Saltar al contenido principal
Adaptive Planning
Última actualización: 2024-03-08
Registro de clientes API

Registro de clientes API

Seguridad: los siguientes dominios en el área funcional System:
  • Definición: definición de entorno de cliente - Seguridad
  • Administración de seguridad
Workday admite OAuth 2.0 como parte de la infraestructura de API de Workday. OAuth 2.0 permite a los usuarios de Workday autorizar a clientes de terceros a acceder a sus datos de Workday de forma segura en su nombre.
Para acceder a la API de Workday, registre los clientes de OAuth 2.0 en Workday. Puede permitir que los clientes de OAuth 2.0 accedan a la API de Workday para cada entorno de cliente.
  1. Acceda a la tarea
    Edición de definición de entorno de cliente - Seguridad
    .
  2. En la sección
    Configuración de OAuth 2.0
    , seleccione la casilla
    Clientes de OAuth 2.0 activados
    .
  3. Acceda a la tarea
    Registro de cliente API
    .
  4. Introduzca el
    Nombre de cliente
    .
  5. Seleccione el
    Tipo de concesión de cliente
    .
    Opción Descripción
    Concesión de código de autorización
    Se utiliza para clientes que pueden conservar datos, como las aplicaciones móviles.
    Concesión implícita (no usar)
    Necesario para las aplicaciones que no incluyen un componente del lado del servidor, como las aplicaciones de JavaScript.
    Workday tiene previsto retirar este tipo de concesión de cliente en una versión futura. Le recomendamos que utilice estos tipos de concesión de cliente en su lugar:
    • Concesión de código de autorización con compatibilidad con PKCE.
    • Concesión de JWT Bearer.
    Concesión de JWT Bearer
    Utilice el token web JSON (JWT) para clientes como su integración de Salesforce. Este tipo de concesión le permite restringir el intercambio de aserciones de seguridad para acceder y actualizar tokens a los usuarios de sistema de integración (ISU) que seleccione en el campo
    Usuario de sistema de integración
    . Proporcione un
    certificado x509
    para validar las firmas. También puede seleccionar la casilla
    Permitir mensajes de integración
    para asegurarse de que Workday reciba la información necesaria sobre el estado de la integración.
    Concesión portadora de SAML
    Se utiliza para aplicaciones que utilizan SAML SSO para la autenticación.
    Seleccione también una
    Verificación de aserción
    . Seleccione lo siguiente:
    • Use Configured IdPs
      para usar el certificado público X.509 del IdP de SAML configurado en
      Edición de definición de entorno de cliente - Seguridad
      para validar las firmas. El emisor en este caso es el IdP.
    • Utilice Certificado (opción x509)
      para especificar un
      Certificado x509
      para validar firmas. El emisor en este caso es el ID de cliente de API. También puede seleccionar ISU en el campo
      Usuario de sistema de integración
      para restringir el intercambio de aserciones de seguridad para acceder y actualizar tokens a esos ISU.
    También puede hacer lo siguiente:
    • Seleccione la casilla
      Permitir acceso a todos los usuarios de sistema
      para permitir que todos los usuarios, en lugar de solo los usuarios de sistema de integración (ISU), utilicen el flujo de aserción de soporte SAML.
    • Seleccione la casilla
      Permitir mensajes de integración
      para asegurarse de que Workday reciba la información necesaria sobre el estado de la integración.
  6. Seleccione la casilla
    Support Proof Key for Code Exchange (PKCE)
    cuando utilice el tipo de concesión de cliente
    Authorization Code Grant
    para añadir compatibilidad con PKCE a su cliente (opcional).
    PKCE permite al cliente mitigar la amenaza de que se intercepte el código de autorización. Seleccione esta casilla si el cliente va a admitir solicitudes de origen cruzado con uso compartido de recursos de origen cruzado (CORS).
  7. Seleccione la casilla
    Aplicar caducidad de token de acceso a los 60 minutos
    para permitir que el cliente de API devuelva tokens al portador que:
    • Tener una caducidad de 60 minutos.
    • No invalide cuando finalicen las sesiones, siempre que no hayan caducado.
    Una vez que seleccione esta casilla y haga clic en
    Aceptar
    , no podrá desactivarla.
  8. Seleccione una clave pública X.509 en el campo
    Certificado x509
    .
    Este campo está activo cuando selecciona:
    • Jwt Bearer Grant
      como
      tipo de concesión de cliente
    • SAML Bearer Grant
      como
      Tipo de concesión de cliente
      y
      Utilizar certificado (opción x509)
      como
      Verificación de aserción
      .
  9. Seleccione uno o varios usuarios de sistema de integración en el campo
    Usuario de sistema de integración
    (opcional).
    Este campo se muestra cuando el campo
    Certificado x509
    está activo. Si no selecciona ningún ISU en este campo, el cliente de API no restringirá el acceso en función de las cuentas de usuario de ISU. Si selecciona uno o más ISU, los intentos de conexión con otros usuarios fallarán. Workday recomienda restringir el acceso del cliente a ISU específicos.
