Passer au contenu principal
Adaptive Planning
Dernière mise à jour : 2024-03-08
Enregistrer des clients API

Enregistrer des clients API

Sécurité : domaines suivants dans le domaine fonctionnel System :
  • Set Up: Tenant Setup - Security
  • Administration de la sécurité
Workday prend en charge OAuth 2.0 dans le cadre de l'infrastructure des API Workday. OAuth 2.0 permet aux utilisateurs Workday d'autoriser des clients tiers à accéder à leurs données Workday en toute sécurité pour leur compte.
Pour accéder à l'API Workday, enregistrez des clients OAuth 2.0 auprès de Workday. Vous pouvez activer les clients OAuth 2.0 pour accéder à l'API Workday de chaque environnement client.
  1. Accédez à la tâche
    Modifier la définition de l'environnement client - sécurité
    .
  2. Dans la section
    Paramètres OAuth 2.0
    , cochez la case
    Clients OAuth 2.0 activés
    .
  3. Accédez à la tâche
    Register API Client
    .
  4. Saisissez le
    nom du client
    .
  5. Sélectionnez le
    Type d'attribution de client
    .
    Option Description
    Attribution du code d'autorisation
    À utiliser pour les clients qui peuvent conserver des données, comme les applications mobiles.
    Subvention implicite (Ne pas utiliser)
    Nécessité pour les applications qui n'incluent pas de composant côté serveur, telles que les applications JavaScript.
    Workday prévoit de retirer ce type d'attribution de client dans une prochaine version. Nous vous recommandons plutôt d'utiliser les types d'attribution de client suivants :
    • Attribution du code d'autorisation avec la prise en charge de PCCE.
    • Autorisation de type Porteur JWT.
    Autorisation de type Porteur JWT
    Utilisez le jeton JSON Web (JWT) pour les clients tels que votre intégration Salesforce. Ce type d'octroi vous permet de limiter l'échange des assertions de sécurité des jetons d'accès et d'actualisation aux utilisateurs du système d'intégration (ISU) que vous sélectionnez dans le champ
    Utilisateur du système d'intégration
    . Fournissez un
    certificat x509
    pour valider les signatures. Vous pouvez également cocher la case Autoriser
    les messages d'intégration
    pour garantir que Workday reçoit les informations nécessaires sur le statut de l'intégration.
    Autorisation de type Porteur SAML
    À utiliser pour les applications qui utilisent l'authentification unique SAML pour l'authentification.
    Sélectionnez également une
    valeur Assertion Verification
    . Sélectionnez :
    • Utilisez des identifiants configurés
      pour utiliser le certificat public X.509 du fournisseur d'identité SAML configuré dans
      Modifier la définition de l'environnement client - sécurité
      pour la validation des signatures. Dans ce cas, l'émetteur est le fournisseur d'identité.
    • Utilisez Certificat (option x509)
      pour spécifier un
      certificat x509
      pour la validation des signatures. L'émetteur dans ce cas est l'identifiant client API. Vous pouvez également sélectionner ISU dans le champ
      Utilisateur du système d'intégration
      pour limiter l'échange des assertions de sécurité des jetons d'accès et d'actualisation à ces ISU.
    Vous pouvez également :
    • Cochez la case
      Allow Access to All System Users
      pour autoriser tous les utilisateurs, plutôt que uniquement les utilisateurs du système d'intégration (ISU), à utiliser le flux d'assertion de type Porteur SAML.
    • Cochez la case
      Autoriser les messages d'intégration
      pour vous assurer que Workday reçoit les informations nécessaires sur le statut de l'intégration.
  6. (Facultatif) Cochez la case
    Support Proof Key for Code Exchange (PCCE)
    lorsque vous utilisez le type d'attribution du client
    Attribution de code d'autorisation
    pour ajouter la prise en charge de PKCE à votre client.
    PKCE permet au client de réduire le risque d'interruption du code d'autorisation. Cochez cette case si le client prend en charge les demandes d'autorisation de répartition des ressources d'origine croisée (CORS).
  7. (Facultatif) Cochez la case
    Appliquer une expiration de jeton d'accès de 60 minutes
    pour permettre au client API de renvoyer les jetons de type Porteur qui :
    • Une expiration de 60 minutes est prévue.
    • Ne les invalidez pas lorsque les sessions se terminent, tant qu'elles n'ont pas expiré.
    Une fois que vous avez coché cette case et cliqué sur
    OK
    , vous ne pouvez plus la désélectionner.
  8. Sélectionnez une clé publique X.509 dans le champ
    x509 Certificate
    .
    Ce champ est actif lorsque vous sélectionnez :
    • Autorisation de type Porteur JWT
      comme
      Type d'attribution de client
      .
    • SAML Porteur Grant
      comme
      Type d'attribution de client
      et
      Use Certificate (x509)
      comme
      Assertion Verification
      .
  9. (Facultatif) Sélectionnez un ou plusieurs ISU dans le champ
    Utilisateur du système d'intégration
    .
    Ce champ s'affiche lorsque le champ
    x509 Certificate
    est actif. Si vous ne sélectionnez aucun ISU dans ce champ, le client API ne limitera pas l'accès en fonction des comptes utilisateurs ISU. Si vous sélectionnez un ou plusieurs ISU, les tentatives de connexion avec d'autres utilisateurs échoueront. Workday recommande de limiter l'accès du client à des ISU spécifiques.
