Enregistrer des clients API
Sécurité : les domaines suivants dans le domaine fonctionnel System :
- Set Up: Tenant Setup - Security
- Administration de la sécurité
Workday prend en charge OAuth 2.0 dans le cadre de l’infrastructure des API de Workday. OAuth 2.0 permet aux utilisateurs Workday d’autoriser des clients tiers à accéder en leur nom à leurs données Workday en toute sécurité.
Pour accéder à l’API Workday, enregistrez les clients OAuth 2.0 avec Workday. Vous pouvez autoriser les clients OAuth 2.0 à accéder à l’API Workday pour chaque locataire.
- Accédez à la tâcheModifier la configuration du locataire - Sécurité.
- Dans la sectionParamètres de OAuth 2.0, cochez la caseOAuth 2.0 Clients Enabled.
- Accédez à la tâcheRegister API Client.
- Entrez lenom du client.
- Sélectionnez letype d’octroi de client.
Option Description Attribution de code d'autorisationPour les clients qui peuvent rendre persistantes des données, comme les applications mobiles.Subvention implicite (ne pas utiliser)Nécessaire pour les applications qui n’incluent pas de composante côté serveur, telles que les applications Javascript.Workday prévoit retirer ce type d’octroi de client dans une version future. Nous vous recommandons d’utiliser plutôt les types d’octrois de clients suivants :- Octroi de code d’autorisation avec prise en charge de PKCE.
- Octroi de type Porteur JWT.
Octroi de type Porteur JWTUtilisez le jeton Web JSON (JWT) pour les clients tels que votre intégration Salesforce. Ce type d’octroi vous permet de limiter l’échange d’ assertions de sécurité pour les jetons d’accès et d’actualisation aux utilisateurs du système d’intégration (ISU) que vous sélectionnez dans le champUtilisateur du système d’intégration. Fournissez uncertificat x509pour valider les signatures. Vous pouvez également cocher la case Autoriserles messages d’intégrationpour vous assurer que Workday reçoit les informations nécessaires concernant le statut de l’intégration.Octroi de type Porteur SAMLPour les applications qui utilisent l’authentification unique SAML SSO pour l’authentification.Sélectionnez également unevérification d'attestation. Sélectionnez :- Pour valider les signatures,utilisez les IdP configuréesafin d’utiliser le certificat public X.509 de l’IdP SAML configuré dansModifier la configuration du locataire - Sécurité. Dans ce cas, l’entité de délivrance est l’IdP.
- Utilisez un certificat (option x509)pour préciser uncertificat x509afin de valider les signatures. Dans ce cas, l’entité de délivrance est l’identifiant de client API. Vous pouvez également sélectionner des ISU dans le champUtilisateur du système d’intégrationpour limiter l’échange d’ assertions de sécurité pour les jetons d’accès et d’actualisation à ces ISU.
Vous pouvez également :- Cochez la case Autoriserl’accès à tous les utilisateurs systèmepour permettre à tous les utilisateurs, plutôt qu’aux utilisateurs du système d’intégration (ISU), d’utiliser le flux d’ assertions des portants SAML.
- Cochez la caseAutoriser les messages d’intégrationpour vous assurer que Workday reçoit les informations nécessaires concernant le statut de l’intégration.
- (Facultatif) Cochez lacase Clé de preuve de soutien pour l’échange de codes (PKCE)lorsque vous utilisez le type de subvention de clientAuthorization Code Grantpour ajouter la prise en charge de PKCE à votre client.PKCE permet au client de réduire le risque d’interception du code d’autorisation. Cochez cette case si le client prend en charge les demandes multiorigines activées avec le partage de ressources avec différences d’origine.
- (Facultatif) Cochez la caseAppliquer un délai d’expiration du jeton d’accès de 60 minutespour permettre au client API de renvoyer des jetons de titulaire qui :
- Avoir une expiration de 60 minutes.
- Ne pas invalider la fin des sessions, tant qu’elles n’ont pas expiré.
OK, vous ne pouvez plus la décocher. - Sélectionnez une clé publique X.509 dans le champCertificat x509.Ce champ est actif lorsque vous sélectionnez :
- Octroi de type Porteur JWTen tant queType d'octroi de client.
- SAML Porteur GrantcommeType d’octroi de clientetUse Certificat (option x509)commeVérification de l’audit.
- (Facultatif) Sélectionnez un ou plusieurs ISU dans le champUtilisateur du système d’intégration.Ce champ s’affiche lorsque le champCertificat x509est actif. Si vous ne sélectionnez aucun ISU dans ce champ, le client API ne limitera pas l’accès en fonction des comptes d’utilisateurs ISU. Si vous sélectionnez un ou plusieurs ISU, les tentatives d’ouverture de session par d’autres utilisateurs échoueront. Workday vous recommande de limiter l’accès du client à des ISU particuliers.
- Sélectionnez letype de jeton d'accès.