  10. Seleccione el
    Tipo de credencial de acceso
    .
    Opción Descripción
    Al portador
    Permite un desarrollo más sencillo.
    MAC (no utilizar)
    Proporciona mayor seguridad.
    Workday tiene previsto retirar este tipo de token de acceso en una versión futura. Le recomendamos que utilice tokens de portador en su lugar.
  11. Introduzca el
    URI de redirección
    .
    • Utilice una coma como delimitador para especificar más de un URI de redirección.
    • Para los tipos de concesión de cliente
      de concesión de código de autorización
      , solo son válidos los URI seguros que comienzan con https.
    • Para
      la concesión implícita
      y
      la concesión de código de autorización
      con
      clave de prueba para intercambio de código (PKCE)
      activada, solo son válidos los URI seguros que comienzan con https y los URI de dominio personalizado. Ejemplo: officeconnect://test.com y https://google.com.
  12. Seleccione el
    Tiempo de espera de actualización de token (en días)
    (opcional). Puede seleccionar un valor entre 1 y 365 días. El valor por defecto es 30 días. La frecuencia de los tokens de actualización está limitada a un token por segundo y por usuario.
  13. Seleccione la casilla
    Non-Expiring Refresh Tokens
    para evitar que se agote el tiempo de espera del token de actualización (opcional).
  14. Seleccione la casilla
    Desactivado
    para evitar que el cliente solicite acceso a Workday (opcional).
  15. Seleccione la casilla Conceder
    consentimiento administrativo
    cuando quiera conceder el consentimiento de OAuth a un cliente de API de REST en todo el entorno de cliente. Cuando se selecciona, los usuarios no necesitan conceder acceso de cliente explícitamente a las áreas funcionales de Workday.
  16. En la lista de valores
    Ámbito (áreas funcionales)
    , seleccione las áreas funcionales a las que su cliente de OAuth 2.0 requiere acceso.
    Seleccione las áreas funcionales que Workday activa para la API de REST de Workday. Seleccione también las áreas funcionales de los dominios de los objetos personalizados a los que pueda necesitar acceder. Tenga cuidado de exponer solo aquellas áreas funcionales a las que específicamente necesita acceder.
  17. Cuando su cliente de OAuth 2.0 requiera acceso a dominios principales de Workday que no estén en ninguna área funcional, seleccione la casilla
    Incluir ámbito propiedad de Workday
    (opcional).
  18. Cuando quiera que Workday autorice el acceso de cliente de OAuth 2.0 solo desde rangos de direcciones IP especificados, seleccione los rangos en la lista de
    valores Restringido a rangos de IP
    (opcional).
    También puede seleccionar
    Crear rango de IP
    para crear una lista de direcciones IP con nombre y separadas por comas mediante uno de los siguientes formatos:
    • X.X.X.X.
    • Notación CIDR. Ejemplo: 192.168.0.1/24.
    • X.X.X.X - Y.Y.Y.Y.
    Workday tiene una limitación en los rangos de IP que incluyen un guión. Si experimenta errores de inicio de sesión en el informe
    Inicios de sesión e intentos de inicio de sesión
    después de empezar a usar un rango de IP que ha introducido en ese formato:
    1. Para ver si el rango se divide en una serie de segmentos más pequeños, utilice una herramienta que convierta los rangos de direcciones IP a la notación CIDR. Estas herramientas de cálculo de CIDR de terceros están disponibles en línea.
    2. Vuelva a introducir el
      rango de IP
      en Workday como una lista separada por comas de los segmentos que devuelve la herramienta. Ejemplo: 199.67.128.0/18, 199.67.192.0/24 o 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
  19. Añada una fila a la cuadrícula
    Origen permitido
    para cada dominio activado para solicitudes de origen cruzado. Los dominios deben empezar por
    https://
    o
    chrome-extension://
    y utilice el formato CORS.
    Workday puede añadir cabeceras de CORS al responder a solicitudes de origen cruzado de dominios
    de origen permitido
    . Workday solo admite solicitudes de origen cruzado para clientes que utilizan el tipo de concesión Código de autorización con compatibilidad con PKCE.
Workday genera un ID de cliente y un Secreto de cliente para el cliente de OAuth 2.0. Copie el secreto de cliente antes de salir de la página y guárdelo de forma segura. Si pierde el secreto de cliente, puede generar uno nuevo mediante la tarea
Generación de nuevo secreto de cliente de API
.
Workday puede distribuir clientes de OAuth 2.0 como parte de una actualización. Todos los clientes de OAuth 2.0 distribuidos por Workday están desactivados por defecto.
Si desea generar un nuevo secreto de cliente para un cliente de OAuth 2.0:
  1. Acceda a la tarea
    Generación de nuevo secreto de cliente de API
    .
  2. Seleccione
    API Client
    en la lista de valores.
  3. Seleccione la casilla
    Confirmar
    .
Cuando el cliente de OAuth 2.0 ya está en uso, la generación de un nuevo secreto de cliente hará que el cliente quede inutilizable.