Registrar clientes de API
Segurança: estes domínios na área funcional System:
- Set Up: Tenant Setup - Security
- Administração de segurança
O Workday oferece suporte ao OAuth 2.0 como parte da infraestrutura de API do Workday. O OAuth 2.0 permite que os usuários do Workday autorizem clientes de terceiros a acessar seus dados do Workday com segurança em seu nome.
Para acessar a API do Workday, registre os clientes OAuth 2.0 no Workday. Você pode permitir que os clientes OAuth 2.0 acessem a API do Workday para cada locatário.
- Acesse a tarefaEditar definição de locatário - Segurança.
- Na seçãoConfigurações do OAuth 2.0, marque a caixa de seleçãoClientes OAuth 2.0 habilitados.
- Acesse a tarefaRegister API Client.
- Insira oNome do cliente.
- Selecione oTipo de concessão do cliente.
Opção Descrição Concessão do código de autorizaçãoUse para clientes que podem persistir dados, como aplicativos para dispositivos móveis.Subvenção implícita (não usar)Necessário para aplicativos que não incluem um componente do lado do servidor, como aplicativos JavaScript.A Workday planeja descontinuar esse tipo de concessão em uma versão futura. Recomendamos que você use estes tipos de concessão de cliente:- Concessão de código de autorização com suporte a PKCE.
- Concessão JWT Bearer
Concessão JWT BearerUse o JSON Web Token (JWT) para clientes como a integração do Salesforce. Esse tipo de concessão permite que você restrinja a troca de declarações de segurança para acessar e atualizar tokens para usuários de sistema de integração (ISUs) que você selecionar no campoUsuário de sistema de integração. Forneça umcertificado x509para validar assinaturas. Você também pode marcar a caixa de seleçãoPermitir mensagens de integraçãopara garantir que o Workday receba as informações necessárias sobre o status da integração.Concessão SAML BearerUse para aplicativos que usam a SSO SAML para autenticação.Selecione também umaVerificação de declaração. Selecionar:- Use IdPs configuradospara usar o certificado público X.509 do IdP SAML configurado emEditar definição de locatário - Segurançapara validar assinaturas. O emissor, neste caso, é o IdP.
- Usar certificado (opção x509)para especificar umcertificado x509para validar assinaturas. O emissor, nesse caso, é a ID de cliente da API. Você também pode selecionar ISUs no campoUsuário de sistema de integraçãopara restringir a troca de declarações de segurança para acessar e atualizar tokens para esses ISUs.
Você também pode:- Marque a caixa de seleçãoPermitir acesso a todos os usuários do sistemapara permitir que todos os usuários, em vez de apenas os usuários de sistema de integração (ISUs), usem o fluxo de declaração de portador do SAML.
- Marque a caixa de seleçãoPermitir mensagens de integraçãopara garantir que o Workday receba as informações necessárias sobre o status da integração.
- (Opcional) Marque a caixa de seleçãoSupport Proof Key for Code Exchange (PKCE)quando usar o tipo de concessão ao clienteConcessão de código de autorizaçãopara adicionar suporte a PKCE no seu cliente.O PKCE permite que o cliente atenue a ameaça de interceptação do código de autorização. Marque essa caixa de seleção se o cliente oferecer suporte a solicitações entre origens habilitadas para o Compartilhamento de recursos entre origens (CORS).
- (Opcional) Marque a caixa de seleçãoAplicar vencimento do token de acesso de 60 minutospara permitir que o cliente de API retorne tokens de portador que:
- Têm um vencimento de 60 minutos.
- Não invalida o término das sessões, desde que elas não tenham expirado.
OK, você não pode desmarcá-la. - Selecione uma chave pública X.509 no campoCertificado x509.Esse campo fica ativo quando você seleciona:
- Concessão JWT Bearercomo oTipo de concessão do cliente.
- Concessão SAML Bearercomo oTipo de concessão do clienteeUsar certificado (opção x509)como aVerificação de declaração.
- (Opcional) Selecione um ou mais ISUs no campoUsuário de sistema de integração.Esse campo é exibido quando o campoCertificado x509está ativo. Se você não selecionar nenhum ISU nesse campo, o cliente de API não restringirá o acesso com base nas contas de usuário do ISU. Se você selecionar um ou mais ISUs, as tentativas de conexão com outros usuários falharão. A Workday recomenda que você restrinja o acesso do cliente a ISUs específicos.
- Selecione oTipo de token de acesso.