Option Description PorteurPermet un développement plus simple.MAC (ne pas utiliser)Offre une sécurité accrue.Workday prévoit retirer ce type de jeton d’accès dans une version ultérieure. Nous vous recommandons d’utiliser plutôt des jetons de portant. - Entrez l'adresse URI de redirection.
- Utilisez une virgule comme délimiteur pour spécifier plusieurs URI de redirection.
- Pour les types d’octroi de clientAuthorization Code Grant, seuls les adresses URI sécurisées commençant par https sont valides.
- Pourles subventions implicitesetles subventions par code d’autorisationavecclé de preuve pour l’échange de codes (PKCE), seuls les URI sécurisés commençant par https et les URI de domaine personnalisé sont valides. Exemple : OfficeConnect://test.com et https://pages.com.
- (Facultatif) Sélectionnez ledélai d’actualisation du jeton (en jours). Vous pouvez sélectionner une valeur comprise entre 1 et 365 jours. La valeur par défaut est de 30 jours. Le taux d’actualisation des jetons est limité à un jeton par seconde, par utilisateur.
- (Facultatif) Cochez la caseJetons d’actualisation n’expirant paspour empêcher l’expiration du délai d’actualisation du jeton.
- (Facultatif) Cochez la caseDésactivépour empêcher le client de demander l’accès à Workday.
- Cochez la case Autoriserle consentement administratiflorsque vous souhaitez accorder le consentement OAuth à un client API REST à l’échelle du locataire. Lorsque cette option est sélectionnée, les utilisateurs n’ont pas besoin d’accorder explicitement au client l’accès aux domaines fonctionnels Workday.
- À partir de l’inviteScope (Functional Areas), sélectionnez les domaines fonctionnels auxquels votre client OAuth 2.0 doit accéder.Sélectionnez les domaines fonctionnels que Workday active pour l’API REST Workday. Sélectionnez également les domaines fonctionnels pour les domaines de tout objet personnalisé auquel vous pourriez devoir accéder. Faites preuve de vigilance pour présenter uniquement les domaines fonctionnels auxquels vous devez accéder.
- (Facultatif) Lorsque votre client OAuth 2.0 doit accéder à des domaines Workday principaux qui ne sont dans aucun domaine fonctionnel, cochez la case Inclureun champ d’application prédéfini par Workday.
- (Facultatif) Si vous souhaitez que Workday autorise l’accès au client OAuth 2.0 uniquement à partir des plages d’adresses IP précisées, sélectionnez les plages dans l’inviteLimité aux plages d’adresses IP.Vous pouvez également sélectionnerCreate IP Rangepour créer une liste d’adresses IP nommée, séparées par des virgules, en utilisant l’un des formats suivants :
- X.X.X.X.
- Notation CID. Exemple : 192.168.0.1/24.
- X.X.X.X - Y.Y.Y.Y.
Workday a une limite sur les plages d’adresses IP qui incluent un tiret. Si vous constatez des erreurs d’ouverture de session dans le rapportOuvertures de session et tentatives d’ouverture de sessionaprès avoir commencé à utiliser une plage d’adresses IP que vous avez entrée dans ce format :- Pour voir si la plage se décompose en une série de segments plus petits, utilisez un outil qui convertit les plages d’adresses IP en notation CID. De tels outils de calcul CID de tierce partie sont disponibles en ligne.
- Entrez de nouveau laPlage d’adresses IPdans Workday sous forme de liste de segments séparés par des virgules renvoyées par l’outil. Exemple : 199.67.128.0/18, 199.67.192.0/24 ou 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
- Ajoutez une rangée à la grilleOrigine autoriséepour chaque domaine activé pour les demandes multiorigines. Les domaines doivent commencer parhttps://ouchrome-extension://et utilisent le format CORS.Workday peut ajouter des en-têtes CORS lorsqu’il répond à des demandes multiorigines à partir des domainesAllowed Origin. Workday ne prend en charge que les demandes multi-origine pour les clients utilisant le type d’octroi Code d’autorisation avec la prise en charge de PKCE.
Workday génère un identifiant de client et une clé secrète client pour le client OAuth 2.0. Copiez la clé secrète client avant de quitter la page et stockez-la en toute sécurité. Si vous perdez la clé secrète client, vous pouvez en générer une nouvelle à l’aide de la tâche
Générer une nouvelle clé secrète client API
.Workday peut livrer des clients OAuth 2.0 dans le cadre d’une mise à jour. Tous les clients OAuth 2.0 fournis par Workday sont désactivés par défaut.
Si vous souhaitez générer une nouvelle clé secrète client pour un client OAuth 2.0 :
- Accédez à la tâcheGénérer une nouvelle clé secrète client API.
- Sélectionnez leclient APIdans l’invite.
- Cochez la caseConfirmer.
Lorsque le client OAuth 2.0 est déjà en cours d’utilisation, la génération d’une nouvelle clé secrète client le rendra inutilisable.