Zum Hauptinhalt wechseln
Administrator Guide
Zuletzt aktualisiert: 2026-03-13
Referenz: Mandanten-Setup bearbeiten - Sicherheit

Referenz: Mandanten-Setup bearbeiten - Sicherheit

Einstellungen für Sicherheits-E-Mail

Option
Beschreibung
Mehr Informationen
Aktivieren Sie Sicherheits-E-Mails
Für das Senden erforderlich:
  • E-Mails zum zurücksetzen des Kennworts
  • E-Mails von vertrauenswürdigen Geräten
  • Benachrichtigungen zum Ablauf von X.509- und PGP-Zertifikaten.
Wenn aktiviert:
  • Nur an geschäftliche E-Mail-Adresse senden
    : Alle von Workday generierten E-Mails werden nur an die geschäftliche E-Mail-Adresse gesendet, die in jedem Konto aufgeführt ist.
  • An geschäftliche E-Mail senden, sonst an private E-Mail
    : Wenn für den Mitarbeiter keine geschäftliche E-Mail-Adresse gespeichert ist, sendet Workday die E-Mail an die private E-Mail-Adresse.
  • An private E-Mail senden, sonst an geschäftliche E-Mail senden
    : Wenn für den Mitarbeiter keine private E-Mail-Adresse gespeichert ist, sendet Workday die E-Mail an die geschäftliche E-Mail-Adresse.
Wenn dieses Kontrollkästchen deaktiviert ist, gilt Folgendes:
  • Benutzer können ihr Kennwort nur online zurücksetzen .
  • Workday benachrichtigt Sie nicht über abgelaufene X.509- und PGP-Zertifikate für Ihren Mandant. Solche abgelaufenen Zertifikate können erfolgreiche Anmeldungen bei Workday verhindern.
E-Mails zum zurücksetzen des Kennworts werden Initiieren, wenn:
  • Benutzer setzen ihre Kennwörter zurücksetzen . Workday sendet einen einmaligen Verknüpfung zum zurücksetzen per E-Mail.
  • Sie Initiieren die Kennwortzurücksetzung über einen Geschäftsprozess. Workday sendet ein temporäres Kennwort per E-Mail.
  • Sie Initiieren die Kennwortzurücksetzung mithilfe der Option
    "Zufälliges Kennwort generieren"
    in der Aufgabe
    "Workday -Konten bearbeiten"
    . Workday sendet ein temporäres Kennwort per E-Mail, es sei denn, Sie legen ein neues Kennwort fest und bestätigen es.
Anmeldeumleitung für neue Konten umgehen
Schließt in neue Workday-Konto -E-Mails eine URL ein, mit der Benutzer Folgendes ausführen können:
  • Melden Sie sich mit dem Benutzernamen und dem Kennwort bei Workday an.
  • Sie werden nicht zu Ihrer SSO-
    Anmelde-Umleitungs-URL
    weitergeleitet.
Beispiel: Recruiting-Agentur mit neuen Workday -Konten können sich zum ersten Mal mit ihrem Benutzernamen und Kennwort bei Workday anmelden.
Workday sendet die neuen Workday-Konto E-Mails mit der Umleitungs-URL für die Anmeldung an Neueinstellungen und Wiedereinstellungen.
Temporäres Kennwort für neue Konten per E-Mail senden
Generiert automatisch temporäre Kennwörter und sendet das Kennwort per E-Mail an den neuen Mitarbeiter , anstatt dass neue Mitarbeiter ihr temporäres Kennwort von ihrem Workday Administrator erhalten müssen.
