation des objets qui ne servent qu'à Exchange Online.
- Automatiser via PowerShell et Graph API : déploiement, configuration, remédiation, reporting.
- Construire le reporting de conformité lisible par des non-techniques : Power BI sur le Data Warehouse Intune, Azure Monitor, Log Analytics.
- Étudier et qualifier les nouveaux modèles de postes au regard des exigences de qualité du parc.
-Produire l'ingénierie documentaire : DAT, procédures, runbooks.
MCO et RUN
- Traiter les incidents complexes escaladés par le support bureautique, en dernier niveau avant l'éditeur, et piloter les escalades éditeur.
- Diagnostiquer les politiques non appliquées : Intune Management Extension log, Event Viewer, conflits entre GPO et CSP.
- Diagnostiquer l'authentification : sign-in logs et Sign-in Diagnostic Entra, boucles de redirection en environnement fédéré.
- Diagnostiquer les certificats : magasin du poste, log CAPI2, trust de la CA côté borne et Cisco ISE sur le 802.1X.
- Exploiter Defender au quotidien : investigation en Advanced Hunting (KQL), troubleshooting natif du service Sense.
- Assurer le run de la messagerie, du VPN GlobalProtect et de Microsoft 365 : traçabilité des flux, rétention, litigation hold, licences.
- Réparer les composants natifs de Windows en ligne de commande, et généraliser par scripts de détection et de correction.
- Gérer les changements en production : impacts, déploiement par vagues, rollback.
- Superviser la conformité, maintenir l'alerting et automatiser la remédiation des incidents récurrents.
- Autonomiser les équipes N1 et N2 : runbooks, transfert de compétences, accompagnement.
Intune, Autopilot et cycle de vie du poste
Autopilot : scénarios user-driven et pre-provisioning, hash matériel, groupes dynamiques et group tags, Enrollment Status Page (ESP).
Hybrid Azure AD Join : connecteur Intune for Active Directory, Offline Domain Join (ODJ).
Co-management : gestion des curseurs par workload, collection pilote, décommissionnement progressif de SCCM.
Migration GPO CSP : Settings Catalog, ADMX, recours à OMA-URI, principe MDM Win over GPO.
Sécurité endpoint
Defender for Endpoint : compréhension des strates de protection au-delà de l'antivirus classique, règles ASR, service Sense, investigation Advanced Hunting en KQL.
WDAC : modes de stratégie, sources de confiance (dont le portail d'entreprise), gestion blacklist/whitelist.
BitLocker : chiffrement XTS-AES, rôle du TPM, PIN pré-boot, gestion des clés de recovery, comportement en cas de changement de firmware.
Durcissement : référentiels CIS, LAPS, Compliance Policies, méthodologie de déploiement en mode audit puis par vagues avec engagement daté.
Identité et authentification
Entra ID hybride et Azure AD Connect, avec trajectoire cible vers Entra joined.
Fédération : rôle de l'IDP, notion de jeton signé faisant foi côté applicatif, protocoles SAML, OIDC, OAuth2.
PRT (jeton appareil et utilisateur) et Windows Hello for Business (clé privée stockée dans le TPM, rôle du PIN).
Conditional Access : distinction avec le MFA, diagnostic via sign-in logs, gestion de la persistance de session.
PKI et certificats
Chaîne de certification via Intune : profils SCEP et PKCS, connecteur de certificats, NDES, CA émettrice, CSR.
S/MIME : usage de la clé publique du destinataire pour le chiffrement, de la clé privée pour la signature, publication dans l'attribut userCertificate et la GAL.
802.1X : chaîne complète poste borne Cisco ISE PKI, trust de la CA côté borne, analyse du log CAPI2.
Messagerie et Microsoft 365
Sécurité du domaine de messagerie : SPF, DKIM, DMARC, mécanismes anti-spoofing.
Cinématique d'un mail : résolution MX/DNS, passerelles SMTP, vérification d'adresse hors LDAP via SMTP call head.
Exchange hybride : soft/hard delete, politiques de rétention, litigation hold, désynchronisation d'objets AD.
Patch, packaging, mobile et socle Windows
Patch management : Quality Update, Cumulative Update, Feature Update, rings WUFB, Autopatch.
Packaging : formats Win32 et MSIX, PSADT, règles de détection, supersédences, gestion de repository.
Mobile : MDM et MAM, App Protection Policies, ABM, Android Zero Touch, gestion BYOD et corporate.
Windows 10/11 : troubleshooting natif (sc, DISM, SFC), migration de version majeure, automatisation via PowerShell et Graph API.
Le profil recherché
Profil recherché
Ingénieur poste de travail Microsoft senior, niveau N3, 7 ans minimum d'expérience sur des environnements Modern Workplace.
Parcours démontrant la conception et le déploiement réel de solutions, au-delà de la simple exploitation.
Expérience en environnement de production critique et réglementé (ANSSI, PCI-DSS) appréciée.
Infos complémentaires
Publiée le 20/09/2026 - Réf : d1ce3e1f3620c0cd3dd7827ffb954d3a