Skip to main content
Adaptive Planning
Laatst bijgewerkt: 2024-03-08
API-clients registreren

API-clients registreren

Beveiliging: deze domeinen in het functiegebied Systeem:
  • Instellen: tenantinstellingen - beveiliging
  • Beveiligingsbeheer
Workday ondersteunt OAuth 2.0 als onderdeel van de Workday-API-infrastructuur. Met OAuth 2.0 kunnen Workday-gebruikers externe clients autoriseren om namens hen veilig toegang te krijgen tot hun Workday-gegevens.
Registreer OAuth 2.0-clients bij Workday om toegang te krijgen tot de Workday-API. U kunt OAuth 2.0-clients inschakelen voor toegang tot de Workday-API voor elke tenant.
  1. Open de
    taak Tenantinstellingen bewerken - beveiliging
    .
  2. Schakel in de sectie
    OAuth 2.0-instellingen
    het selectievakje
    OAuth 2.0-clients ingeschakeld in
    .
  3. Open de taak
    API-client registreren
    .
  4. Voer de
    clientnaam
    in.
  5. Selecteer het
    type clienttoekenning
    .
    Optie Omschrijving
    Toekenning autorisatiecodes
    Gebruik dit voor clients die gegevens kunnen persistent maken, zoals mobiele toepassingen.
    Impliciete toekenning (niet gebruiken)
    Nodig voor toepassingen die geen servercomponent bevatten, zoals JavaScript-toepassingen.
    Workday is van plan dit clienttoekenningstype in een toekomstige release buiten gebruik te stellen. We raden u aan in plaats daarvan de volgende typen clienttoekenningen te gebruiken:
    • Autorisatiecodetoekenning met PKCE-ondersteuning.
    • JWT Bearer Grant.
    Toekenning JWT aan toonder
    Gebruik het JSON-webtoken (JWT) voor clients, zoals uw Salesforce-integratie. Met dit toekenningstype kunt u de uitwisseling van beveiligingsverklaringen voor toegangs- en vernieuwingstokens beperken tot Integratiesysteemgebruikers (ISU's) die u selecteert in het veld
    Integratiesysteemgebruiker
    . Geef een
    x509-certificaat
    op voor het valideren van handtekeningen. U kunt ook het selectievakje
    Integratieberichten toestaan
    inschakelen om ervoor te zorgen dat Workday de benodigde informatie over de status van de integratie ontvangt.
    SAML-toekenning aan toonder
    Gebruik deze optie voor toepassingen die eenmalige aanmelding via SAML gebruiken voor verificatie.
    Selecteer ook een
    Bevestigingsverificatie
    . Selecteer:
    • Gebruik geconfigureerde IdP's
      om het openbare X.509-certificaat te gebruiken van de SAML-ID die is geconfigureerd in
      Tenantinstellingen bewerken - beveiliging
      voor het valideren van handtekeningen. De uitgever is in dit geval de IdP.
    • Gebruik Certificaat (x509-optie)
      om een
      x509-certificaat
      op te geven voor het valideren van handtekeningen. De uitgever is in dit geval de API-client-ID. U kunt desgewenst ook ISU's selecteren in het veld
      Integratiesysteemgebruiker
      om de uitwisseling van beveiligingsverklaringen voor toegangs- en vernieuwingstokens voor die ISU's te beperken.
    U kunt ook:
    • Schakel het
      selectievakje Toegang tot alle systeemgebruikers
      toestaan in om alle gebruikers in te schakelen, in plaats van alleen Integratiesysteemgebruikers (ISU's), om de SAML-bearbevestigingsstroom te gebruiken.
    • Schakel het
      selectievakje Integratieberichten
      toestaan in om ervoor te zorgen dat Workday de benodigde informatie over de status van de integratie ontvangt.
  6. (Optioneel) Schakel het selectievakje
    Support Proof Key for Code Exchange (PKCE)
    in wanneer u het clienttoekenningstype
    Autorisatiecode toekennen
    gebruikt om PKCE-ondersteuning aan uw client toe te voegen.
    Met PKCE kan de client het risico beperken dat de autorisatiecode wordt onderschept. Schakel dit selectievakje in als de client Cross Origin Resource Sharing (CORS)-aanvragen voor meerdere herkomsten ondersteunt.
  7. (Optioneel) Schakel het selectievakje
    Verlooptijd token van 60 minuten afdwingen
    in om de API-client in staat te stellen Bearer-tokens te retourneren die:
    • Een vervaldatum van 60 minuten hebben.
    • Niet ongeldig maken wanneer sessies worden beëindigd, zolang ze niet zijn verlopen.
    Nadat u dit selectievakje hebt ingeschakeld en op
    OK
    hebt geklikt, kunt u het niet meer uitschakelen.
  8. Selecteer een openbare X.509-sleutel in het veld
    x509-certificaat
    .
    Dit veld is actief wanneer u het volgende selecteert:
    • Toekenning Jwt Bearer
      als
      clienttoekenningstype
      .
    • Toekenning aan toonder in SAML
      als
      clienttoekenningstype
      en
      Certificaat gebruiken (optie x509)
      als
      bevestigingsverificatie
      .
  9. (Optioneel) Selecteer een of meer ISU's in het veld
    Integratiesysteemgebruiker
    .
    Dit veld wordt weergegeven wanneer het veld
    x509-certificaat
    actief is. Als u geen ISU's in dit veld selecteert, beperkt de API-client de toegang niet op basis van ISU-gebruikersaccounts. Als u een of meer ISU's selecteert, mislukken aanmeldingspogingen met andere gebruikers. Workday raadt u aan de toegang van de client te beperken tot specifieke ISU's.