Opção Descrição PortadorPermite um desenvolvimento mais simples.Mac (não usar)Oferece maior segurança.A Workday planeja remover esse tipo de token de acesso em uma versão futura. Recomendamos que você use tokens do portador. - Insira oURI de redirecionamento.
- Use uma vírgula como delimitador para especificar mais de um URI de redirecionamento.
- Para tipos de concessão de clientede Concessão de código de autorização, somente URIs seguras que começam com https são válidas.
- ParaConcessão implícitaeConcessão de código de autorizaçãocomchave de comprovação para troca de código (PKCE)habilitadas, somente URIs seguros que começam com https e URIs de domínio personalizado são válidos. Exemplo: Officeconnect://test.com e https://google.com.
- (Opcional) Selecione oTempo limite de atualização do token (em dias). Você pode selecionar um valor entre 1 e 365 dias. O valor por padrão é 30 dias. A taxa de atualização de tokens é limitada a um token por segundo, por usuário.
- (Opcional) Marque a caixa de seleçãoNon-Expiring Refresh Tokenspara evitar que o token de atualização expire.
- (Opcional) Marque a caixa de seleçãoDesabilitadopara evitar que o cliente solicite acesso ao Workday.
- Marque a caixa de seleção Concederconsentimento administrativoquando quiser conceder consentimento OAuth a um cliente de API REST em todo o locatário. Quando selecionada, os usuários não precisam conceder acesso de cliente explicitamente às áreas funcionais do Workday.
- Na lista de opçõesEscopo (áreas funcionais), selecione as áreas funcionais às quais seu cliente OAuth 2.0 requer acesso.Selecione as áreas funcionais que o Workday habilita para a API REST do Workday. Selecione também as áreas funcionais para os domínios de todos os objetos personalizados aos quais você pode solicitar acesso. Tenha cuidado para expor apenas as áreas funcionais às quais você precisa especificamente de acesso.
- (Opcional) Quando seu cliente OAuth 2.0 requer acesso aos domínios principais do Workday que não estão em nenhuma área funcional, marque a caixa de seleçãoIncluir escopo de propriedade da Workday.
- (Opcional) Quando você quer que o Workday autorize o acesso de cliente OAuth 2.0 somente de intervalos de endereços IP especificados, selecione os intervalos na lista deopções Restrito a intervalos de IP.Você também pode selecionarCriar intervalo de IPpara criar uma lista de endereços IP nomeada e separada por vírgulas usando um destes formatos:
- X.X.X.X.
- Notação CIDR Exemplo: 192.168.0.1/24.
- X.X.X.X - Y.Y.Y.Y.
O Workday tem uma limitação para intervalos de IP que incluem um traço. Se ocorrerem erros de conexão no relatórioConexões e tentativas de conexãodepois de começar a usar um intervalo de IP que você inseriu nesse formato:- Para ver se o intervalo se divide em uma série de segmentos menores, use uma ferramenta que converta intervalos de endereços IP em notação CIDR. Essas ferramentas de calculadora CIDR de terceiros estão disponíveis on-line.
- Insira novamente oIntervalo de IPno Workday como uma lista separada por vírgulas dos segmentos retornados pela ferramenta. Exemplo: 199.67.128.0/18, 199.67.192.0/24 ou 199.67.128.0-199.67.191.255, 199.67.192.0-199.67.192.255.
- Adicione uma linha à gradeOrigem permitidapara cada domínio habilitado para solicitações entre origens. Os domínios devem começar comhttps://ouchrome-extension://e usar o formato CORS.O Workday pode adicionar cabeçalhos CORS ao responder a solicitações entre origens de domíniosde origem permitida. O Workday só oferece suporte a solicitações entre origens para clientes que usam o tipo de concessão Código de autorização com suporte a PKCE.
O Workday gera uma ID de cliente e uma Chave secreta cliente para o cliente OAuth 2.0. Copie a chave secreta do cliente antes de sair da página e armazene-a com segurança. Se você perder a chave secreta do cliente, poderá gerar uma nova usando a tarefa
Generate New API Client Secret
.O Workday pode fornecer clientes OAuth 2.0 como parte de uma atualização. Todos os clientes OAuth 2.0 fornecidos pela Workday estão desabilitados por padrão.
Se você quer gerar uma nova Chave secreta do cliente para um cliente OAuth 2.0:
- Acesse a tarefaGenerate New API Client Secret.
- Selecione oCliente de APIna lista de opções.
- Marque a caixa de seleçãoConfirmar.
Quando o cliente OAuth 2.0 já está em uso, a geração de uma nova chave secreta cliente torna o cliente inutilizável.