Référence : Modifier la configuration du locataire – Sécurité
Gérez les paramètres de sécurité et d’authentification à l’échelle du locataire dans ces domaines :
Paramètres de sécurité des e-mails
Option | Description | Plus d'informations |
|---|---|---|
Activer les e-mails de sécurité
| Obligatoire pour l'envoi :
Active la tâche dans le menu des actions associées de chaque travailleur.
Workday prévoit de supprimer les questions de défi dans une prochaine version. Si coché :
Si non coché :
Les e-mails de réinitialisation de mot de passe sont lancés lorsque :
| |
Contourner la redirection de connexion pour les nouveaux comptes
| Inclut une URL dans les nouveaux e-mails de compte Workday qui permet aux utilisateurs de :
Exemple : autorisez les utilisateurs d’agences de recrutement disposant de nouveaux comptes Workday à se connecter à Workday pour la première fois à l’aide de leur nom d’utilisateur et de leur mot de passe. Workday envoie les nouveaux e-mails de compte Workday avec l'URL de redirection de connexion aux nouvelles recrues et aux réembauches. | |
Envoyer un mot de passe temporaire par e-mail aux nouveaux comptes
| Génère automatiquement des mots de passe temporaires et envoie le mot de passe par courrier électronique au nouveau travailleur au lieu de demander aux nouveaux travailleurs d'obtenir leur mot de passe temporaire auprès de leur administrateur Workday. | |
Activer la réinitialisation du mot de passe oublié
| Permet aux utilisateurs de réinitialiser leur mot de passe via le lien Mot de passe oublié sur la page de connexion à Workday. La restriction Désactiver tous les e-mails sur la tâche Modifier la configuration du locataire - Notifications remplace cette option et supprime le lien Mot de passe oublié .
Si coché :
| |
Activer le lien de modification du mot de passe
| Affiche un lien vers la tâche Modifier le mot de passe sur la page de connexion Workday. | |
Activer la notification par e-mail en cas de verrouillage du compte
| Envoie une notification à l'adresse e-mail principale de l'utilisateur la prochaine fois qu'il essaie de se connecter après que Workday a verrouillé son compte :
Activer les e-mails de sécurité pour que les utilisateurs reçoivent ces notifications. |
WebAuthn (FIDO2)
Option | Description | Plus d'informations |
|---|---|---|
Activer l'authentification Web
| Vous permet de spécifier l’authentification Web comme type d’authentification autorisé dans les politiques d’authentification. Avec l'authentification Web activée, vos utilisateurs peuvent s'inscrire et utiliser l'authentification Web pour se connecter sans mot de passe à Workday sur les navigateurs Web pris en charge. |
Authentification unique
Option | Description | Plus d'informations |
|---|---|---|
Système d'authentification délégué par défaut (ne pas utiliser)
| Exige que les travailleurs se connectent avec des noms d’utilisateur et des mots de passe stockés dans un système de gestion des identités externe. Vous pouvez utiliser la tâche Modifier le compte Workday pour définir un système d'authentification délégué alternatif pour les comptes Workday individuels. Vous pouvez utiliser cette option simultanément avec un système SAML (Security Assertion Markup Language).
Workday prévoit de supprimer l’authentification déléguée dans une prochaine version. Nous vous recommandons d’utiliser d’autres formes d’authentification que nous prenons en charge. |
Activer l'authentification déléguée
|
Délai d'expiration de l'authentification déléguée (ne pas utiliser)
| Spécifie le nombre de secondes avant que Workday cesse d'essayer d'utiliser le système d'authentification déléguée sélectionné, en raison d'une réponse lente du service Web d'authentification déléguée.
Workday prévoit de supprimer l’authentification déléguée dans une prochaine version. Nous vous recommandons d’utiliser d’autres formes d’authentification que nous prenons en charge. |
Activer l'authentification déléguée
|
URL de redirection
| URL alternatives auxquelles Workday fait référence lorsqu'une action spécifique se produit. Les URL de redirection doivent utiliser HTTPS.
Aperçu uniquement ; Workday utilisera l'URL marquée comme Aperçu uniquement dans les locataires Aperçu et l'autre dans les locataires Production.
Pour appliquer les URL de redirection à vos locataires Sandbox Preview ou Implementation Preview, sélectionnez respectivement Sandbox ou Implementation à l'invite Environnement . Ces environnements s’appliquent également aux locataires d’aperçu respectifs. |
Paramètres OAuth 2.0
Option | Description | Plus d'informations |
|---|---|---|
Clients OAuth 2.0 activés
| Permet aux clients OAuth 2.0 d’accéder à l’API Workday pour votre locataire. |
Configuration SAML
Pour activer :
- SAML pour votre locataire, cochez la caseActiver l’authentification SAML.
