API-clients registreren
Beveiliging: deze domeinen in het functiegebied Systeem:
- Instellen: tenantinstellingen - beveiliging
- Beveiligingsbeheer
Workday ondersteunt OAuth 2.0 als onderdeel van de Workday-API-infrastructuur. Met OAuth 2.0 kunnen Workday-gebruikers externe clients autoriseren om namens hen veilig toegang te krijgen tot hun Workday-gegevens.
Registreer OAuth 2.0-clients bij Workday om toegang te krijgen tot de Workday-API. U kunt OAuth 2.0-clients inschakelen voor toegang tot de Workday-API voor elke tenant.
- Open detaak Tenantinstellingen bewerken - beveiliging.
- Schakel in de sectieOAuth 2.0-instellingenhet selectievakjeOAuth 2.0-clients ingeschakeld in.
- Open de taakAPI-client registreren.
- Voer declientnaamin.
- Selecteer hettype clienttoekenning.
Optie Omschrijving Toekenning autorisatiecodesGebruik dit voor clients die gegevens kunnen persistent maken, zoals mobiele toepassingen.Impliciete toekenning (niet gebruiken)Nodig voor toepassingen die geen servercomponent bevatten, zoals JavaScript-toepassingen.Workday is van plan dit clienttoekenningstype in een toekomstige release buiten gebruik te stellen. We raden u aan in plaats daarvan de volgende typen clienttoekenningen te gebruiken:- Autorisatiecodetoekenning met PKCE-ondersteuning.
- JWT Bearer Grant.
Toekenning JWT aan toonderGebruik het JSON-webtoken (JWT) voor clients, zoals uw Salesforce-integratie. Met dit toekenningstype kunt u de uitwisseling van beveiligingsverklaringen voor toegangs- en vernieuwingstokens beperken tot Integratiesysteemgebruikers (ISU's) die u selecteert in het veldIntegratiesysteemgebruiker. Geef eenx509-certificaatop voor het valideren van handtekeningen. U kunt ook het selectievakjeIntegratieberichten toestaaninschakelen om ervoor te zorgen dat Workday de benodigde informatie over de status van de integratie ontvangt.SAML-toekenning aan toonderGebruik deze optie voor toepassingen die eenmalige aanmelding via SAML gebruiken voor verificatie.Selecteer ook eenBevestigingsverificatie. Selecteer:- Gebruik geconfigureerde IdP'som het openbare X.509-certificaat te gebruiken van de SAML-ID die is geconfigureerd inTenantinstellingen bewerken - beveiligingvoor het valideren van handtekeningen. De uitgever is in dit geval de IdP.
- Gebruik Certificaat (x509-optie)om eenx509-certificaatop te geven voor het valideren van handtekeningen. De uitgever is in dit geval de API-client-ID. U kunt desgewenst ook ISU's selecteren in het veldIntegratiesysteemgebruikerom de uitwisseling van beveiligingsverklaringen voor toegangs- en vernieuwingstokens voor die ISU's te beperken.
U kunt ook:- Schakel hetselectievakje Toegang tot alle systeemgebruikerstoestaan in om alle gebruikers in te schakelen, in plaats van alleen Integratiesysteemgebruikers (ISU's), om de SAML-bearbevestigingsstroom te gebruiken.
- Schakel hetselectievakje Integratieberichtentoestaan in om ervoor te zorgen dat Workday de benodigde informatie over de status van de integratie ontvangt.
- (Optioneel) Schakel het selectievakjeSupport Proof Key for Code Exchange (PKCE)in wanneer u het clienttoekenningstypeAutorisatiecode toekennengebruikt om PKCE-ondersteuning aan uw client toe te voegen.Met PKCE kan de client het risico beperken dat de autorisatiecode wordt onderschept. Schakel dit selectievakje in als de client Cross Origin Resource Sharing (CORS)-aanvragen voor meerdere herkomsten ondersteunt.
- (Optioneel) Schakel het selectievakjeVerlooptijd token van 60 minuten afdwingenin om de API-client in staat te stellen Bearer-tokens te retourneren die:
- Een vervaldatum van 60 minuten hebben.
- Niet ongeldig maken wanneer sessies worden beëindigd, zolang ze niet zijn verlopen.
OKhebt geklikt, kunt u het niet meer uitschakelen. - Selecteer een openbare X.509-sleutel in het veldx509-certificaat.Dit veld is actief wanneer u het volgende selecteert:
- Toekenning Jwt Beareralsclienttoekenningstype.
- Toekenning aan toonder in SAMLalsclienttoekenningstypeenCertificaat gebruiken (optie x509)alsbevestigingsverificatie.
- (Optioneel) Selecteer een of meer ISU's in het veldIntegratiesysteemgebruiker.Dit veld wordt weergegeven wanneer het veldx509-certificaatactief is. Als u geen ISU's in dit veld selecteert, beperkt de API-client de toegang niet op basis van ISU-gebruikersaccounts. Als u een of meer ISU's selecteert, mislukken aanmeldingspogingen met andere gebruikers. Workday raadt u aan de toegang van de client te beperken tot specifieke ISU's.
- Selecteer hetType toegangstoken.
