Registro de clientes API
Seguridad: los siguientes dominios en el área funcional System:
- Definición: definición de entorno de cliente - Seguridad
- Administración de seguridad
Workday admite OAuth 2.0 como parte de la infraestructura de API de Workday. OAuth 2.0 permite a los usuarios de Workday autorizar a clientes de terceros a acceder a sus datos de Workday de forma segura en su nombre.
Para acceder a la API de Workday, registre los clientes de OAuth 2.0 en Workday. Puede permitir que los clientes de OAuth 2.0 accedan a la API de Workday para cada entorno de cliente.
- Acceda a la tareaEdición de definición de entorno de cliente - Seguridad.
- En la secciónConfiguración de OAuth 2.0, seleccione la casillaClientes de OAuth 2.0 activados.
- Acceda a la tareaRegistro de cliente API.
- Introduzca elNombre de cliente.
- Seleccione elTipo de concesión de cliente.
Opción Descripción Concesión de código de autorizaciónSe utiliza para clientes que pueden conservar datos, como las aplicaciones móviles.Concesión implícita (no usar)Necesario para las aplicaciones que no incluyen un componente del lado del servidor, como las aplicaciones de JavaScript.Workday tiene previsto retirar este tipo de concesión de cliente en una versión futura. Le recomendamos que utilice estos tipos de concesión de cliente en su lugar:- Concesión de código de autorización con compatibilidad con PKCE.
- Concesión de JWT Bearer.
Concesión de JWT BearerUtilice el token web JSON (JWT) para clientes como su integración de Salesforce. Este tipo de concesión le permite restringir el intercambio de aserciones de seguridad para acceder y actualizar tokens a los usuarios de sistema de integración (ISU) que seleccione en el campoUsuario de sistema de integración. Proporcione uncertificado x509para validar las firmas. También puede seleccionar la casillaPermitir mensajes de integraciónpara asegurarse de que Workday reciba la información necesaria sobre el estado de la integración.Concesión portadora de SAMLSe utiliza para aplicaciones que utilizan SAML SSO para la autenticación.Seleccione también unaVerificación de aserción. Seleccione lo siguiente:- Use Configured IdPspara usar el certificado público X.509 del IdP de SAML configurado enEdición de definición de entorno de cliente - Seguridadpara validar las firmas. El emisor en este caso es el IdP.
- Utilice Certificado (opción x509)para especificar unCertificado x509para validar firmas. El emisor en este caso es el ID de cliente de API. También puede seleccionar ISU en el campoUsuario de sistema de integraciónpara restringir el intercambio de aserciones de seguridad para acceder y actualizar tokens a esos ISU.
También puede hacer lo siguiente:- Seleccione la casillaPermitir acceso a todos los usuarios de sistemapara permitir que todos los usuarios, en lugar de solo los usuarios de sistema de integración (ISU), utilicen el flujo de aserción de soporte SAML.
- Seleccione la casillaPermitir mensajes de integraciónpara asegurarse de que Workday reciba la información necesaria sobre el estado de la integración.
- Seleccione la casillaSupport Proof Key for Code Exchange (PKCE)cuando utilice el tipo de concesión de clienteAuthorization Code Grantpara añadir compatibilidad con PKCE a su cliente (opcional).PKCE permite al cliente mitigar la amenaza de que se intercepte el código de autorización. Seleccione esta casilla si el cliente va a admitir solicitudes de origen cruzado con uso compartido de recursos de origen cruzado (CORS).
- Seleccione la casillaAplicar caducidad de token de acceso a los 60 minutospara permitir que el cliente de API devuelva tokens al portador que:
- Tener una caducidad de 60 minutos.
- No invalide cuando finalicen las sesiones, siempre que no hayan caducado.
Aceptar, no podrá desactivarla. - Seleccione una clave pública X.509 en el campoCertificado x509.Este campo está activo cuando selecciona:
- Jwt Bearer Grantcomotipo de concesión de cliente
- SAML Bearer GrantcomoTipo de concesión de clienteyUtilizar certificado (opción x509)comoVerificación de aserción.
- Seleccione uno o varios usuarios de sistema de integración en el campoUsuario de sistema de integración(opcional).Este campo se muestra cuando el campoCertificado x509está activo. Si no selecciona ningún ISU en este campo, el cliente de API no restringirá el acceso en función de las cuentas de usuario de ISU. Si selecciona uno o más ISU, los intentos de conexión con otros usuarios fallarán. Workday recomienda restringir el acceso del cliente a ISU específicos.
- Seleccione elTipo de credencial de acceso.