- Authentification multifacteur fournie par Workday pour SAML sur les politiques d'authentification, cochez la case Activerl'authentification multifacteur native.
Vous pouvez utiliser simultanément l’authentification SAML et l’authentification déléguée.
Configurez les options pour
chaque
IdP SAML pour votre locataire.Option | Description | Plus d'informations |
|---|---|---|
Désactivé
| Vous pouvez désactiver un IdP s'il est actuellement affecté à une politique d'authentification. Vous ne pouvez pas désactiver un IdP s'il est en cours d'utilisation. | |
Nom du fournisseur d'identité
| Nom unique lisible par l'homme pour l'IdP SAML. | |
Émetteur
| Identifiant unique pour l'IdP SAML.
Workday valide une tentative d'authentification SAML uniquement si :
| |
Certificat x509
| Certificat public X.509 pour vérifier la signature sur les demandes de connexion et de déconnexion SAML. | |
Activer la déconnexion initiée par l'IdP
| Journée de travail :
| |
URL de réponse de déconnexion
| URL à laquelle Workday envoie une réponse de déconnexion réussie lorsque l'IdP lance la déconnexion. | |
Activer la déconnexion initiée par Workday
| Journée de travail :
| |
URL de demande de déconnexion
| URL à laquelle Workday envoie une demande de déconnexion lorsqu'il lance la déconnexion. | |
Utiliser un format d'ID de nom non spécifié pour la demande de déconnexion
| Workday génère une demande de déconnexion SAML avec un format d'ID de nom non spécifié, plutôt que X509SubjectName. | |
SP initié
| Workday utilise cet IdP pour l’authentification SAML initiée par le SP dans l’environnement sélectionné. | |
ID du fournisseur de services
| L'ID du fournisseur de services (SP) configuré pour le locataire Workday dans la configuration IdP SAML. Il identifie Workday comme fournisseur de services dans les messages SAML envoyés à cet IdP. | |
Signer une demande initiée par le SP
| Workday signe les requêtes SAML qu'il envoie au fournisseur d'identité SAML à l'aide de votre clé publique SAML. | |
Ne pas dégonfler la demande initiée par SP
| Désactive la compression de dégonflage des requêtes SAML que Workday envoie à un point de terminaison IdP SAML. Workday utilise automatiquement la compression deflate et l'encodage Base64 lors de l'envoi de requêtes SAML. Certains IdP SAML ne peuvent pas analyser la requête SAML si Workday compresse la requête SAML avec deflate. | |
Toujours exiger l'authentification IdP
| (Pour l'authentification SAML initiée par le SP) Nécessite que l'IdP SAML force les utilisateurs à se réauthentifier, même s'ils disposent d'une session IdP existante. Sélectionnez ForceAuthn et RequestedAuthnContext si l'IdP s'attend à ce que ces deux valeurs forcent les utilisateurs à se réauthentifier. | |
URL du service SSO IdP
| ( SP Initiated selected) - L'URL à laquelle Workday envoie des demandes d'authentification SAML lors de l'authentification SAML initiée par SP. Remplissez ce champ pour tout IdP que Workday utilisera pour l'authentification SAML initiée par le SP.
( SP Initiated cleared) - L'URL à laquelle Workday envoie les demandes d'authentification SAML. | |
Attribut de périphérique géré
| L'IdP renvoie un attribut dans le cadre de l'assertion SAML lorsqu'il est configuré pour utiliser un fournisseur de gestion des appareils mobiles (MDM) pour déterminer l'état de l'appareil géré. La valeur que vous entrez dans ce champ doit correspondre exactement au nom de cet attribut. Exemple : si l’IdP renvoie isWDManagedDev comme attribut de périphérique géré dans les assertions SAML, vous devez saisir isWDManagedDev dans ce champ. | |
Utilisé pour les environnements
| Si vous ne sélectionnez pas d’environnement, Workday utilise le même IdP pour tous les environnements.
Pour configurer l'IdP à utiliser dans vos locataires Sandbox Preview ou Implementation Preview, sélectionnez Sandbox ou Implementation respectivement à l'invite Utilisé pour les environnements . Ces environnements s’appliquent également aux locataires d’aperçu respectifs. | |
Aperçu uniquement
| Active l'IdP SAML pour les locataires d'aperçu pour les environnements sélectionnés uniquement. Si l'environnement sélectionné est Production, vous ne pouvez pas sélectionner Aperçu uniquement .
|
Configurez les options pour
tous
les IdP SAML de votre locataire.Option | Description | Plus d'informations |
|---|---|---|
Paire de clés privées x509
| Paire de clés privées X.509 à utiliser avec les déconnexions initiées par l'IdP SAML et les déconnexions initiées par Workday.
