Referencia: Editar configuración de inquilino - Seguridad
Administre las configuraciones de seguridad y autenticación de todo el inquilino en estas áreas:
Configuración de correo electrónico de seguridad
Opción | Descripción | Más información |
|---|---|---|
Habilitar correos electrónicos de seguridad
| Requerido para enviar:
Habilita la tarea en el menú de acciones relacionadas de cada trabajador.
Workday planea retirar las preguntas de desafío en una versión futura. Si está marcado:
Si no está marcada:
Los correos electrónicos de restablecimiento de contraseña se inician cuando:
| |
Omitir la redirección de inicio de sesión para cuentas nuevas
| Incluye una URL en los correos electrónicos de las nuevas cuentas de Workday que permite a los usuarios:
Ejemplo: Permitir que los usuarios de agencias de contratación con nuevas cuentas de Workday inicien sesión en Workday por primera vez usando su nombre de usuario y contraseña. Workday envía los correos electrónicos de la nueva cuenta de Workday con la URL de redirección de inicio de sesión a los nuevos empleados y a las nuevas contrataciones. | |
Enviar contraseña temporal por correo electrónico a cuentas nuevas
| Genera contraseñas temporales automáticamente y envía la contraseña por correo electrónico al nuevo trabajador en lugar de requerir que los nuevos trabajadores obtengan su contraseña temporal de su administrador de Workday. | |
Habilitar restablecimiento de contraseña olvidada
| Permite a los usuarios restablecer su contraseña a través del enlace Olvidé mi contraseña en la página de inicio de sesión en Workday. La restricción Deshabilitar todos los correos electrónicos en la tarea Editar configuración de inquilino - Notificaciones anula esta opción y suprime el enlace Olvidé mi contraseña .
Si está marcado:
| |
Habilitar el enlace de cambio de contraseña
| Muestra un enlace a la tarea Cambiar contraseña en la página de inicio de sesión de Workday. | |
Habilitar la notificación por correo electrónico en caso de bloqueo de cuenta
| Envía una notificación a la dirección de correo electrónico principal del usuario la próxima vez que intente iniciar sesión después de que Workday bloquee su cuenta:
Habilitar correos electrónicos de seguridad para que los usuarios reciban estas notificaciones. |
WebAuthn (FIDO2)
Opción | Descripción | Más información |
|---|---|---|
Habilitar la autenticación web
| Le permite especificar la autenticación web como un tipo de autenticación permitido en las políticas de autenticación. Con la autenticación web habilitada, sus usuarios pueden inscribirse y usar la autenticación web para iniciar sesión sin contraseña en Workday en navegadores web compatibles. |
Inicio de sesión único
Opción | Descripción | Más información |
|---|---|---|
Sistema de autenticación delegada predeterminado (no utilizar)
| Requiere que los trabajadores inicien sesión con nombres de usuario y contraseñas almacenados en un sistema de gestión de identidad externo. Puede utilizar la tarea Editar cuenta de Workday para configurar un sistema de autenticación delegado alternativo para cuentas individuales de Workday. Puede utilizar esta opción simultáneamente con un sistema de lenguaje de marcado de afirmación de seguridad (SAML).
Workday planea retirar la autenticación delegada en una versión futura. Le recomendamos que utilice otras formas de autenticación que admitimos. |
Habilitar la autenticación delegada
|
Tiempo de espera de autenticación delegada (no utilizar)
| Especifica la cantidad de segundos antes de que Workday deje de intentar utilizar el sistema de autenticación delegada seleccionado, debido a una respuesta lenta del servicio web de autenticación delegada.
Workday planea retirar la autenticación delegada en una versión futura. Le recomendamos que utilice otras formas de autenticación que admitimos. |
Habilitar la autenticación delegada
|
URL de redirección
| URL alternativas a las que Workday hace referencia cuando se produce una acción específica. Las URL de redireccionamiento deben utilizar HTTPS.
Solo vista previa ; Workday utilizará la URL marcada como Solo vista previa en los inquilinos de Vista previa y la otra en los inquilinos de Producción.
Para aplicar las URL de redirección a sus inquilinos de vista previa de Sandbox o vista previa de implementación, seleccione Sandbox o Implementación respectivamente en el mensaje de aviso Entorno . Estos entornos también se aplican a los respectivos inquilinos de vista previa. |
Configuración de OAuth 2.0
Opción | Descripción | Más información |
|---|---|---|
Clientes OAuth 2.0 habilitados
| Permite que los clientes de OAuth 2.0 accedan a la API de Workday para su inquilino. |
Configuración de SAML
Para habilitar:
- SAML para su inquilino, seleccione la casilla de verificaciónHabilitar autenticación SAML.
