Referenz: Mandanten-Setup bearbeiten - Sicherheit
Verwalten Sie mandantenweite Sicherheits- und Authentifizierung in folgenden Bereichen:
Einstellungen für Sicherheits-E-Mail
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Aktivieren Sie Sicherheits-E-Mails
| Für das Senden erforderlich:
Wenn aktiviert:
Wenn dieses Kontrollkästchen deaktiviert ist, gilt Folgendes:
E-Mails zum zurücksetzen des Kennworts werden Initiieren, wenn:
| |
Anmeldeumleitung für neue Konten umgehen
| Schließt in neue Workday-Konto -E-Mails eine URL ein, mit der Benutzer Folgendes ausführen können:
Beispiel: Recruiting-Agentur mit neuen Workday -Konten können sich zum ersten Mal mit ihrem Benutzernamen und Kennwort bei Workday anmelden. Workday sendet die neuen Workday-Konto E-Mails mit der Umleitungs-URL für die Anmeldung an Neueinstellungen und Wiedereinstellungen. | |
Temporäres Kennwort für neue Konten per E-Mail senden
| Generiert automatisch temporäre Kennwörter und sendet das Kennwort per E-Mail an den neuen Mitarbeiter , anstatt dass neue Mitarbeiter ihr temporäres Kennwort von ihrem Workday Administrator erhalten müssen. | |
Zurücksetzen vergessener Kennwörter aktivieren
| Benutzern die Möglichkeit, ihr Kennwort über den Verknüpfung „Kennwort vergessen“ auf der Anmeldeseite bei Workday zurücksetzen . Die Beschränkung "Alle E-Mails deaktivieren" in der Aufgabe "Mandanten-Setup bearbeiten - Benachrichtigungen" überschreibt diese Option und unterdrückt den Verknüpfung"Kennwort vergessen" ( ).
Wenn aktiviert:
| |
E-Mail-Benachrichtigung bei Kontosperrung aktivieren
| Sendet eine Benachrichtigung an die bevorzugte E-Mail-Adresse des Benutzers, wenn dieser sich das nächste Mal anmeldet, nachdem Workday sein Konto gesperrt hat:
Sicherheits-E-Mails aktivieren , damit Benutzer diese Benachrichtigungen eingehen . |
WebAuthn (FIDO2)
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Webauthentifizierung aktivieren
| Ermöglicht die Angabe der Authentifizierung als zulässige Authentifizierung in Authentifizierung . Wenn die Authentifizierung aktiviert ist, können sich Ihre Benutzer bei Workday in unterstützten Webbrowsern bei Workday kennwortfreie Anmeldung und die Authentifizierung verwenden. |
Single Sign-On
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Umleitungs-URLs
| Alternative URLs, auf die Workday bei einer bestimmten Aktion verweist. Umleitungs-URLs müssen HTTPS verwenden.
„Nur Vorschau “ Markierung . Workday verwendet die URL, die in Vorschaumandanten als „Nur Vorschau“ markiert ist, und die andere in Produktionsmandanten.
Um die Umleitungs-URLs auf Ihre Mandanten für die Sandbox-Vorschau oder Implementierungsvorschau anzuwenden, wählen Sie in der Werteliste Umgebung die Option "Sandbox" bzw. "Implementierung" . Diese Umgebungen gelten auch für die jeweiligen Vorschaumandanten. |
OAuth 2.0-Einstellungen
Option | Beschreibung | Mehr Informationen |
|---|---|---|
OAuth 2.0-Clients aktiviert
| Ermöglicht OAuth 2.0-Clients den Zugriff auf die Workday API (Application Programming Interface) für Ihren Mandant. |
SAML Setup
Zum Aktivieren von:
- SAML für Ihren Mandant , aktivieren Sie das KontrollkästchenSAML -Authentifizierung aktivieren.
- Um die von Workday bereitgestellte Multi-Faktor Authentifizierung für SAML in Authentifizierung zu aktivieren, aktivieren Sie das KontrollkästchenNative Multi-Faktor-Authentifizierung aktivieren.