Avec les déconnexions initiées par l'IdP SAML, Workday utilise la paire de clés privées X.509 pour signer la réponse de déconnexion SAML. Avec les déconnexions initiées par Workday, Workday utilise la paire de clés privées X.509 pour signer la demande de déconnexion SAML. | |
Activer l'authentification unique du navigateur mobile pour les applications natives
| Redirige les utilisateurs vers un navigateur mobile pour effectuer l'authentification unique (SSO) lorsqu'ils se connectent à Workday sur Android, iPad et iPhone. Une fois la connexion réussie, Workday redirige les utilisateurs vers l'application Workday sur leur appareil.
Vous ne pouvez pas activer cette fonctionnalité si vous avez activé l'authentification unique basée sur un certificat. Si vous activez cette fonctionnalité :
Pour activer l’authentification matérielle telle que YubiKey sur les appareils mobiles, vous devez sélectionner cette option. | |
Activer Microsoft Edge pour la connexion aux applications mobiles natives
| Redirige les utilisateurs vers le navigateur Web Microsoft Edge pour terminer l’authentification unique (SSO) lorsqu’ils se connectent à Workday sur Android, iPad et iPhone. Une fois la connexion réussie, Workday redirige les utilisateurs vers l'application Workday sur leur appareil. | |
Activer le stockage DOM
| Active le stockage DOM (Document Object Model) pour les configurations d'authentification unique (SSO) configurées pour utiliser le stockage DOM afin de fonctionner correctement. Selon la configuration, le stockage DOM peut optimiser les temps de chargement grâce au stockage côté client. | |
Activer l'authentification unique basée sur les certificats
| Active l'authentification unique basée sur un certificat pour Workday sur Android, iPad et iPhone. | |
Activer l'épinglage dynamique des certificats
| (Pour Workday sur Android, iPad et iPhone) Garantit que les demandes d'authentification des clients mobiles à vos fournisseurs SSO sont effectuées uniquement via des hôtes associés aux certificats de domaine approuvés .
L'épinglage dynamique de certificats n'est disponible pour Workday sur Android que si vous activez également l'authentification unique basée sur les certificats. | |
Certificats de domaine de confiance
| Les certificats de domaine approuvés que vous stockez dans Workday pour l'épinglage dynamique des certificats.
Lorsque Workday tente de se connecter à un fournisseur SSO à partir du client mobile, il vérifie le certificat de domaine approuvé que vous avez stocké pour le domaine du fournisseur SSO par rapport au certificat présenté par l'hôte du fournisseur SSO. Workday active la connexion uniquement si les certificats correspondent. Le client mobile Workday autorise les noms de domaine pour lesquels Workday ne dispose pas de certificat de domaine approuvé. | |
ID du fournisseur de services (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ ID du fournisseur de services dans la grille Fournisseurs d’identité SAML . | |
Activer l'authentification SAML initiée par le SP (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez le champ SP Initié dans la grille Fournisseurs d’identité SAML pour configurer les IdP pour l’authentification SAML initiée par SP. | |
URL du service SSO IdP (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ URL du service SSO IdP dans la grille des fournisseurs d’identité SAML . | |
Signer une demande d'authentification initiée par le fournisseur de services (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ Signer la demande initiée par le SP dans la grille Fournisseurs d'identité SAML . | |
Ne pas dégonfler la demande d'authentification initiée par le SP (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ Ne pas dégonfler la demande initiée par le SP dans la grille Fournisseurs d'identité SAML . | |
Toujours exiger l'authentification IdP (sera obsolète)
| Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ Toujours exiger l’authentification IdP dans la grille Fournisseurs d’identité SAML . | |
Méthode de signature de demande d'authentification
| (Pour l'authentification SAML initiée par SP) Workday exige que vous utilisiez SHA256. | |
Activer la validation des informations clés de signature
| Workday compare le SAML facultatif keyInfo élément dans les messages SAML entrants avec la clé publique SAML que votre locataire stocke. Si l'élément contient une clé publique X.509 et :
| |
Décalage négatif supplémentaire (en minutes) Biais positif supplémentaire (en minutes) | Le nombre de minutes à ajouter au NotBefore /NotOnOrAfter heure (l'heure actuelle moins/plus l'heure de décalage) lors du traitement de la validité d'une assertion SAML. Workday applique un maximum combiné de 3 minutes dans les deux sens à partir du issueInstant du message et de l'heure actuelle du serveur Workday. Le décalage est la différence entre l'heure du serveur Workday et l'heure du serveur de votre IdP. |
Paramètres OpenID Connect
Pour activer :
- OpenID Connect pour votre locataire, cochez la case Activerl'authentification OpenID Connect.