- Autenticación multifactor entregada por Workday para SAML en las políticas de autenticación, seleccione la casilla de verificaciónHabilitar autenticación multifactor nativa.
Puede utilizar la autenticación SAML y la autenticación delegada simultáneamente.
Configure opciones para
cada
IdP SAML para su inquilino.Opción | Descripción | Más información |
|---|---|---|
Desactivados
| Puede deshabilitar un IdP si actualmente está asignado a una política de autenticación. No puedes deshabilitar un IdP si está en uso. | |
Nombre del proveedor de identidad
| Nombre único legible para humanos para el IdP SAML. | |
Editor
| Identificador único para el IdP SAML.
Workday valida un intento de autenticación SAML solo si:
| |
Certificado x509
| Certificado público X.509 para verificar la firma en solicitudes de inicio y cierre de sesión SAML. | |
Habilitar el cierre de sesión iniciado por IdP
| Jornada laboral:
| |
URL de respuesta de cierre de sesión
| URL a la que Workday envía una respuesta de cierre de sesión exitoso cuando el IdP inicia el cierre de sesión. | |
Habilitar el cierre de sesión iniciado por Workday
| Jornada laboral:
| |
URL de solicitud de cierre de sesión
| URL a la que Workday envía una solicitud de cierre de sesión cuando inicia el cierre de sesión. | |
Usar formato de ID de nombre no especificado para solicitud de cierre de sesión
| Workday genera una solicitud de cierre de sesión SAML con un formato de ID de nombre no especificado, en lugar de X509SubjectName. | |
SP iniciado
| Workday utiliza este IdP para la autenticación SAML iniciada por SP en el entorno seleccionado. | |
ID del proveedor de servicios
| El ID del proveedor de servicios (SP) configurado para el inquilino de Workday en la configuración del IdP de SAML. Identifica a Workday como el proveedor de servicios en los mensajes SAML enviados a este IdP. | |
Firmar la solicitud iniciada por SP
| Workday firma las solicitudes SAML que envía al IdP SAML utilizando su clave pública SAML. | |
No desinfle la solicitud iniciada por SP
| Deshabilita la compresión desinflada de las solicitudes SAML que Workday envía a un punto final de IdP SAML. Workday utiliza automáticamente la compresión deflate y la codificación Base64 al enviar solicitudes SAML. Algunos IdP SAML no pueden analizar la solicitud SAML si Workday la comprime con deflate. | |
Requerir siempre la autenticación del IdP
| (Para la autenticación SAML iniciada por SP) Requiere que el IdP SAML obligue a los usuarios a volver a autenticarse, incluso si tienen una sesión de IdP existente. Seleccione ForceAuthn y RequestedAuthnContext si el IdP espera que ambos valores obliguen a los usuarios a volver a autenticarse. | |
URL del servicio SSO de IdP
| ( Iniciado por SP seleccionado): la URL a la que Workday envía solicitudes de autenticación SAML durante la autenticación SAML iniciada por SP. Complete este campo para cualquier IdP que Workday utilizará para la autenticación SAML iniciada por SP.
( SP iniciado y borrado): la URL a la que Workday envía solicitudes de autenticación SAML. | |
Atributo de dispositivo administrado
| El IdP devuelve un atributo como parte de la afirmación SAML cuando está configurado para usar un proveedor de administración de dispositivos móviles (MDM) para determinar el estado del dispositivo administrado. El valor que ingrese en este campo debe coincidir exactamente con ese nombre de atributo. Ejemplo: si el IdP devuelve isWDManagedDev como el atributo de dispositivo administrado en las afirmaciones SAML, debe ingresar isWDManagedDev en este campo. | |
Utilizado para entornos
| Si no selecciona un entorno, Workday utiliza el mismo IdP para todos los entornos.
Para configurar el IdP para su uso en sus inquilinos de vista previa de Sandbox o vista previa de implementación, seleccione Sandbox o Implementación respectivamente en el mensaje Usado para entornos . Estos entornos también se aplican a los respectivos inquilinos de vista previa. | |
Solo vista previa
| Habilita el IdP SAML para inquilinos de vista previa solo para los entornos seleccionados. Si el entorno seleccionado es Producción, no puede seleccionar Solo vista previa .
|
Configure opciones para
todos
los IdP de SAML para su inquilino.Opción | Descripción | Más información |
|---|---|---|
Par de claves privadas x509
| Par de claves privadas X.509 para usar con cierres de sesión iniciados por IdP de SAML y cierres de sesión iniciados por Workday.