  10. Selecteer het
    Type toegangstoken
    .
    Optie Omschrijving
    Drager
    Maakt eenvoudigere ontwikkeling mogelijk.
    MAC (niet gebruiken)
    Biedt meer beveiliging.
    Workday is van plan dit type toegangstoken in een toekomstige release buiten gebruik te stellen. We raden u aan in plaats daarvan Bearer-tokens te gebruiken.
  11. Voer de
    omleidings-URI
    in.
    • Gebruik een komma als scheidingsteken om meer dan één omleidings-URI op te geven.
    • Voor clienttoekenningstypen
      voor autorisatiecodetoekenning
      zijn alleen beveiligde URI's geldig die beginnen met https.
    • Voor
      impliciete toekenning
      en
      autorisatiecodetoekenning
      met
      Proof Key for Code Exchange (PKCE)
      zijn alleen beveiligde URI's die beginnen met https en aangepaste domein-URI's geldig. Voorbeeld: officeconnect://test.com en https://google.com.
  12. (Optioneel) Selecteer
    Time-out voor vernieuwingstoken (in dagen)
    . U kunt een waarde tussen 1 en 365 dagen selecteren. De standaardwaarde is 30 dagen. Vernieuwingstokens zijn beperkt tot één token per seconde, per gebruiker.
  13. (Optioneel) Schakel het selectievakje
    Vernieuwingstokens die niet verlopen zijn in
    om te voorkomen dat er een time-out optreedt voor het vernieuwingstoken.
  14. (Optioneel) Schakel het selectievakje
    Uitgeschakeld
    in om te voorkomen dat de client toegang tot Workday aanvraagt.
  15. Schakel het
    selectievakje Beheerderstoestemming verlenen
    in als u OAuth-toestemming wilt verlenen aan een REST-API-client voor de hele tenant. Als deze optie is geselecteerd, hoeven gebruikers geen expliciete clienttoegang te verlenen tot functionele gebieden van Workday.
  16. Selecteer in de prompt
    Bereik (functionele gebieden)
    de functionele gebieden waartoe uw OAuth 2.0-client toegang vereist.
    Selecteer de functionele gebieden die Workday inschakelt voor de Workday REST-API. Selecteer ook de functionele gebieden voor de domeinen van aangepaste objecten waartoe u mogelijk toegang nodig hebt. Wees voorzichtig om alleen die functionele gebieden weer te geven waartoe u specifiek toegang nodig hebt.
  17. (Optioneel) Wanneer uw OAuth 2.0-client toegang vereist tot Workday-kerndomeinen die zich niet in functionele gebieden bevinden, schakelt u het selectievakje
    Include Workday Scope in
    .
  18. (Optioneel) Als u wilt dat Workday alleen OAuth 2.0-clienttoegang autoriseert vanaf opgegeven IP-adresbereikwaarden, selecteert u de bereiken bij de prompt
    Beperkt tot IP-bereikwaarden
    .
    U kunt ook
    IP-bereik maken
    selecteren om een benoemde, door komma's gescheiden lijst met IP-adressen te maken met behulp van een van deze indelingen:
    • X.X.X.X.
    • CIDR-notatie. Voorbeeld: 192.168.0.1/24.
    • X.X.X.X - Y.Y.Y.Y.
    Workday heeft een beperking voor IP-bereikwaarden die een streepje bevatten. Als er zich aanmeldfouten voordoen in het rapport
    Aanmeldingen en pogingen tot aanmelding
    nadat u een IP-bereik begint te gebruiken dat u in die notatie hebt ingevoerd:
    1. Als u wilt zien of het bereik is opgesplitst in een reeks kleinere segmenten, gebruikt u een hulpprogramma dat IP-adresbereikwaarden converteert naar CIDR-notatie. Dergelijke CIDR-rekenhulpmiddelen van derden zijn online beschikbaar.
    2. Voer het
      IP-bereik
      in Workday opnieuw in als een door komma's gescheiden lijst met de segmenten die door het hulpprogramma worden geretourneerd. Voorbeeld: 199.67.128.0/18, 199.67.192.0/24 of 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
  19. Voeg een rij toe aan het raster
    Toegestane oorsprong
    voor elk domein dat is ingeschakeld voor aanvragen voor meerdere oorsprongen. De domeinen moeten beginnen met
    https://
    of
    chrome-extension://
    en gebruik de CORS-indeling.
    Het is mogelijk dat Workday CORS-koppen toevoegt bij het beantwoorden van aanvragen voor meerdere herkomsten van
    toegestane
    herkomstdomeinen. Workday ondersteunt alleen aanvragen voor meerdere herkomsten voor clients die het toekenningstype Autorisatiecode gebruiken met PKCE-ondersteuning.
Workday genereert een client-ID en een clientgeheim voor de OAuth 2.0-client. Kopieer het clientgeheim voordat u de pagina verlaat en sla het veilig op. Als u het clientgeheim kwijtraakt, kunt u een nieuw geheim genereren met behulp van de taak
Nieuw API-clientgeheim genereren
.
Workday kan OAuth 2.0-clients leveren als onderdeel van een update. Alle door Workday geleverde OAuth 2.0-clients zijn standaard uitgeschakeld.
Als u een nieuw clientgeheim wilt genereren voor een OAuth 2.0-client:
  1. Open de taak
    Generate New API Client Secret
    .
  2. Selecteer de
    API-client
    in de prompt.
  3. Schakel het selectievakje
    Bevestigen
    in.
Wanneer de OAuth 2.0-client al in gebruik is en een nieuw clientgeheim genereert, wordt de client onbruikbaar.