- Authentification multifacteur fournie par Workday pour OpenID Connect sur les politiques d'authentification, cochez la case Activerl'authentification multifacteur native.
Option | Description | Plus d'informations |
|---|---|---|
Fournisseur OpenID Connect
| Vous permet de configurer les informations de connexion pour le fournisseur OpenID Connect. Google est le seul fournisseur OpenID Connect pris en charge par Workday. |
Activer l'authentification OpenID Connect
|
Authentification mobile
Option | Description | Plus d'informations |
|---|---|---|
Activer l'authentification biométrique
| Active l'authentification par empreinte digitale pour :
| |
Activer l'authentification par code PIN mobile
| Active l'authentification par code PIN mobile pour votre locataire afin que les utilisateurs puissent se connecter à Workday pour Android, iPad et iPhone à l'aide d'un code PIN. | |
Longueur minimale du code PIN
| La longueur minimale du code PIN est de 4. Workday remplit automatiquement le champ avec 6. | |
Longueur maximale du code PIN
| La longueur maximale du code PIN est de 8. Workday remplit automatiquement le champ avec 8. | |
Nombre maximal de tentatives de connexion échouées par code PIN
| Le nombre de tentatives de connexion par code PIN mobile infructueuses, de 2 à 5, avant que Workday ne supprime le code PIN. L'utilisateur doit ensuite se connecter à Workday en utilisant un autre type d'authentification. Workday remplit automatiquement le champ avec 3.
Ce paramètre affecte uniquement l’authentification par code PIN mobile. Pour l'authentification biométrique, le nombre de tentatives de connexion infructueuses est de 3, après quoi l'utilisateur doit se connecter à Workday à l'aide d'un autre type d'authentification. | |
Âge maximal d'authentification mobile (en jours)
| Le nombre de jours, de 30 à 365, avant l'expiration du code PIN mobile et de l'authentification biométrique de Workday. À l'expiration, l'utilisateur doit réinitialiser le code PIN et réactiver l'authentification biométrique s'il utilise ces fonctionnalités. |
Énumération des données sensibles
Option | Description | Plus d'informations |
|---|---|---|
Désactiver la fonction d'énumération des données sensibles
| Désactive la fonctionnalité d'énumération des données sensibles pour le locataire.
La fonction d'énumération des données sensibles déconnecte toutes les sessions et verrouille les comptes d'utilisateurs qui accèdent de manière répétée à ces groupes de données sensibles sur une courte période :
Exemple : Workday déconnecte les sessions utilisateur et verrouille les comptes utilisateur utilisés par un script malveillant qui accède de manière répétée à des groupes de données sensibles. |
Appareils de confiance
Option | Description | Plus d'informations |
|---|---|---|
Désactiver les appareils de confiance
| Désactive la fonctionnalité des appareils de confiance pour le locataire. Workday active automatiquement les appareils de confiance dans le locataire.
Workday réinitialise la relation de confiance pour tous les appareils de confiance du locataire si vous désactivez la fonctionnalité d'appareils de confiance. |
Paramètres d'authentification multifacteur
Option | Description | Plus d'informations |
|---|---|---|
Nombre maximal de signatures de grâce
| Définit le nombre maximal de fois que les utilisateurs peuvent se connecter avant que Workday ne leur demande d'inscrire l'un des types d'authentification multifacteur que vous avez activés pour eux. Définissez sur zéro pour appliquer l'inscription à l'authentification multifacteur pour tous les utilisateurs. | |
Ajouter un fournisseur d'authentification multifacteur
| Cliquez pour ajouter ces fournisseurs d’authentification multifactorielle :
| |
Modifier (pour le fournisseur d'authentification multifacteur Authenticator App). | Cliquez pour modifier l’état de la case à cocher Activé . | |
Modifier (pour le fournisseur d'authentification multifacteur Backup Codes). | Cliquez pour modifier l'état de la case à cocher Activé et accéder à ce paramètre :
| |
Modifier (pour le fournisseur d'authentification multifacteur Duo). | Cliquez pour modifier l'état de la case à cocher Activé et accéder à ces paramètres :
nom d'hôte de l'API .
| |
Modifier (pour le fournisseur d'authentification multifacteur par code d'accès unique - e-mail). | Cliquez pour modifier l'état de la case à cocher Activé et accéder à ces paramètres :
Le paramètre Adresse e-mail pour le code d'accès est indépendant du paramètre Activer les e-mails de sécurité . Vous n'avez pas besoin d'activer les e-mails de sécurité pour que vos utilisateurs reçoivent des e-mails de code d'accès à usage unique. | |
Modifier (pour le fournisseur d'authentification multifacteur SMS par code d'accès unique). | Cliquez pour modifier l'état de la case à cocher Activé et accéder à ces paramètres :
|