Con los cierres de sesión iniciados por SAML IdP, Workday utiliza el par de claves privadas X.509 para firmar la respuesta de cierre de sesión SAML. Con los cierres de sesión iniciados por Workday, Workday utiliza el par de claves privadas X.509 para firmar la solicitud de cierre de sesión SAML. | |
Habilitar el inicio de sesión único (SSO) del navegador móvil para aplicaciones nativas
| Redirige a los usuarios a un navegador móvil para completar el inicio de sesión único (SSO) cuando inician sesión en Workday en Android, iPad y iPhone. Después de iniciar sesión correctamente, Workday redirige a los usuarios a la aplicación Workday en su dispositivo.
No puedes habilitar esta función si has habilitado el SSO basado en certificado. Si habilita esta función:
Para habilitar la autenticación de hardware como YubiKey en dispositivos móviles, debe seleccionar esta opción. | |
Habilitar Microsoft Edge para iniciar sesión en aplicaciones móviles nativas
| Redirige a los usuarios al navegador web Microsoft Edge para completar el inicio de sesión único (SSO) cuando inician sesión en Workday en Android, iPad y iPhone. Después de iniciar sesión correctamente, Workday redirige a los usuarios a la aplicación Workday en su dispositivo. | |
Habilitar el almacenamiento DOM
| Habilita el almacenamiento DOM (modelo de objeto de documento) para las configuraciones de inicio de sesión único (SSO) que se configuraron para usar el almacenamiento DOM para que funcionen correctamente. Dependiendo de la configuración, el almacenamiento DOM puede optimizar los tiempos de carga a través del almacenamiento del lado del cliente. | |
Habilitar SSO basado en certificado
| Habilita el inicio de sesión único (SSO) basado en certificados para Workday en Android, iPad y iPhone. | |
Habilitar la fijación dinámica de certificados
| (Para Workday en Android, iPad y iPhone) Garantiza que las solicitudes de autenticación de los clientes móviles a sus proveedores de SSO se realicen únicamente a través de los hosts asociados con los certificados de dominio confiable .
La fijación dinámica de certificados solo está disponible para Workday en Android si también habilita el SSO basado en certificados. | |
Certificados de dominio de confianza
| Los certificados de dominio confiables que almacena en Workday para la fijación dinámica de certificados.
Cuando Workday intenta conectarse a un proveedor de SSO desde el cliente móvil, compara el certificado de dominio confiable que ha almacenado para el dominio del proveedor de SSO con el certificado presentado por el host del proveedor de SSO. Workday habilita la conexión solo si los certificados coinciden. El cliente móvil de Workday permite nombres de dominio para los que Workday no tiene un certificado de dominio confiable. | |
ID del proveedor de servicios (quedará obsoleto)
| Workday tiene previsto retirar este campo. Utilice en su lugar el campo ID de proveedor de servicios en la cuadrícula de proveedores de identidad SAML . | |
Habilitar la autenticación SAML iniciada por SP (quedará obsoleta)
| Workday tiene previsto retirar este campo. Utilice el campo Iniciado por SP en la cuadrícula Proveedores de identidad SAML para configurar IdP para la autenticación SAML iniciada por SP. | |
URL del servicio SSO de IdP (quedará obsoleta)
| Workday tiene previsto retirar este campo. Utilice en su lugar el campo URL del servicio SSO de IdP en la cuadrícula de proveedores de identidad SAML . | |
Firmar la solicitud de autenticación iniciada por SP (quedará obsoleto)
| Workday tiene previsto retirar este campo. Utilice en su lugar el campo Firmar solicitud iniciada por SP en la cuadrícula Proveedores de identidad SAML . | |
No desinfle la solicitud de autenticación iniciada por SP (quedará obsoleta)
| Workday tiene previsto retirar este campo. Utilice en su lugar el campo No desinflar solicitud iniciada por SP en la cuadrícula de proveedores de identidad SAML . | |
Requerir siempre la autenticación del IdP (quedará obsoleto)
| Workday tiene previsto retirar este campo. Utilice el campo Requerir siempre autenticación de IdP en la cuadrícula de proveedores de identidad SAML . | |
Método de firma de solicitud de autenticación
| (Para la autenticación SAML iniciada por SP) Workday requiere que utilice SHA256. | |
Habilitar la validación de información de clave de firma
| Workday compara el SAML opcional keyInfo elemento en los mensajes SAML entrantes con la clave pública SAML que almacena su inquilino. Si el elemento contiene una clave pública X.509 y:
| |
Desviación negativa adicional (en minutos) Sesgo positivo adicional (en minutos) | El número de minutos a añadir a la NotBefore /NotOnOrAfter tiempo (el tiempo actual menos/más el tiempo de desviación) al procesar la validez de una afirmación SAML. Workday aplica un máximo combinado de 3 minutos en cualquier dirección desde el issueInstant del mensaje y la hora actual del servidor Workday. La desviación es la diferencia entre la hora del servidor Workday y la hora del servidor de su IdP. |
Configuración de OpenID Connect
Para habilitar:
- Para OpenID Connect para su inquilino, seleccione la casilla de verificaciónHabilitar autenticación de OpenID Connect.