Zurücksetzen vergessener Kennwörter aktivieren
Benutzern die Möglichkeit, ihr Kennwort über den Verknüpfung
„Kennwort vergessen“
auf der Anmeldeseite bei Workday zurücksetzen . Die Beschränkung
"Alle E-Mails deaktivieren"
in der Aufgabe
"Mandanten-Setup bearbeiten - Benachrichtigungen"
überschreibt diese Option und unterdrückt den Verknüpfung
"Kennwort vergessen" (
).
Wenn aktiviert:
  • Für den einmal gültigen Link
    müssen Benutzer ihren Benutzernamen und ihre geschäftliche oder private E-Mail-Adresse eingeben. Workday sendet eine E-Mail mit einem einmal gültigen Verknüpfung , auf den die Lernenden klicken, um ihr Kennwort online zurücksetzen .
    Workday muss die E-Mail-Adresse, die sie in die Kontaktdaten ihres Profils in Workday eingegeben haben, einschließen. Die Adresse unterliegt der Einstellung
    "Sicherheits-E-Mails aktivieren"
    . Beispiel: Benutzer müssen ihre geschäftliche E-Mail-Adresse eingeben, wenn Sie unter
    Sicherheits-E-Mails aktivieren
    die Option Nur an geschäftliche E-Mail senden
    ausgewählt haben.
E-Mail-Benachrichtigung bei Kontosperrung aktivieren
Sendet eine Benachrichtigung an die bevorzugte E-Mail-Adresse des Benutzers, wenn dieser sich das nächste Mal anmeldet, nachdem Workday sein Konto gesperrt hat:
  • Wenn ein Administrator das Konto manuell sperrt, wird der Benutzer in der E-Mail aufgefordert, sich an einen Administrator zu wenden. Workday sendet alle 30 Minuten eine Benachrichtigung zu nachfolgenden Anmeldeversuchen, wenn das Konto gesperrt bleibt.
    Beispiel: Ein Administrator sperrt einen Benutzer um 9:00 Uhr manuell. Wenn der Benutzer um 9:01 Uhr versucht, sich anzumelden, sendet Workday eine E-Mail. Wenn das Konto des Benutzers gesperrt bleibt und er sich erneut anmeldet, gehen Sie wie folgt vor:
    • 09:15 Uhr: Workday sendet keine E-Mail.
    • 09:20 Uhr: Workday sendet keine E-Mail.
    • 9:31 Uhr: Workday sendet eine weitere E-Mail.
  • Wenn Workday das Konto aufgrund von zu vielen fehlgeschlagenen Anmeldeversuchen sperrt, wird der Benutzer in der E-Mail aufgefordert, sich später anzumelden. Sie können in der Aufgabe
    "Kennwortregeln verwalten"
    angeben, wann sich Benutzer wieder anmelden können.
    Beispiel: Ein Benutzer überschreitet die maximal zulässige Anzahl erfolgloser Anmeldeversuche und Workday sperrt sein Konto um 09:00 Uhr. Wenn sie um 9:01 Uhr erneut versuchen, sich anzumelden, sendet Workday eine E-Mail mit einer 10-minütigen Sperre . Wenn der Benutzer um 09:11 Uhr einen weiteren erfolglosen Anmeldeversuch unternimmt, sendet Workday eine weitere E-Mail. Wenn sich der Benutzer um 9:11 Uhr erfolgreich anmeldet, sendet Workday keine weitere E-Mail.
Aktivieren Sie das Kontrollkästchen
Sicherheits-E-Mails aktivieren
, damit Benutzer diese Benachrichtigungen eingehen .

