주 컨텐츠로 이동
Adaptive Planning
최종 업데이트: 2024-03-08
API 클라이언트 등록

API 클라이언트 등록

시큐리티: System 기능 영역의 다음 도메인
  • 설정: 테넌트 설정 - 시큐리티
  • 시큐리티 관리
Workday는 Workday API 인프라의 일부로 OAuth 2.0을 지원합니다. OAuth 2.0을 사용하면 Workday 사용자가 3rd Party 클라이언트가 사용자 대신 Workday 데이터에 안전하게 액세스하도록 권한을 부여할 수 있습니다.
Workday API에 액세스하려면 Workday에 OAuth 2.0 클라이언트를 등록합니다. OAuth 2.0 클라이언트가 각 테넌트의 Workday API에 액세스하도록 할 수 있습니다.
  1. 테넌트 설정 편집 - 시큐리티
    태스크에 액세스합니다.
  2. OAuth 2.0 설정
    섹션에서
    OAuth 2.0 클라이언트 사용
    확인란을 선택합니다.
  3. API 클라이언트 등록
    태스크에 액세스합니다.
  4. 클라이언트명을
    입력합니다.
  5. 클라이언트 부여 유형을
    선택합니다.
    옵션 설명
    인증 코드 부여
    모바일 어플리케이션과 같이 데이터를 저장할 수 있는 클라이언트에 사용합니다.
    암시적 허용(사용불가)
    JavaScript 어플리케이션과 같이 서버측 구성요소를 포함하지 않는 어플리케이션에 필요합니다.
    Workday는 향후 릴리스에서 이 클라이언트 부여 유형을 폐기할 계획입니다. 대신 다음과 같은 클라이언트 부여 유형을 사용하는 것이 좋습니다.
    • PKCE가 지원되는 인증 코드 부여
    • JWT 전달자 부여
    JWT 전달자 부여
    Salesforce 통합과 같은 클라이언트에 대해 JSON 웹 토큰(JWT)을 사용합니다. 이 부여 유형을 사용하면
    통합 시스템 사용자
    필드에서 선택한 통합 시스템 사용자(ISU)로 액세스 및 새로고침 토큰에 대한 시큐리티 어설션 교환을 제한할 수 있습니다. 서명 검증을 위해
    x509 인증서를
    제공합니다.
    통합 메시지 허용
    확인란을 선택하여 Workday가 통합 상태에 대한 필수 정보를 받도록 할 수도 있습니다.
    SAML 전달자 부여
    인증에 SAML SSO를 사용하는 어플리케이션에 사용합니다.
    어설션 확인
    도 선택합니다. 다음을 선택합니다.
    • 서명 검증을 위해
      테넌트 설정 편집 - 보안
      에서 구성된 SAML IdP의 X.509 공개 인증서를 사용하려면
      구성된 IdP 사용을 선택합니다
      . 이 경우 발급기관은 IdP입니다.
    • 인증서 사용(x509 옵션):
      서명 검증을 위한
      x509 인증서를
      지정합니다. 이 경우 발급기관은 API 클라이언트 ID입니다. 필요에 따라
      통합 시스템 사용자
      필드에서 ISU를 선택하여 액세스 및 새로고침 토큰에 대한 시큐리티 어설션을 해당 ISU로 제한할 수도 있습니다.
    또한 다음을 수행할 수 있습니다.
    • 통합 시스템 사용자(ISU)뿐만 아니라 모든 사용자가 SAML 전달자 어설션 흐름을 사용할 수 있도록 하려면
      모든 시스템 사용자에 대한 접근 권한 허용
      확인란을 선택합니다.
    • Workday가 통합 상태에 대한 필수 정보를 받도록 하려면
      통합 메시지 허용
      확인란을 선택합니다.
  6. (선택사항)
    인증 코드 부여
    클라이언트 부여 유형을 사용하여
    PKCE(Proof Key for Code Exchange) 지원
    확인란을 선택하여 클라이언트에 PKCE 지원을 추가합니다.
    PKCE를 사용하면 클라이언트가 인증 코드가 가로채어지는 위협을 완화할 수 있습니다. 클라이언트가 CORS(Cross Source Resource Sharing)가 활성화된 교차 출처 요청을 지원하는 경우 이 확인란을 선택합니다.
  7. (선택사항) API 클라이언트가 다음과 같은 전달자 토큰을 반환할 수 있도록
    60분 액세스 토큰 만료 적용
    확인란을 선택합니다.
    • 만료 시간은 60분입니다.
    • 세션이 만료되지 않았으면 세션이 종료될 때 무효화하지 마십시오.
    이 확인란을 선택하고
    확인을
    클릭한 후에는 선택을 취소할 수 없습니다.
  8. x509 인증서
    필드에서 X.509 공개 키를 선택합니다.
    이 필드는 다음을 선택하면 활성화됩니다.
    • 클라이언트 부여 유형
      으로
      JWT 전달자 부여
    • 클라이언트 부여 유형
      으로
      SAML 전달자 부여
      ,
      어설션 확인
      으로
      인증서 사용(x509 옵션)
  9. (선택사항)
    통합 시스템 사용자
    필드에서 하나 이상의 ISU를 선택합니다.
    이 필드는
    x509 인증서
    필드가 활성 상태일 때 표시됩니다. 이 필드에서 ISU를 선택하지 않으면 API 클라이언트가 ISU 사용자 계정을 기준으로 액세스를 제한하지 않습니다. 하나 이상의 ISU를 선택하면 다른 사용자를 사용한 로그인 시도가 실패합니다. 클라이언트의 접근 권한을 특정 ISU로 제한하는 것이 좋습니다.