- Autenticación multifactor entregada por Workday para OpenID Connect. En las políticas de autenticación, seleccione la casilla de verificaciónHabilitar autenticación multifactor nativa.
Opción | Descripción | Más información |
|---|---|---|
Proveedor de OpenID Connect
| Le permite configurar la información de conexión para el proveedor de OpenID Connect. Google es el único proveedor de OpenID Connect compatible con Workday. |
Autenticación móvil
Opción | Descripción | Más información |
|---|---|---|
Habilitar la autenticación biométrica
| Permite la autenticación de huellas dactilares para:
| |
Habilitar la autenticación con PIN móvil
| Permite la autenticación con PIN móvil para su inquilino para que los usuarios puedan iniciar sesión en Workday para Android, iPad y iPhone usando un PIN. | |
Longitud mínima del PIN
| La longitud mínima del PIN es 4. Workday rellena automáticamente el campo con 6. | |
Longitud máxima del PIN
| La longitud máxima del PIN es 8. Workday rellena automáticamente el campo con 8. | |
PIN Max Intentos de inicio de sesión fallidos
| La cantidad de intentos fallidos de inicio de sesión con PIN móvil, de 2 a 5, antes de que Workday elimine el PIN. Luego, el usuario debe iniciar sesión en Workday utilizando otro tipo de autenticación. Workday rellena automáticamente el campo con 3.
Esta configuración afecta solo a la autenticación con PIN móvil. Para la autenticación biométrica, la cantidad de intentos fallidos de inicio de sesión es 3, después de lo cual el usuario debe iniciar sesión en Workday utilizando otro tipo de autenticación. | |
Antigüedad máxima de autenticación móvil (en días)
| El número de días, de 30 a 365, antes de que Workday expire el PIN móvil y la autenticación biométrica. Al vencerse el PIN, el usuario deberá restablecerlo y volver a habilitar la autenticación biométrica si está usando esas funciones. |
Enumeración de datos sensibles
Opción | Descripción | Más información |
|---|---|---|
Deshabilitar la función de enumeración de datos confidenciales
| Opta por no utilizar la función de enumeración de datos confidenciales para el inquilino.
La función de enumeración de datos confidenciales cierra todas las sesiones y bloquea las cuentas de usuario que acceden repetidamente a estos grupos de datos confidenciales durante un corto período de tiempo:
Ejemplo: Workday cierra las sesiones de usuario y bloquea las cuentas de usuario utilizadas por un script malicioso que accede repetidamente a grupos de datos confidenciales. |
Dispositivos de confianza
Opción | Descripción | Más información |
|---|---|---|
Deshabilitar dispositivos confiables
| Opta por no utilizar la función de dispositivos confiables para el inquilino. Workday habilita automáticamente dispositivos confiables en el inquilino.
Workday restablece la relación de confianza para todos los dispositivos confiables en el inquilino si deshabilita la función de dispositivos confiables. |
Configuración de autenticación multifactor
Opción | Descripción | Más información |
|---|---|---|
Conteo máximo de inicios de sesión de gracia
| Establece la cantidad máxima de veces que los usuarios pueden iniciar sesión antes de que Workday les exija que inscriban en uno de los tipos de autenticación multifactor que ha habilitado para ellos. Establezca en cero para aplicar la inscripción de autenticación multifactor para todos los usuarios. | |
Agregar proveedor de autenticación multifactor
| Haga clic para agregar estos proveedores de autenticación multifactor:
| |
Editar (para el proveedor de autenticación multifactor de la aplicación Authenticator). | Haga clic para cambiar el estado de la casilla de verificación Habilitado . | |
Editar (para el proveedor de autenticación multifactor de códigos de respaldo). | Haga clic para cambiar el estado de la casilla de verificación Habilitado y acceder a esta configuración:
| |
Editar (para el proveedor de autenticación multifactor Duo). | Haga clic para cambiar el estado de la casilla de verificación Habilitado y acceder a estas configuraciones:
nombre de host de la API .
| |
Editar (para código de acceso de un solo uso: proveedor de autenticación multifactor de correo electrónico). | Haga clic para cambiar el estado de la casilla de verificación Habilitado y acceder a estas configuraciones:
La configuración de Dirección de correo electrónico para código de acceso es independiente de la configuración Habilitar correos electrónicos de seguridad . No es necesario habilitar correos electrónicos de seguridad para que sus usuarios reciban correos electrónicos con códigos de acceso de un solo uso. | |
Editar (para código de acceso de un solo uso - proveedor de autenticación multifactor SMS). | Haga clic para cambiar el estado de la casilla de verificación Habilitado y acceder a estas configuraciones:
|