WebAuthn (FIDO2)

Option
Beschreibung
Mehr Informationen
Webauthentifizierung aktivieren
Ermöglicht die Angabe der Authentifizierung als zulässige Authentifizierung in Authentifizierung . Wenn die Authentifizierung aktiviert ist, können sich Ihre Benutzer bei Workday in unterstützten Webbrowsern bei Workday kennwortfreie Anmeldung und die Authentifizierung verwenden.

Single Sign-On

Option
Beschreibung
Mehr Informationen
Umleitungs-URLs
Alternative URLs, auf die Workday bei einer bestimmten Aktion verweist. Umleitungs-URLs müssen HTTPS verwenden.
  • Die Umleitungsart
    bestimmt, ob Workday alle Benutzer an Folgendes weiterleitet:
    • Der einzelne Satz von Umleitungs-URLs für die Anmeldung, die in dieser Aufgabe für die Anmeldung angegeben sind (
      Einzelne URL
      ).
    • Die Anmeldeumleitungs-URLs in der ausgewählten Authentifizierungsauswahl für die Anmeldung anstelle der in dieser Aufgabe angegebenen URLs (
      Authentifizierungsauswahl
      ).
  • (Gilt nur für Desktop)
    URL für die Anmeldungsumleitung
    ist eine alternative URL, die referenziert wird, wenn Mitarbeiter nicht authentifizierte Anmeldeanforderungen stellen. Workday verwendet diese URL anstelle der Workday -Anmeldeseite oder von E-Mail-Links, die von Workday authentifizierte URLs referenzieren.
  • (Gilt für Desktop und Mobilgerät)
    Die Umleitungs-URL
    für die Abmeldung ist eine alternative URL, auf die verwiesen wird, wenn Mitarbeiter Workday über den
    Abmelde-
    Verknüpfung für die ausgewählte
    Umgebung
    verlassen.
  • (Gilt für Desktop und Mobilgerät)
    Timeout-Umleitungs-URL
    ist eine alternative URL, auf die verwiesen wird, wenn die Workday Sitzung eines Mitarbeiter für die ausgewählte
    Umgebung
    überschritten wird.
  • (Gilt nur für Mobilgeräte)
    Die Umleitungs-URL für die Anmeldung in der mobilen App
    ist eine alternative URL, die referenziert werden kann, wenn ein Mitarbeiter versucht, sich auf einem Android-Gerät, iPad oder iPhone bei Workday für die ausgewählte
    Umgebung
    anzumelden.
  • (Gilt nur für Mobilgeräte)
    Die Umleitungs-URL für die Anmeldung für den mobilen Browser
    ist eine alternative URL, die referenziert wird, wenn ein Mitarbeiter versucht, sich in einem mobilen Browser bei Workday für die ausgewählte
    Umgebung
    anzumelden.
  • "Nur Vorschau"
    wendet die Umleitungs-URLs nur auf Vorschaumandanten an. Sie können
    "Nur Vorschau"
    nicht auswählen, wenn Sie die Produktionsumgebung auswählen.
Sie können für jede Umgebung bis zu zwei Umleitungs-URLs auswählen. In diesem Fall müssen Sie eine der folgenden Optionen als
„Nur Vorschau
“ Markierung . Workday verwendet die URL, die in Vorschaumandanten als
„Nur Vorschau“
markiert ist, und die andere in Produktionsmandanten.
Um die Umleitungs-URLs auf Ihre Mandanten für die Sandbox-Vorschau oder Implementierungsvorschau anzuwenden, wählen Sie in der Werteliste
Umgebung
die Option
"Sandbox"
bzw.
"Implementierung"
. Diese Umgebungen gelten auch für die jeweiligen Vorschaumandanten.

OAuth 2.0-Einstellungen

Option
Beschreibung
Mehr Informationen
OAuth 2.0-Clients aktiviert
Ermöglicht OAuth 2.0-Clients den Zugriff auf die Workday API (Application Programming Interface) für Ihren Mandant.