Konfigurieren Sie Optionen für
jeden
SAML IdP für Ihren Mandant.Option | Beschreibung | Mehr Informationen |
|---|---|---|
Behinderung
| Sie können einen ID-Anbieter deaktivieren, wenn er aktuell einer Authentifizierung zugewiesen ist. Sie können einen ID-Anbieter nicht deaktivieren, wenn er verwendet wird. | |
Name des ID-Anbieters
| Eindeutiger, lesbarer Name für den SAML IdP. | |
Issuer
| Eindeutige Kennung des SAML IdP.
Workday validiert einen SAML Authentifizierung nur, wenn Folgendes zutrifft:
| |
x509-Zertifikat
| Öffentliches X.509-Zertifikat, um die Signatur bei SAML Anmelde- und -Abmeldeanforderungen zu verifizieren. | |
Initiierte Abmeldung von IdP aktivieren
| Es geschieht Folgendes:
| |
URL der Abmeldeantwort
| URL, an die Workday eine Antwort bei erfolgreicher Abmeldung sendet, wenn der IdP die Abmeldung initiiert. | |
Von Workday initiierte Abmeldung aktivieren
| Es geschieht Folgendes:
| |
URL für die Abmeldeanforderung
| URL, an die Workday eine Anforderung; Antrag sendet, wenn die Abmeldung initiiert wird. | |
Nicht angegebenes Namens-ID-Format für Abmeldeanforderung verwenden
| Workday generiert eine SAML Anforderung; Antrag mit einem nicht angegebenen NameID-Format statt mit X509SubjectName. | |
Spesenabrechnung initiiert
| Workday verwendet diesen IdP für die von Serviceanbieter initiierte SAML Authentifizierung in der ausgewählten Umgebung. | |
Serviceanbieter-ID
| Die Service Provider (SP) ID, die für den Workday Mandant im SAML -IdP-Setup konfiguriert ist. Workday wird als Service in SAML -Nachrichten angegeben, die an diesen ID-Anbieter gesendet werden. | |
Von SP initiierte Anforderung unterzeichnen
| Workday unterzeichnet die SAML Anforderungen, die an den SAML IdP gesendet werden, mit Ihrem öffentlichen SAML öffentlicher Schlüssel. | |
Von Spesenabrechnung initiierte Anforderung nicht definieren
| Deaktiviert die Defizit-Komprimierung von SAML Anforderungen, die Workday an einen SAML IdP-Endpunkt sendet. Workday verwendet beim Senden von SAML -Anforderungen automatisch die Defsatz-Komprimierung und die Base64-Codierung. Bestimmte SAML IdPs können die SAML Anforderung; Antrag nicht parsen, wenn Workday die SAML Anforderung; Antrag mit „De Defsatz“ komprimiert. | |
IdP-Authentifizierung immer erforderlich
| (Für die von SP initiierte SAML Authentifizierung) Erfordert den SAML IdP, um eine erneute Authentifizierung der Benutzer zu erzwingen, auch wenn sie bereits eine IdP- Sitzung haben. Wählen SieforceAuthn und RequestedAuthnContext , wenn der ID-Anbieter diese beiden Werte erwartet, um eine erneute Authentifizierung der Benutzer zu erzwingen. | |
URL des IdP-SSO-Service
| ( SP initiiert ausgewählt) – Die URL, an die Workday bei der von SP initiierten SAML Authentifizierung SAML - Authentifizierung sendet. Füllen Sie dieses Feld für alle IdPs aus, die Workday für die von Serviceanbieter initiierte SAML - Authentifizierung() verwendet.
( Spesenabrechnung initiiert deaktiviert) – Die URL, an die Workday SAML Authentifizierung sendet. | |
Verwaltetes Geräteattribut
| Der IdP gibt ein Attribut als Teil der SAML Assertion zurück, wenn er so konfiguriert ist, dass er einen MDM-Anbieter verwendet, um den Status verwalteter Mobiles Gerät zu bestimmen. Der Wert, den Sie in dieses Feld eingeben, muss genau mit diesem Attribut übereinstimmen. Beispiel: Wenn der IdP isWDManageDev als Attribut für verwaltete Geräte in SAML -Assertionen zurückgibt, müssen Sie isWDManagedDev in dieses Feld eingeben. | |
Wird verwendet für Umgebungen
| Wenn Sie keine Umgebung auswählen, verwendet Workday für alle Umgebungen denselben ID-Anbieter.
