Ir para o conteúdo principal
Adaptive Planning
Última atualização: 2024-03-08
Registrar clientes de API

Registrar clientes de API

Segurança: estes domínios na área funcional System:
  • Set Up: Tenant Setup - Security
  • Administração de segurança
O Workday oferece suporte ao OAuth 2.0 como parte da infraestrutura de API do Workday. O OAuth 2.0 permite que os usuários do Workday autorizem clientes de terceiros a acessar seus dados do Workday com segurança em seu nome.
Para acessar a API do Workday, registre os clientes OAuth 2.0 no Workday. Você pode permitir que os clientes OAuth 2.0 acessem a API do Workday para cada locatário.
  1. Acesse a tarefa
    Editar definição de locatário - Segurança
    .
  2. Na seção
    Configurações do OAuth 2.0
    , marque a caixa de seleção
    Clientes OAuth 2.0 habilitados
    .
  3. Acesse a tarefa
    Register API Client
    .
  4. Insira o
    Nome do cliente
    .
  5. Selecione o
    Tipo de concessão do cliente
    .
    Opção Descrição
    Concessão do código de autorização
    Use para clientes que podem persistir dados, como aplicativos para dispositivos móveis.
    Subvenção implícita (não usar)
    Necessário para aplicativos que não incluem um componente do lado do servidor, como aplicativos JavaScript.
    A Workday planeja descontinuar esse tipo de concessão em uma versão futura. Recomendamos que você use estes tipos de concessão de cliente:
    • Concessão de código de autorização com suporte a PKCE.
    • Concessão JWT Bearer
    Concessão JWT Bearer
    Use o JSON Web Token (JWT) para clientes como a integração do Salesforce. Esse tipo de concessão permite que você restrinja a troca de declarações de segurança para acessar e atualizar tokens para usuários de sistema de integração (ISUs) que você selecionar no campo
    Usuário de sistema de integração
    . Forneça um
    certificado x509
    para validar assinaturas. Você também pode marcar a caixa de seleção
    Permitir mensagens de integração
    para garantir que o Workday receba as informações necessárias sobre o status da integração.
    Concessão SAML Bearer
    Use para aplicativos que usam a SSO SAML para autenticação.
    Selecione também uma
    Verificação de declaração
    . Selecionar:
    • Use IdPs configurados
      para usar o certificado público X.509 do IdP SAML configurado em
      Editar definição de locatário - Segurança
      para validar assinaturas. O emissor, neste caso, é o IdP.
    • Usar certificado (opção x509)
      para especificar um
      certificado x509
      para validar assinaturas. O emissor, nesse caso, é a ID de cliente da API. Você também pode selecionar ISUs no campo
      Usuário de sistema de integração
      para restringir a troca de declarações de segurança para acessar e atualizar tokens para esses ISUs.
    Você também pode:
    • Marque a caixa de seleção
      Permitir acesso a todos os usuários do sistema
      para permitir que todos os usuários, em vez de apenas os usuários de sistema de integração (ISUs), usem o fluxo de declaração de portador do SAML.
    • Marque a caixa de seleção
      Permitir mensagens de integração
      para garantir que o Workday receba as informações necessárias sobre o status da integração.
  6. (Opcional) Marque a caixa de seleção
    Support Proof Key for Code Exchange (PKCE)
    quando usar o tipo de concessão ao cliente
    Concessão de código de autorização
    para adicionar suporte a PKCE no seu cliente.
    O PKCE permite que o cliente atenue a ameaça de interceptação do código de autorização. Marque essa caixa de seleção se o cliente oferecer suporte a solicitações entre origens habilitadas para o Compartilhamento de recursos entre origens (CORS).
  7. (Opcional) Marque a caixa de seleção
    Aplicar vencimento do token de acesso de 60 minutos
    para permitir que o cliente de API retorne tokens de portador que:
    • Têm um vencimento de 60 minutos.
    • Não invalida o término das sessões, desde que elas não tenham expirado.
    Depois de marcar essa caixa de seleção e clicar em
    OK
    , você não pode desmarcá-la.
  8. Selecione uma chave pública X.509 no campo
    Certificado x509
    .
    Esse campo fica ativo quando você seleciona:
    • Concessão JWT Bearer
      como o
      Tipo de concessão do cliente
      .
    • Concessão SAML Bearer
      como o
      Tipo de concessão do cliente
      e
      Usar certificado (opção x509)
      como a
      Verificação de declaração
      .
  9. (Opcional) Selecione um ou mais ISUs no campo
    Usuário de sistema de integração
    .
    Esse campo é exibido quando o campo
    Certificado x509
    está ativo. Se você não selecionar nenhum ISU nesse campo, o cliente de API não restringirá o acesso com base nas contas de usuário do ISU. Se você selecionar um ou mais ISUs, as tentativas de conexão com outros usuários falharão. A Workday recomenda que você restrinja o acesso do cliente a ISUs específicos.