  10. Sélectionnez le
    Type de jeton d'accès
    .
    Option Description
    Porteur
    pour un développement plus simple.
    MAC (Ne pas utiliser)
    Sécurité accrue.
    Workday prévoit de retirer ce type de jeton d'accès dans une prochaine version. Nous vous recommandons d'utiliser à la place des jetons de type Porteur.
  11. Saisissez l'
    URI de redirection
    .
    • Utilisez une virgule comme séparateur de milliers pour indiquer plusieurs URI de redirection.
    • Pour le type d'attribution de client
      Attribution de code d'autorisation
      , seuls les URI sécurisés commençant par https sont valides.
    • Pour
      l'octroi implicite
      et
      l'octroi d'un code d'autorisation
      avec
      l'option Pro of Key for Code Exchange (PCCE)
      activée, seuls les URI sécurisés commençant par https et les URI de domaine personnalisé sont valides. Exemple : OfficeConnect://test.com et https:// budgétaire.com.
  12. (Facultatif) Sélectionnez le
    champ Actualiser le délai d'expiration du jeton (en jours)
    . Vous pouvez sélectionner une valeur comprise entre 1 et 365 jours. La valeur par défaut est 30 jours. Le taux des jetons d'actualisation est limité à 1 jeton par seconde et par utilisateur.
  13. (Facultatif) Cochez la case
    Non-Expiring Refresh Tokens
    pour empêcher l'expiration du délai d'expiration du jeton d'actualisation.
  14. (Facultatif) Cochez la case
    Désactivé
    pour empêcher le client de demander un accès à Workday.
  15. Cochez la case Accorder
    le consentement administratif
    lorsque vous souhaitez accorder l'acceptation OAuth à un client API REST à l'échelle de l'environnement client. Lorsque cette option est sélectionnée, les utilisateurs n'ont pas besoin d'accorder explicitement l'accès au client aux domaines fonctionnels Workday.
  16. Dans l'invite
    Scope (Functional Areas)
    , sélectionnez les domaines fonctionnels auxquels votre client OAuth 2.0 doit avoir accès.
    Sélectionnez les domaines fonctionnels activés par Workday pour l'API REST Workday. Sélectionnez également les domaines fonctionnels pour les domaines de tous les objets personnalisés auxquels vous devrez peut-être accéder. Soyez prudent, afin d'exposer uniquement les domaines fonctionnels auxquels vous avez besoin d'accéder.
  17. (Facultatif) Lorsque votre client OAuth 2.0 requiert l'accès aux domaines Workday de base qui ne font partie d'aucun domaine fonctionnel, cochez la case Inclure
    le périmètre prédéfini par Workday
    .
  18. (Facultatif) Si vous voulez que Workday autorise l'accès au client OAuth 2.0 uniquement depuis les plages d'adresses IP indiquées, sélectionnez ces plages dans l'invite
    Limité aux plages d'adresses IP
    .
    Vous pouvez également sélectionner
    Create IP Range
    pour créer une liste d'adresses IP nommée, séparées par des virgules, en utilisant l'un des formats suivants :
    • X.X.X.X.
    • Notation CFD. Exemple : 192.168.0.1/24.
    • X.X.X.X - Y.Y.Y.Y.
    Workday est limité dans les plages d'adresses IP qui incluent un tiret. Si vous rencontrez des erreurs de connexion dans le rapport
    Connexions et tentatives de connexion
    après avoir commencé à utiliser une plage d'adresses IP que vous avez saisie dans ce format :
    1. Pour voir si la plage se divise en une série de segments plus petits, utilisez un outil qui convertit les plages d'adresses IP en notation CID. Ces calculs d'intégration de calendrier tiers sont disponibles en ligne.
    2. Saisissez à nouveau la
      Plage d'adresses IP
      dans Workday sous forme de liste des segments séparés par des virgules renvoyés par l'outil. Exemple : 199.67.128.0/18, 199.67.192.0/24 ou 199.67.128.0-199.67.191.255, 199.0-199.67.192.255.
  19. Ajoutez une ligne à la grille
    Origine autorisée
    pour chaque domaine activé pour les demandes multi-origines. Les domaines doivent commencer par
    https://
    ou
    chrome-extension://
    et utilisez le format CORS.
    Workday peut ajouter des en-têtes CORS lorsqu'il répond à des demandes d'origine croisée à partir du domaine
    d'origine autorisée
    . Workday prend uniquement en charge les demandes multi-origine pour les clients utilisant le type d'octroi Code d'autorisation avec la prise en charge de PG/PK.
Workday génère un identifiant client et une clé secrète client pour le client OAuth 2.0. Copiez la clé secrète client avant de quitter la page et conservez-la en toute sécurité. Si vous perdez la clé secrète client, vous pouvez en générer une nouvelle à l'aide de la tâche
Générer une nouvelle clé secrète client d'API
.
Workday peut fournir des clients OAuth 2.0 dans le cadre d'une mise à jour. Tous les clients OAuth 2.0 fournis par Workday sont désactivés par défaut.
Si vous souhaitez générer une nouvelle Clé secrète client pour un client OAuth 2.0 :
  1. Accédez à la tâche
    Generate New API Client Secret
    .
  2. Sélectionnez le
    Client API
    dans l'invite.
  3. Cochez la case
    Confirmer
    .
Lorsque le client OAuth 2.0 est déjà en cours d'utilisation, le fait de générer une nouvelle Clé secrète client va rendre le client inutilisable.