Um den IdP für die Verwendung in Ihren Mandanten für "Sandbox-Vorschau" oder "Implementierungsvorschau" zu konfigurieren, wählen Sie "Sandbox" bzw. "Implementierung" in der Werteliste "Wird verwendet für Umgebungen" aus. Diese Umgebungen gelten auch für die jeweiligen Vorschaumandanten. | |
Nur Vorschau
| Aktiviert den SAML IdP für Vorschau-Mandanten nur für die ausgewählten Umgebungen. Wenn es sich bei der ausgewählten Produktionsumgebung um die Produktionsumgebung handelt, können Sie "Nur Vorschau" nicht auswählen.
|
Konfigurieren Sie Optionen für
alle
SAML IdPs für Ihren Mandant.Option | Beschreibung | Mehr Informationen |
|---|---|---|
Privates Schlüsselpaar für x509
| privater Schlüssel zur Verwendung mit von SAML -IdP initiierten Abmeldungen und von Workday initiierten Abmeldungen.
Bei von SAML IdP initiierten Abmeldungen verwendet Workday das privater Schlüssel, um die SAML - Antwort () zu unterzeichnen. Bei von Workday initiierten Abmeldungen verwendet Workday das privater Schlüssel, um die SAML Anforderung; Antrag() zu unterzeichnen. | |
Aktivieren Sie Mobile Browser SSO für native Apps
| Leitet Benutzer zu einem mobilen Browser weiter, um Single Sign-On (SSO) durchzuführen, wenn sie sich bei Workday auf Android, iPad und iPhone anmelden. Nach erfolgreicher Anmeldung leitet Workday die Benutzer zur Workday -App auf ihrem Gerät weiter.
Sie können dieses Feature nicht aktivieren, wenn Sie zertifikatbasiertes SSO aktiviert haben. Wenn Sie dieses Feature aktivieren, gilt Folgendes:
Um Hardware- Authentifizierung wie Workday auf mobilen Geräten zu aktivieren, müssen Sie diese Option auswählen. | |
Microsoft Edge für die Anmeldung bei nativen mobilen Apps aktivieren
| Leitet Benutzer zum Webbrowser Microsoft Edge um, um Single Sign-On (SSO) durchzuführen, wenn sie sich bei Workday auf Android, iPad und iPhone anmelden. Nach erfolgreicher Anmeldung leitet Workday die Benutzer zur Workday -App auf ihrem Gerät weiter. | |
Aktivieren Sie Domänenspeicher
| Aktiviert den Domänenspeicher (Document Object Model) für Konfigurationen mit Single Sign-On (SSO), die für die Verwendung von Domänenspeicher konfiguriert wurden, damit sie ordnungsgemäß funktionieren. Je nach Konfiguration können mit Domänenspeichern die Ladezeiten durch clientseitigen Speicher optimiert werden. | |
Aktivieren Sie Zertifikatbasiertes SSO
| Aktiviert zertifikatbasiertes SSO für Workday auf Android-Geräten, iPad und iPhone. | |
Dynamisches Anheften von Zertifikaten aktivieren
| (Für Workday auf Android, iPad und iPhone) Stellt sicher, dass Authentifizierung von mobilen Clients an Ihre SSO-Anbieter nur über Hosts erfolgen, die mit den Zertifikaten einer vertrauenswürdigen Domäne verknüpft sind.
Das dynamische Anheften von Zertifikaten ist für Workday auf Android nur verfügbar, wenn Sie auch zertifikatbasiertes SSO aktivieren. | |
Zertifikate vertrauenswürdiger Domänen
| Die Zertifikate vertrauenswürdiger Domäne , die Sie für das dynamische Anheften von Zertifikaten in Workday speichern.