SAML Setup

Zum Aktivieren von:
  • SAML für Ihren Mandant , aktivieren Sie das Kontrollkästchen
    SAML -Authentifizierung aktivieren
    .
  • Um die von Workday bereitgestellte Multi-Faktor Authentifizierung für SAML in Authentifizierung zu aktivieren, aktivieren Sie das Kontrollkästchen
    Native Multi-Faktor-Authentifizierung aktivieren
    .
Konfigurieren Sie Optionen für
jeden
SAML IdP für Ihren Mandant.
Option
Beschreibung
Mehr Informationen
Behinderung
Sie können einen ID-Anbieter deaktivieren, wenn er aktuell einer Authentifizierung zugewiesen ist. Sie können einen ID-Anbieter nicht deaktivieren, wenn er verwendet wird.
Name des ID-Anbieters
Eindeutiger, lesbarer Name für den SAML IdP.
Issuer
Eindeutige Kennung des SAML IdP.
Workday validiert einen SAML Authentifizierung nur, wenn Folgendes zutrifft:
  • Der Aussteller in der eingehenden SAML -Nachricht ist einer dieser konfigurierten Ausstellerwerte.
  • Die Umgebungsart des Mandant ist eine der gültigen Umgebungsarten für den SAML IdP.
x509-Zertifikat
Öffentliches X.509-Zertifikat, um die Signatur bei SAML Anmelde- und -Abmeldeanforderungen zu verifizieren.
Initiierte Abmeldung von IdP aktivieren
Es geschieht Folgendes:
  1. Akzeptiert SAML -Abmeldeanforderungen von einem externen IdP.
  2. Workday meldet einen Mitarbeiter von einer Workday Sitzung ab.
  3. Sendet eine SAML - Antwort zur Abmeldung an Ihren ID-Anbieter.
URL der Abmeldeantwort
URL, an die Workday eine Antwort bei erfolgreicher Abmeldung sendet, wenn der IdP die Abmeldung initiiert.
Von Workday initiierte Abmeldung aktivieren
Es geschieht Folgendes:
  1. Generiert mit Vorzeichen SAML -Abmeldeanforderungen.
  2. Workday sendet sie an Ihren IdP.
  3. Leitet die SAML - Antwort weiter.
URL für die Abmeldeanforderung
URL, an die Workday eine Anforderung; Antrag sendet, wenn die Abmeldung initiiert wird.
Nicht angegebenes Namens-ID-Format für Abmeldeanforderung verwenden
Workday generiert eine SAML Anforderung; Antrag mit einem nicht angegebenen NameID-Format statt mit X509SubjectName.
Spesenabrechnung initiiert
Workday verwendet diesen IdP für die von Serviceanbieter initiierte SAML Authentifizierung in der ausgewählten Umgebung.
Serviceanbieter-ID
Die Service Provider (SP) ID, die für den Workday Mandant im SAML -IdP-Setup konfiguriert ist. Workday wird als Service in SAML -Nachrichten angegeben, die an diesen ID-Anbieter gesendet werden.
Von SP initiierte Anforderung unterzeichnen
Workday unterzeichnet die SAML Anforderungen, die an den SAML IdP gesendet werden, mit Ihrem öffentlichen SAML öffentlicher Schlüssel.
Von Spesenabrechnung initiierte Anforderung nicht definieren
Deaktiviert die Defizit-Komprimierung von SAML Anforderungen, die Workday an einen SAML IdP-Endpunkt sendet. Workday verwendet beim Senden von SAML -Anforderungen automatisch die Defsatz-Komprimierung und die Base64-Codierung. Bestimmte SAML IdPs können die SAML Anforderung; Antrag nicht parsen, wenn Workday die SAML Anforderung; Antrag mit „De Defsatz“ komprimiert.
IdP-Authentifizierung immer erforderlich
(Für die von SP initiierte SAML Authentifizierung) Erfordert den SAML IdP, um eine erneute Authentifizierung der Benutzer zu erzwingen, auch wenn sie bereits eine IdP- Sitzung haben. Wählen
SieforceAuthn und RequestedAuthnContext
, wenn der ID-Anbieter diese beiden Werte erwartet, um eine erneute Authentifizierung der Benutzer zu erzwingen.
URL des IdP-SSO-Service
(
SP initiiert
ausgewählt) – Die URL, an die Workday bei der von SP initiierten SAML Authentifizierung SAML - Authentifizierung sendet. Füllen Sie dieses Feld für alle IdPs aus, die Workday für die von Serviceanbieter initiierte SAML - Authentifizierung() verwendet.