  10. 액세스 토큰 유형을
    선택합니다.
    옵션 설명
    전달자
    더 간단한 개발이 가능합니다.
    MAC(사용불가)
    향상된 보안을 제공합니다.
    Workday는 향후 릴리스에서 이 액세스 토큰 유형을 폐기할 계획입니다. 대신 무기명 토큰을 사용하는 것이 좋습니다.
  11. 리디렉션 URI를
    입력합니다.
    • 쉼표를 구분 기호로 사용하여 리디렉션 URI를 2개 이상 지정합니다.
    • 인증 코드 부여
      클라이언트 부여 유형의 경우 https로 시작하는 보안 URI만 유효합니다.
    • 암시
      적 허용
      PKCE(코드 교환용 증명 키 포함)
      가 활성화된 경우 https로 시작하는 보안 URI 및 커스텀 도메인 URI만 유효합니다. 예: Officeconnect://test.com 및 https://google.com
  12. (선택사항)
    새로고침 토큰 시간 초과(일)를
    선택합니다. 1~365일 사이의 값을 선택할 수 있습니다. 기본값은 30일입니다. 새로고침 토큰은 사용자당 초당 1개의 토큰으로 제한됩니다.
  13. (선택사항) 새로고침 토큰 시간이 초과되지 않도록 하려면
    만료되지 않는 새로고침 토큰
    확인란을 선택합니다.
  14. (선택사항) 클라이언트가 Workday에 대한 접근 권한을 요청하지 못하도록 하려면
    비활성화
    확인란을 선택합니다.
  15. 테넌트 전체에서 REST API 클라이언트에 대한 OAuth 동의를 허용하려면
    '관리 동의 허용'
    확인란을 선택합니다. 이 옵션을 선택하면 사용자가 Workday 기능 영역에 대한 클라이언트 접근 권한을 명시적으로 부여할 필요가 없습니다.
  16. Scope (Functional Areas)
    프롬프트에서 OAuth 2.0 클라이언트가 액세스해야 하는 기능 영역을 선택합니다.
    Workday가 Workday REST API에 대해 활성화하는 기능 영역을 선택합니다. 또한 액세스가 필요할 수 있는 커스텀 오브젝트의 도메인에 대한 기능 영역을 선택합니다. 특히 액세스가 필요한 기능 영역만 표시하려면 주의하십시오.
  17. (선택사항) OAuth 2.0 클라이언트가 기능 영역에 없는 핵심 Workday 도메인에 액세스해야 하는 경우,
    Workday 소유 범위 포함
    확인란을 선택합니다.
  18. (선택사항) Workday가 지정된 IP 주소 범위에서만 OAuth 2.0 클라이언트 액세스를 승인하도록 하려면 특정
    IP 범위로 제한
    프롬프트에서 범위를 선택합니다.
    IP 범위 생성을
    선택하여 다음 형식 중 하나를 사용하여 쉼표로 구분된 명명된 IP 주소 목록을 생성할 수도 있습니다.
    • X.X.X.X.
    • CIDR 표기법 예: 192.168.0.1/24
    • X.X.X.X - Y.Y.Y.Y.
    Workday에서는 대시가 포함된 IP 범위에 제한이 있습니다. 해당 형식으로 입력한 IP 범위를 사용하기 시작한 후
    로그인/로그인 시도
    리포트에서 로그인 오류가 발생하는 경우 다음을 수행합니다.
    1. 범위가 일련의 더 작은 세그먼트로 분류되는지 확인하려면 IP 주소 범위를 CIDR 표기법으로 변환하는 도구를 사용합니다. 이러한 3rd Party CIDR 계산기 도구는 온라인에서 사용할 수 있습니다.
    2. 도구에서 반환된 세그먼트를 쉼표로 구분된 목록으로 Workday에
      IP 범위를
      다시 입력합니다. 예: 199.67.128.0/18, 199.67.192.0/24 또는 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255
  19. 교차 출처 요청이 가능한 각 도메인의
    허용 출처
    그리드에 행을 추가합니다. 도메인은 다음으로 시작해야 합니다.
    https://
    또는
    chrome-extension://
    CORS 형식을 사용합니다.
    Workday는
    Allowed Source
    도메인의 교차 출처 요청에 응답할 때 CORS 헤더를 추가할 수 있습니다. Workday는 PKCE가 지원되는 인증 코드 부여 유형을 사용하는 클라이언트에 대한 출처 간 요청만 지원합니다.
OAuth 2.0 클라이언트에 대한 클라이언트 ID와 클라이언트 비밀키가 생성됩니다. 페이지에서 벗어나기 전에 클라이언트 비밀키를 복사하여 안전하게 저장합니다. 클라이언트 비밀키를 분실한 경우
신규 API 클라이언트 비밀키 생성
태스크를 사용하여 새로 생성할 수 있습니다.
Workday는 업데이트의 일부로 OAuth 2.0 클라이언트를 제공할 수 있습니다. Workday에서 제공하는 모든 OAuth 2.0 클라이언트는 기본적으로 비활성화되어 있습니다.
OAuth 2.0 클라이언트에 대한 신규 클라이언트 비밀키를 생성하려는 경우 다음을 수행합니다.
  1. 신규 API 클라이언트 비밀키 생성
    태스크에 액세스합니다.
  2. 프롬프트에서
    API 클라이언트를
    선택합니다.
  3. 확인
    확인란을 선택합니다.
OAuth 2.0 클라이언트가 이미 사용 중인 경우 새 클라이언트 비밀키를 생성하면 클라이언트를 사용할 수 없게 됩니다.