Wenn Workday versucht, über den mobilen Client eine Verbindung zu einem SSO-Anbieter herzustellen, prüft Workday das Zertifikat einer vertrauenswürdigen Domäne , das Sie für die Domäne des SSO-Anbieters gespeichert haben, mit dem vom SSO-Anbieter- Host vorgeschlagenen Zertifikat. Workday aktiviert die Kontakt; Verbindung nur, wenn die Zertifikate übereinstimmen. Der mobile Workday Client lässt Domäne zu, für die Workday kein Zertifikat einer vertrauenswürdigen Domäne hat. | |
Serviceanbieter-ID (wird veraltet sein)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld "Service Provider ID" im Grid "SAML -ID-Anbieter" . | |
Von SP initiierte SAML -Authentifizierung aktivieren (Wird veraltet)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie das Feld "SP Initiated" im Grid "SAML ID Providers" , um ID-Anbieter für die von SP initiierte SAML - Authentifizierung() zu konfigurieren. | |
URL für IdP-SSO-Service (Wird veraltet)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld "IdP SSO Service URL" im Grid "SAML -ID-Anbieter" . | |
Von Serviceanbieter initiierte Authentifizierungsanforderung signieren (wird als veraltet)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld Sign SP-initiated Request im Grid „SAML ID-Anbieter“ . | |
Von Spesenabrechnung initiierte Authentifizierungsanforderung nicht definieren (wird als veraltet)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld Do Not Defsatz Spesenposten-initiierte Anforderung im Grid „SAML ID-Anbieter“ . | |
Immer erforderliche IdP-Authentifizierung (Wird veraltet)
| Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld Immer erforderliche IdP-Authentifizierung im Grid „SAML -ID-Anbieter“ . | |
Signaturmethode der Authentifizierungsanforderung
| (Für die von SP initiierte SAML Authentifizierung: ) Workday erfordert die Verwendung von SHA256. | |
Validierung von KeyInfo für Signatur aktivieren
| Workday vergleicht die optionale SAML keyInfo -Element in eingehenden SAML -Nachrichten mit dem öffentlichen SAML öffentlicher Schlüssel , den Ihr Mandant speichert. Wenn das Element einen öffentlicher Schlüssel enthält und Folgendes zutrifft:
| |
Zusätzliche negative Skalierung (in Minuten) Zusätzlicher positiver Zeitversatz (in Minuten) | Die Anzahl der Minuten, die zu hinzugefügt werden sollen NotBefore /NotOnOrAfter Zeit (die aktuelle Zeit minus/plus die Zeitversatzzeit), wenn die Gültigkeit einer SAML Assertion verarbeitet wird. Workday erzwingt ein kombiniertes Maximum von 3 Minuten in beide Richtungen ausgehend von demissueInstant der Nachricht und die aktuelle Workday -Serverzeit. Zeitversatz ist die Differenz zwischen der Workday -Serverzeit und der Serverzeit Ihres IdP. |
Einstellungen für OpenID Connect
Zum Aktivieren von:
- OpenID Connect für Ihren Mandant , aktivieren Sie das KontrollkästchenOpenID Connect-Authentifizierung aktivieren.
- Um die von Workday bereitgestellte Multi-Faktor Authentifizierung für OpenID Connect in Authentifizierung zu aktivieren, aktivieren Sie das KontrollkästchenNative Multi-Faktor-Authentifizierung aktivieren.
Option | Beschreibung | Mehr Informationen |
|---|---|---|
OpenID Connect-Anbieter
| Ermöglicht die Konfiguration von Kontakt; Verbindung für den OpenID Connect-Anbieter. Google ist der einzige OpenID Connect-Anbieter, den Workday unterstützt. |
Authentifizierung über Mobilgerät
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Biometrische Authentifizierung aktivieren
| Ermöglicht die Authentifizierung Fingerabdruck für:
| |
Authentifizierung über mobile PIN aktivieren
| Aktiviert die mobile PIN Authentifizierung für Ihren Mandant , sodass sich Benutzer auf Android-Geräten, iPad und iPhone mit einer PIN bei Workday anmelden können. | |
Minimale Länge der PIN
| Die minimale PIN Länge beträgt 4. Workday füllt das Feld automatisch mit dem Wert 6 aus. | |
Maximale PIN Länge
| Die maximale PIN Länge ist 8. Workday füllt das Feld automatisch mit dem Wert 8 aus. | |
Maximale Anzahl fehlgeschlagener Anmeldeversuche bei PIN
| Die Anzahl der fehlgeschlagenen Anmeldeversuche mit der mobilen PIN (von 2 bis 5), bevor Workday die PIN löscht. Der Benutzer muss sich dann mit einer anderen Authentifizierung bei Workday anmelden. Workday füllt das Feld automatisch mit dem Wert 3 aus.