(
Spesenabrechnung initiiert
deaktiviert) – Die URL, an die Workday SAML Authentifizierung sendet.
Verwaltetes Geräteattribut
Der IdP gibt ein Attribut als Teil der SAML Assertion zurück, wenn er so konfiguriert ist, dass er einen MDM-Anbieter verwendet, um den Status verwalteter Mobiles Gerät zu bestimmen.  Der Wert, den Sie in dieses Feld eingeben, muss genau mit diesem Attribut übereinstimmen. Beispiel: Wenn der IdP isWDManageDev als Attribut für verwaltete Geräte in SAML -Assertionen zurückgibt, müssen Sie
isWDManagedDev
in dieses Feld eingeben.
Wird verwendet für Umgebungen
Wenn Sie keine Umgebung auswählen, verwendet Workday für alle Umgebungen denselben ID-Anbieter.
Um den IdP für die Verwendung in Ihren Mandanten für "Sandbox-Vorschau" oder "Implementierungsvorschau" zu konfigurieren, wählen Sie
"Sandbox"
bzw.
"Implementierung"
in der Werteliste "
Wird verwendet für Umgebungen"
aus. Diese Umgebungen gelten auch für die jeweiligen Vorschaumandanten.
Nur Vorschau
Aktiviert den SAML IdP für Vorschau-Mandanten nur für die ausgewählten Umgebungen. Wenn es sich bei der ausgewählten Produktionsumgebung um die Produktionsumgebung handelt, können Sie
"Nur Vorschau"
nicht auswählen.
  • Wenn Sie
    Preview Only
    für keinen IdP in einer Umgebung auswählen, verwendet Workday alle IdPs für diese Umgebung.
  • Wenn Sie
    Preview Only
    für einen oder mehrere IdPs in einer Umgebung auswählen, verwendet Workday diese für Vorschau-Mandanten in dieser Umgebung. Workday verwendet die IDs, für die das Kontrollkästchen
    Nur Vorschau
    nicht aktiviert ist, für Produktionsmandanten in dieser Umgebung.
Konfigurieren Sie Optionen für
alle
SAML IdPs für Ihren Mandant.
Option
Beschreibung
Mehr Informationen
Privates Schlüsselpaar für x509
privater Schlüssel zur Verwendung mit von SAML -IdP initiierten Abmeldungen und von Workday initiierten Abmeldungen.
Bei von SAML IdP initiierten Abmeldungen verwendet Workday das privater Schlüssel, um die SAML - Antwort () zu unterzeichnen. Bei von Workday initiierten Abmeldungen verwendet Workday das privater Schlüssel, um die SAML Anforderung; Antrag() zu unterzeichnen.
Aktivieren Sie Mobile Browser SSO für native Apps
Leitet Benutzer zu einem mobilen Browser weiter, um Single Sign-On (SSO) durchzuführen, wenn sie sich bei Workday auf Android, iPad und iPhone anmelden. Nach erfolgreicher Anmeldung leitet Workday die Benutzer zur Workday -App auf ihrem Gerät weiter.
Sie können dieses Feature nicht aktivieren, wenn Sie zertifikatbasiertes SSO aktiviert haben. Wenn Sie dieses Feature aktivieren, gilt Folgendes:
  • Sie können kein dynamisches oder standardmäßiges Anheften von Zertifikaten aktivieren.
  • Wenn sich Benutzer von ihrer mobilen App abmelden, beendet Workday die SSO- Sitzung nicht.
Um Hardware- Authentifizierung wie Workday auf mobilen Geräten zu aktivieren, müssen Sie diese Option auswählen.
Microsoft Edge für die Anmeldung bei nativen mobilen Apps aktivieren
Leitet Benutzer zum Webbrowser Microsoft Edge um, um Single Sign-On (SSO) durchzuführen, wenn sie sich bei Workday auf Android, iPad und iPhone anmelden. Nach erfolgreicher Anmeldung leitet Workday die Benutzer zur Workday -App auf ihrem Gerät weiter.
Aktivieren Sie Domänenspeicher
Aktiviert den Domänenspeicher (Document Object Model) für Konfigurationen mit Single Sign-On (SSO), die für die Verwendung von Domänenspeicher konfiguriert wurden, damit sie ordnungsgemäß funktionieren. Je nach Konfiguration können mit Domänenspeichern die Ladezeiten durch clientseitigen Speicher optimiert werden.
Aktivieren Sie Zertifikatbasiertes SSO
Aktiviert zertifikatbasiertes SSO für Workday auf Android-Geräten, iPad und iPhone.