Optie Omschrijving DragerMaakt eenvoudigere ontwikkeling mogelijk.MAC (niet gebruiken)Biedt meer beveiliging.Workday is van plan dit type toegangstoken in een toekomstige release buiten gebruik te stellen. We raden u aan in plaats daarvan Bearer-tokens te gebruiken. - Voer deomleidings-URIin.
- Gebruik een komma als scheidingsteken om meer dan één omleidings-URI op te geven.
- Voor clienttoekenningstypenvoor autorisatiecodetoekenningzijn alleen beveiligde URI's geldig die beginnen met https.
- Voorimpliciete toekenningenautorisatiecodetoekenningmetProof Key for Code Exchange (PKCE)zijn alleen beveiligde URI's die beginnen met https en aangepaste domein-URI's geldig. Voorbeeld: officeconnect://test.com en https://google.com.
- (Optioneel) SelecteerTime-out voor vernieuwingstoken (in dagen). U kunt een waarde tussen 1 en 365 dagen selecteren. De standaardwaarde is 30 dagen. Vernieuwingstokens zijn beperkt tot één token per seconde, per gebruiker.
- (Optioneel) Schakel het selectievakjeVernieuwingstokens die niet verlopen zijn inom te voorkomen dat er een time-out optreedt voor het vernieuwingstoken.
- (Optioneel) Schakel het selectievakjeUitgeschakeldin om te voorkomen dat de client toegang tot Workday aanvraagt.
- Schakel hetselectievakje Beheerderstoestemming verlenenin als u OAuth-toestemming wilt verlenen aan een REST-API-client voor de hele tenant. Als deze optie is geselecteerd, hoeven gebruikers geen expliciete clienttoegang te verlenen tot functionele gebieden van Workday.
- Selecteer in de promptBereik (functionele gebieden)de functionele gebieden waartoe uw OAuth 2.0-client toegang vereist.Selecteer de functionele gebieden die Workday inschakelt voor de Workday REST-API. Selecteer ook de functionele gebieden voor de domeinen van aangepaste objecten waartoe u mogelijk toegang nodig hebt. Wees voorzichtig om alleen die functionele gebieden weer te geven waartoe u specifiek toegang nodig hebt.
- (Optioneel) Wanneer uw OAuth 2.0-client toegang vereist tot Workday-kerndomeinen die zich niet in functionele gebieden bevinden, schakelt u het selectievakjeInclude Workday Scope in.
- (Optioneel) Als u wilt dat Workday alleen OAuth 2.0-clienttoegang autoriseert vanaf opgegeven IP-adresbereikwaarden, selecteert u de bereiken bij de promptBeperkt tot IP-bereikwaarden.U kunt ookIP-bereik makenselecteren om een benoemde, door komma's gescheiden lijst met IP-adressen te maken met behulp van een van deze indelingen:
- X.X.X.X.
- CIDR-notatie. Voorbeeld: 192.168.0.1/24.
- X.X.X.X - Y.Y.Y.Y.
Workday heeft een beperking voor IP-bereikwaarden die een streepje bevatten. Als er zich aanmeldfouten voordoen in het rapportAanmeldingen en pogingen tot aanmeldingnadat u een IP-bereik begint te gebruiken dat u in die notatie hebt ingevoerd:- Als u wilt zien of het bereik is opgesplitst in een reeks kleinere segmenten, gebruikt u een hulpprogramma dat IP-adresbereikwaarden converteert naar CIDR-notatie. Dergelijke CIDR-rekenhulpmiddelen van derden zijn online beschikbaar.
- Voer hetIP-bereikin Workday opnieuw in als een door komma's gescheiden lijst met de segmenten die door het hulpprogramma worden geretourneerd. Voorbeeld: 199.67.128.0/18, 199.67.192.0/24 of 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
- Voeg een rij toe aan het rasterToegestane oorsprongvoor elk domein dat is ingeschakeld voor aanvragen voor meerdere oorsprongen. De domeinen moeten beginnen methttps://ofchrome-extension://en gebruik de CORS-indeling.Het is mogelijk dat Workday CORS-koppen toevoegt bij het beantwoorden van aanvragen voor meerdere herkomsten vantoegestaneherkomstdomeinen. Workday ondersteunt alleen aanvragen voor meerdere herkomsten voor clients die het toekenningstype Autorisatiecode gebruiken met PKCE-ondersteuning.
Workday genereert een client-ID en een clientgeheim voor de OAuth 2.0-client. Kopieer het clientgeheim voordat u de pagina verlaat en sla het veilig op. Als u het clientgeheim kwijtraakt, kunt u een nieuw geheim genereren met behulp van de taak
Nieuw API-clientgeheim genereren
.Workday kan OAuth 2.0-clients leveren als onderdeel van een update. Alle door Workday geleverde OAuth 2.0-clients zijn standaard uitgeschakeld.
Als u een nieuw clientgeheim wilt genereren voor een OAuth 2.0-client:
- Open de taakGenerate New API Client Secret.
- Selecteer deAPI-clientin de prompt.
- Schakel het selectievakjeBevestigenin.
Wanneer de OAuth 2.0-client al in gebruik is en een nieuw clientgeheim genereert, wordt de client onbruikbaar.