  10. Selecione o
    Tipo de token de acesso
    .
    Opção Descrição
    Portador
    Permite um desenvolvimento mais simples.
    Mac (não usar)
    Oferece maior segurança.
    A Workday planeja remover esse tipo de token de acesso em uma versão futura. Recomendamos que você use tokens do portador.
  11. Insira o
    URI de redirecionamento
    .
    • Use uma vírgula como delimitador para especificar mais de um URI de redirecionamento.
    • Para tipos de concessão de cliente
      de Concessão de código de autorização
      , somente URIs seguras que começam com https são válidas.
    • Para
      Concessão implícita
      e
      Concessão de código de autorização
      com
      chave de comprovação para troca de código (PKCE)
      habilitadas, somente URIs seguros que começam com https e URIs de domínio personalizado são válidos. Exemplo: Officeconnect://test.com e https://google.com.
  12. (Opcional) Selecione o
    Tempo limite de atualização do token (em dias)
    . Você pode selecionar um valor entre 1 e 365 dias. O valor por padrão é 30 dias. A taxa de atualização de tokens é limitada a um token por segundo, por usuário.
  13. (Opcional) Marque a caixa de seleção
    Non-Expiring Refresh Tokens
    para evitar que o token de atualização expire.
  14. (Opcional) Marque a caixa de seleção
    Desabilitado
    para evitar que o cliente solicite acesso ao Workday.
  15. Marque a caixa de seleção Conceder
    consentimento administrativo
    quando quiser conceder consentimento OAuth a um cliente de API REST em todo o locatário. Quando selecionada, os usuários não precisam conceder acesso de cliente explicitamente às áreas funcionais do Workday.
  16. Na lista de opções
    Escopo (áreas funcionais)
    , selecione as áreas funcionais às quais seu cliente OAuth 2.0 requer acesso.
    Selecione as áreas funcionais que o Workday habilita para a API REST do Workday. Selecione também as áreas funcionais para os domínios de todos os objetos personalizados aos quais você pode solicitar acesso. Tenha cuidado para expor apenas as áreas funcionais às quais você precisa especificamente de acesso.
  17. (Opcional) Quando seu cliente OAuth 2.0 requer acesso aos domínios principais do Workday que não estão em nenhuma área funcional, marque a caixa de seleção
    Incluir escopo de propriedade da Workday
    .
  18. (Opcional) Quando você quer que o Workday autorize o acesso de cliente OAuth 2.0 somente de intervalos de endereços IP especificados, selecione os intervalos na lista de
    opções Restrito a intervalos de IP
    .
    Você também pode selecionar
    Criar intervalo de IP
    para criar uma lista de endereços IP nomeada e separada por vírgulas usando um destes formatos:
    • X.X.X.X.
    • Notação CIDR Exemplo: 192.168.0.1/24.
    • X.X.X.X - Y.Y.Y.Y.
    O Workday tem uma limitação para intervalos de IP que incluem um traço. Se ocorrerem erros de conexão no relatório
    Conexões e tentativas de conexão
    depois de começar a usar um intervalo de IP que você inseriu nesse formato:
    1. Para ver se o intervalo se divide em uma série de segmentos menores, use uma ferramenta que converta intervalos de endereços IP em notação CIDR. Essas ferramentas de calculadora CIDR de terceiros estão disponíveis on-line.
    2. Insira novamente o
      Intervalo de IP
      no Workday como uma lista separada por vírgulas dos segmentos retornados pela ferramenta. Exemplo: 199.67.128.0/18, 199.67.192.0/24 ou 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
  19. Adicione uma linha à grade
    Origem permitida
    para cada domínio habilitado para solicitações entre origens. Os domínios devem começar com
    https://
    ou
    chrome-extension://
    e usar o formato CORS.
    O Workday pode adicionar cabeçalhos CORS ao responder a solicitações entre origens de domínios
    de origem permitida
    . O Workday só oferece suporte a solicitações entre origens para clientes que usam o tipo de concessão Código de autorização com suporte a PKCE.
O Workday gera uma ID de cliente e uma Chave secreta cliente para o cliente OAuth 2.0. Copie a chave secreta do cliente antes de sair da página e armazene-a com segurança. Se você perder a chave secreta do cliente, poderá gerar uma nova usando a tarefa
Generate New API Client Secret
.
O Workday pode fornecer clientes OAuth 2.0 como parte de uma atualização. Todos os clientes OAuth 2.0 fornecidos pela Workday estão desabilitados por padrão.
Se você quer gerar uma nova Chave secreta do cliente para um cliente OAuth 2.0:
  1. Acesse a tarefa
    Generate New API Client Secret
    .
  2. Selecione o
    Cliente de API
    na lista de opções.
  3. Marque a caixa de seleção
    Confirmar
    .
Quando o cliente OAuth 2.0 já está em uso, a geração de uma nova chave secreta cliente torna o cliente inutilizável.