Dynamisches Anheften von Zertifikaten aktivieren
(Für Workday auf Android, iPad und iPhone) Stellt sicher, dass Authentifizierung von mobilen Clients an Ihre SSO-Anbieter nur über Hosts erfolgen, die mit den
Zertifikaten einer vertrauenswürdigen Domäne
verknüpft sind.
Das dynamische Anheften von Zertifikaten ist für Workday auf Android nur verfügbar, wenn Sie auch zertifikatbasiertes SSO aktivieren.
Zertifikate vertrauenswürdiger Domänen
Die Zertifikate vertrauenswürdiger Domäne , die Sie für das dynamische Anheften von Zertifikaten in Workday speichern.
Wenn Workday versucht, über den mobilen Client eine Verbindung zu einem SSO-Anbieter herzustellen, prüft Workday das Zertifikat einer vertrauenswürdigen Domäne , das Sie für die Domäne des SSO-Anbieters gespeichert haben, mit dem vom SSO-Anbieter- Host vorgeschlagenen Zertifikat. Workday aktiviert die Kontakt; Verbindung nur, wenn die Zertifikate übereinstimmen.
Der mobile Workday Client lässt Domäne zu, für die Workday kein Zertifikat einer vertrauenswürdigen Domäne hat.
Serviceanbieter-ID (wird veraltet sein)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld
"Service Provider ID"
im Grid
"SAML -ID-Anbieter"
.
Von SP initiierte SAML -Authentifizierung aktivieren (Wird veraltet)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie das Feld
"SP Initiated"
im Grid
"SAML ID Providers"
, um ID-Anbieter für die von SP initiierte SAML - Authentifizierung() zu konfigurieren.
URL für IdP-SSO-Service (Wird veraltet)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld
"IdP SSO Service URL"
im Grid
"SAML -ID-Anbieter"
.
Von Serviceanbieter initiierte Authentifizierungsanforderung signieren (wird als veraltet)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld
Sign SP-initiated Request
im Grid
„SAML ID-Anbieter“
.
Von Spesenabrechnung initiierte Authentifizierungsanforderung nicht definieren (wird als veraltet)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld
Do Not Defsatz Spesenposten-initiierte Anforderung
im Grid
„SAML ID-Anbieter“
.
Immer erforderliche IdP-Authentifizierung (Wird veraltet)
Workday plant, dieses Feld Zurückziehen . Verwenden Sie stattdessen das Feld
Immer erforderliche IdP-Authentifizierung
im Grid
„SAML -ID-Anbieter“
.
Signaturmethode der Authentifizierungsanforderung
(Für die von SP initiierte SAML Authentifizierung: ) Workday erfordert die Verwendung von SHA256.
Validierung von KeyInfo für Signatur aktivieren
Workday vergleicht die optionale SAML
keyInfo
-Element in eingehenden SAML -Nachrichten mit dem öffentlichen SAML öffentlicher Schlüssel , den Ihr Mandant speichert. Wenn das Element einen öffentlicher Schlüssel enthält und Folgendes zutrifft:
  • Wenn der öffentlicher Schlüssel in
    keyInfo
    mit dem öffentlicher Schlüssel SAML -Schlüssel übereinstimmt , den Workday in Ihrem Mandant speichert, verarbeitet Workday die Authentifizierung .
  • Wenn die Werte nicht übereinstimmen, Workday:
    • Anforderung; Antrag lehnt die Authentifizierung "" ab.
    • Es wird eine Fehler im Bericht
      Anmeldungen und Anmeldeversuche
      angezeigt.
Zusätzliche negative Skalierung (in Minuten)
Zusätzlicher positiver Zeitversatz (in Minuten)
Die Anzahl der Minuten, die zu hinzugefügt werden sollen
NotBefore
/
NotOnOrAfter
Zeit (die aktuelle Zeit minus/plus die Zeitversatzzeit), wenn die Gültigkeit einer SAML Assertion verarbeitet wird. Workday erzwingt ein kombiniertes Maximum von 3 Minuten in beide Richtungen ausgehend von dem
issueInstant
der Nachricht und die aktuelle Workday -Serverzeit. Zeitversatz ist die Differenz zwischen der Workday -Serverzeit und der Serverzeit Ihres IdP.