Diese Einstellung betrifft nur die mobile PIN Authentifizierung für . Bei der biometrischen Authentifizierung beträgt die Anzahl der fehlgeschlagenen Anmeldeversuche 3. Danach muss sich der Benutzer mit einer anderen Authentifizierung bei Workday anmelden. | |
Maximal zulässiges Alter für mobile Authentifizierung (in Tagen)
| Die Anzahl der Tage (von 30 bis 365), bevor die mobile PIN und die biometrische Authentifizierung in Workday ablaufen (). Bei Verwendung dieser Features muss der Benutzer die PIN zurücksetzen und die biometrische Authentifizierung erneut aktivieren. |
Enumeration sensibler Daten
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Feature zur Enumeration sensibler Daten deaktivieren
| Setzt ein Opt-out für das Feature zur Zählung sensibler Daten für den Mandant.
Das Feature zur Enumeration sensibler Daten meldet alle Sitzungen ab und sperrt Benutzerkonten, die über einen kurzen Zeitraum wiederholt auf diese Gruppen sensibler Daten zugreifen:
Beispiel: Workday meldet Benutzersitzungen ab und sperrt Benutzerkonten, die von einem böswilligen Skript verwendet werden, das wiederholt auf sensible Datengruppen zugreift. |
Vertrauenswürdige Geräte
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Vertrauenswürdige Geräte deaktivieren
| Opt-out für das Feature für vertrauenswürdige Geräte für den Mandant. Workday aktiviert automatisch vertrauenswürdige Geräte im Mandant.
Workday setzt die Treuhänderschaft für alle vertrauenswürdigen Geräte im Mandant zurück, wenn Sie das Feature für vertrauenswürdige Geräte deaktivieren. |
Einstellungen für Multi-Faktor-Authentifizierung
Option | Beschreibung | Mehr Informationen |
|---|---|---|
Maximale Anzahl in Toleranz für Anmeldungen
| Legt fest, wie oft sich Benutzer maximal anmelden können, bevor Workday sie für eine der von Ihnen aktivierten Multi-Faktor Authentifizierung einschreiben muss. Setzen Sie den Wert auf 0, um die Einschreibung einer Multi-Faktor Authentifizierung für alle Benutzer zu Erzwingen . | |
Anbieter von Multi-Faktor-Authentifizierung hinzufügen
| Klicken Sie hier, um die folgenden Anbieter für Multi-Faktor Authentifizierung hinzuzufügen:
| |
Bearbeiten (für Multi-Faktor Authentifizierung Authentifikator-App) | Klicken Sie auf diese Schaltfläche, um den Status des Kontrollkästchen "Aktiviert" zu ändern. | |
Bearbeiten (für Multi-Faktor Authentifizierung für Backup-Codes). | Klicken Sie hier, um den Status des Kontrollkästchen Aktiviert zu ändern und auf diese Einstellung zuzugreifen:
| |
Bearbeiten (für Duo-Multi-Faktor Authentifizierung ). | Klicken Sie hier, um den Status des Kontrollkästchen Aktiviert zu ändern und auf folgende Einstellungen zuzugreifen:
API (Application Programming Interface) Hostnamens finden Sie in der Duo-Dokumentation.
| |
Bearbeiten (für Anbieter von Multi-Faktor Authentifizierung für Einmal-Passcode - E-Mail). | Klicken Sie hier, um den Status des Kontrollkästchen Aktiviert zu ändern und auf folgende Einstellungen zuzugreifen:
Die Einstellung E-Mail-Adresse für Passcode ist unabhängig von der Einstellung Sicherheits-E-Mails aktivieren . Sie müssen keine Sicherheits-E-Mails aktivieren, damit Ihre Benutzer E-Mails mit Einmal-Passcodes eingehen . | |
Bearbeiten (für Anbieter von Einmal-Passcode - SMS Multi-Faktor Authentifizierung ). | Klicken Sie hier, um den Status des Kontrollkästchen Aktiviert zu ändern und auf folgende Einstellungen zuzugreifen:
|