Opción Descripción Al portadorPermite un desarrollo más sencillo.MAC (no utilizar)Proporciona mayor seguridad.Workday tiene previsto retirar este tipo de token de acceso en una versión futura. Le recomendamos que utilice tokens de portador en su lugar. - Introduzca elURI de redirección.
- Utilice una coma como delimitador para especificar más de un URI de redirección.
- Para los tipos de concesión de clientede concesión de código de autorización, solo son válidos los URI seguros que comienzan con https.
- Parala concesión implícitayla concesión de código de autorizaciónconclave de prueba para intercambio de código (PKCE)activada, solo son válidos los URI seguros que comienzan con https y los URI de dominio personalizado. Ejemplo: officeconnect://test.com y https://google.com.
- Seleccione elTiempo de espera de actualización de token (en días)(opcional). Puede seleccionar un valor entre 1 y 365 días. El valor por defecto es 30 días. La frecuencia de los tokens de actualización está limitada a un token por segundo y por usuario.
- Seleccione la casillaNon-Expiring Refresh Tokenspara evitar que se agote el tiempo de espera del token de actualización (opcional).
- Seleccione la casillaDesactivadopara evitar que el cliente solicite acceso a Workday (opcional).
- Seleccione la casilla Concederconsentimiento administrativocuando quiera conceder el consentimiento de OAuth a un cliente de API de REST en todo el entorno de cliente. Cuando se selecciona, los usuarios no necesitan conceder acceso de cliente explícitamente a las áreas funcionales de Workday.
- En la lista de valoresÁmbito (áreas funcionales), seleccione las áreas funcionales a las que su cliente de OAuth 2.0 requiere acceso.Seleccione las áreas funcionales que Workday activa para la API de REST de Workday. Seleccione también las áreas funcionales de los dominios de los objetos personalizados a los que pueda necesitar acceder. Tenga cuidado de exponer solo aquellas áreas funcionales a las que específicamente necesita acceder.
- Cuando su cliente de OAuth 2.0 requiera acceso a dominios principales de Workday que no estén en ninguna área funcional, seleccione la casillaIncluir ámbito propiedad de Workday(opcional).
- Cuando quiera que Workday autorice el acceso de cliente de OAuth 2.0 solo desde rangos de direcciones IP especificados, seleccione los rangos en la lista devalores Restringido a rangos de IP(opcional).También puede seleccionarCrear rango de IPpara crear una lista de direcciones IP con nombre y separadas por comas mediante uno de los siguientes formatos:
- X.X.X.X.
- Notación CIDR. Ejemplo: 192.168.0.1/24.
- X.X.X.X - Y.Y.Y.Y.
Workday tiene una limitación en los rangos de IP que incluyen un guión. Si experimenta errores de inicio de sesión en el informeInicios de sesión e intentos de inicio de sesióndespués de empezar a usar un rango de IP que ha introducido en ese formato:- Para ver si el rango se divide en una serie de segmentos más pequeños, utilice una herramienta que convierta los rangos de direcciones IP a la notación CIDR. Estas herramientas de cálculo de CIDR de terceros están disponibles en línea.
- Vuelva a introducir elrango de IPen Workday como una lista separada por comas de los segmentos que devuelve la herramienta. Ejemplo: 199.67.128.0/18, 199.67.192.0/24 o 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
- Añada una fila a la cuadrículaOrigen permitidopara cada dominio activado para solicitudes de origen cruzado. Los dominios deben empezar porhttps://ochrome-extension://y utilice el formato CORS.Workday puede añadir cabeceras de CORS al responder a solicitudes de origen cruzado de dominiosde origen permitido. Workday solo admite solicitudes de origen cruzado para clientes que utilizan el tipo de concesión Código de autorización con compatibilidad con PKCE.
Workday genera un ID de cliente y un Secreto de cliente para el cliente de OAuth 2.0. Copie el secreto de cliente antes de salir de la página y guárdelo de forma segura. Si pierde el secreto de cliente, puede generar uno nuevo mediante la tarea
Generación de nuevo secreto de cliente de API
.Workday puede distribuir clientes de OAuth 2.0 como parte de una actualización. Todos los clientes de OAuth 2.0 distribuidos por Workday están desactivados por defecto.
Si desea generar un nuevo secreto de cliente para un cliente de OAuth 2.0:
- Acceda a la tareaGeneración de nuevo secreto de cliente de API.
- SeleccioneAPI Clienten la lista de valores.
- Seleccione la casillaConfirmar.
Cuando el cliente de OAuth 2.0 ya está en uso, la generación de un nuevo secreto de cliente hará que el cliente quede inutilizable.