Einstellungen für OpenID Connect

Zum Aktivieren von:
  • OpenID Connect für Ihren Mandant , aktivieren Sie das Kontrollkästchen
    OpenID Connect-Authentifizierung aktivieren
    .
  • Um die von Workday bereitgestellte Multi-Faktor Authentifizierung für OpenID Connect in Authentifizierung zu aktivieren, aktivieren Sie das Kontrollkästchen
    Native Multi-Faktor-Authentifizierung aktivieren
    .
Option
Beschreibung
Mehr Informationen
OpenID Connect-Anbieter
Ermöglicht die Konfiguration von Kontakt; Verbindung für den OpenID Connect-Anbieter. Google ist der einzige OpenID Connect-Anbieter, den Workday unterstützt.

Authentifizierung über Mobilgerät

Option
Beschreibung
Mehr Informationen
Biometrische Authentifizierung aktivieren
Ermöglicht die Authentifizierung Fingerabdruck für:
  • Folgende Android-Geräte unterstützen biometrische Authentifizierung:
    • Google
    • HTC
    • Huawei Nexus 6P
    • LG
    • Motorola
    • Samsung
    • Microsoft
  • iPad- oder iPhone-Geräte, die Touch ID unterstützen.
Ermöglicht Benutzern mit unterstützten iPhone-Geräten außerdem die Authentifizierung mit Face ID. Workday aktiviert automatisch die biometrische Authentifizierung im Mandant.
Authentifizierung über mobile PIN aktivieren
Aktiviert die mobile PIN Authentifizierung für Ihren Mandant , sodass sich Benutzer auf Android-Geräten, iPad und iPhone mit einer PIN bei Workday anmelden können.
Minimale Länge der PIN
Die minimale PIN Länge beträgt 4. Workday füllt das Feld automatisch mit dem Wert 6 aus.
Maximale PIN Länge
Die maximale PIN Länge ist 8. Workday füllt das Feld automatisch mit dem Wert 8 aus.
Maximale Anzahl fehlgeschlagener Anmeldeversuche bei PIN
Die Anzahl der fehlgeschlagenen Anmeldeversuche mit der mobilen PIN (von 2 bis 5), bevor Workday die PIN löscht. Der Benutzer muss sich dann mit einer anderen Authentifizierung bei Workday anmelden. Workday füllt das Feld automatisch mit dem Wert 3 aus.
Diese Einstellung betrifft nur die mobile PIN Authentifizierung für . Bei der biometrischen Authentifizierung beträgt die Anzahl der fehlgeschlagenen Anmeldeversuche 3. Danach muss sich der Benutzer mit einer anderen Authentifizierung bei Workday anmelden.
Maximal zulässiges Alter für mobile Authentifizierung (in Tagen)
Die Anzahl der Tage (von 30 bis 365), bevor die mobile PIN und die biometrische Authentifizierung in Workday ablaufen (). Bei Verwendung dieser Features muss der Benutzer die PIN zurücksetzen und die biometrische Authentifizierung erneut aktivieren.

Enumeration sensibler Daten

Option
Beschreibung
Mehr Informationen
Feature zur Enumeration sensibler Daten deaktivieren
Setzt ein Opt-out für das Feature zur Zählung sensibler Daten für den Mandant.
Das Feature zur Enumeration sensibler Daten meldet alle Sitzungen ab und sperrt Benutzerkonten, die über einen kurzen Zeitraum wiederholt auf diese Gruppen sensibler Daten zugreifen:
  • Bankkontonummer
  • Person - Geburtsort
  • Person - Geburtsdatum
  • Person - globale ID
  • Steuer-ID
Beispiel: Workday meldet Benutzersitzungen ab und sperrt Benutzerkonten, die von einem böswilligen Skript verwendet werden, das wiederholt auf sensible Datengruppen zugreift.

Vertrauenswürdige Geräte

Option
Beschreibung
Mehr Informationen
Vertrauenswürdige Geräte deaktivieren
Opt-out für das Feature für vertrauenswürdige Geräte für den Mandant. Workday aktiviert automatisch vertrauenswürdige Geräte im Mandant.
Workday setzt die Treuhänderschaft für alle vertrauenswürdigen Geräte im Mandant zurück, wenn Sie das Feature für vertrauenswürdige Geräte deaktivieren.

Einstellungen für Multi-Faktor-Authentifizierung

Option
Beschreibung
Mehr Informationen
Maximale Anzahl in Toleranz für Anmeldungen
Legt fest, wie oft sich Benutzer maximal anmelden können, bevor Workday sie für eine der von Ihnen aktivierten Multi-Faktor Authentifizierung einschreiben muss. Setzen Sie den Wert auf 0, um die Einschreibung einer Multi-Faktor Authentifizierung für alle Benutzer zu Erzwingen .
Anbieter von Multi-Faktor-Authentifizierung hinzufügen
Klicken Sie hier, um die folgenden Anbieter für Multi-Faktor Authentifizierung hinzuzufügen:
  • Authentifikator-App
  • Backup-Codes
  • Duo
  • Einmal-Passcode - E-Mail
  • Einmal-Passcode - SMS
Fügen Sie die Authentifikator-App hinzu, bevor Sie Backup-Codes hinzufügen. Workday entfernt diese Schaltfläche aus der Aufgabe , sobald Sie alle Anbieter hinzugefügt haben.
Bearbeiten
(für Multi-Faktor Authentifizierung Authentifikator-App)
Klicken Sie auf diese Schaltfläche, um den Status des Kontrollkästchen
"Aktiviert"
zu ändern.
Bearbeiten
(für Multi-Faktor Authentifizierung für Backup-Codes).
Klicken Sie hier, um den Status des Kontrollkästchen
Aktiviert
zu ändern und auf diese Einstellung zuzugreifen:
  • Maximale Anzahl Backup-Codes
    : Die Anzahl der Backup-Codes für die Authentifikator-App , die Workday für den Benutzer bereitstellt.
Bearbeiten
(für Duo-Multi-Faktor Authentifizierung ).
Klicken Sie hier, um den Status des Kontrollkästchen
Aktiviert
zu ändern und auf folgende Einstellungen zuzugreifen:
  • Auth Integration Key
  • Geheimer Authentifizierungsschlüssel
  • Admin Integration Key
  • Geheimer Administrator-Schlüssel
Die öffentlichen und geheimen Schlüssel, die von Duo Security bereitgestellt werden, um die Workday und Admin API (Application Programming Interface) Anwendungen für Ihr Duo-Konto mit vertrauenswürdigem Zugriff zu schützen. Informationen zum Abrufen dieser Schlüssel und des
API (Application Programming Interface) Hostnamens
finden Sie in der Duo-Dokumentation.
  • Format des Benutzernamens
    : Duo vergleicht die Informationen aus den hier angegebenen Workday -Konten, um Workday Benutzer im Duo Service zu identifizieren.
Bearbeiten
(für Anbieter von Multi-Faktor Authentifizierung für Einmal-Passcode - E-Mail).
Klicken Sie hier, um den Status des Kontrollkästchen
Aktiviert
zu ändern und auf folgende Einstellungen zuzugreifen:
  • Passcode-Timeout (in Minuten)
    : Stellen Sie sicher, dass die Timeouts für den Mandant und die Sitzung der einzelnen Benutzer mehr als 10 Minuten betragen, wenn Sie diesen Parameter auf 10 Minuten festlegen.
  • E-Mail-Adresse für Passcode
    : Stellen Sie sicher, dass Sie auch E-Mail-Adressen für Benutzer in den Sicherheitsgruppen einrichten, die Sie für die Multi-Faktor Authentifizierung
    mit Einmal-Passcode - E-Mail
    aktivieren. Beispiel: Sie:
    • Wählen Sie hier
      nur An private E-Mail senden
      .
    • Konfigurieren Sie eine Sicherheitsrichtlinie, die für die Sicherheitsgruppen „Benefits Administrator“ und „Compensation Administrator“ eine Multi-Faktor Authentifizierung
      mit Einmal-Passcode - E-Mail
      erfordert.
    Stellen Sie sicher, dass die Benutzer in diesen Sicherheitsgruppen private E-Mail-Adressen in ihren Mitarbeiter haben.
Die Einstellung
E-Mail-Adresse für Passcode
ist unabhängig von der Einstellung
Sicherheits-E-Mails aktivieren
. Sie müssen keine Sicherheits-E-Mails aktivieren, damit Ihre Benutzer E-Mails mit Einmal-Passcodes eingehen .
Bearbeiten
(für Anbieter von Einmal-Passcode - SMS Multi-Faktor Authentifizierung ).
Klicken Sie hier, um den Status des Kontrollkästchen
Aktiviert
zu ändern und auf folgende Einstellungen zuzugreifen:
  • Passcode-Timeout (in Minuten)
    : Stellen Sie sicher, dass die Timeouts für den Mandant und die Sitzung der einzelnen Benutzer mehr als 10 Minuten betragen, wenn Sie diesen Parameter auf 10 Minuten festlegen.
  • Privattelefon für Einmal-Passcode zulassen
    : Ermöglicht Benutzern die Auswahl einer Mobiltelefonnummer geschäftlich oder privat aus ihren Kontaktdaten. Sie eingehen dann einen Einmal-Passcode für den Zugriff auf Workday unter der ausgewählten Mobiltelefonnummer.