Passer au contenu principal
Administrator Guide
Dernière mise à jour : 2025-04-18
Référence : Modifier la configuration du locataire – Sécurité

Référence : Modifier la configuration du locataire – Sécurité

Paramètres de sécurité des e-mails

Option
Description
Plus d'informations
Activer les e-mails de sécurité
Obligatoire pour l'envoi :
  • E-mails de réinitialisation de mot de passe.
  • E-mails d'appareils de confiance.
  • Notifications d'expiration des certificats X.509 et PGP.
Active la tâche
du compte Workday
Gérer les questions de défi du mot de passe (ne pas utiliser)
dans le menu des actions associées de chaque travailleur.
Workday prévoit de supprimer les questions de défi dans une prochaine version.
Si coché :
  • Envoyer uniquement à l'adresse e-mail professionnelle
     : tous les e-mails générés par Workday sont envoyés uniquement à l'adresse e-mail professionnelle répertoriée dans chaque compte.
  • Envoyer à l'adresse e-mail professionnelle, sinon à l'adresse e-mail personnelle
     : si le travailleur n'a pas d'adresse e-mail professionnelle dans son dossier, Workday envoie l'e-mail à l'adresse e-mail personnelle.
  • Envoyer à l'adresse e-mail personnelle, sinon à l'adresse e-mail professionnelle
     : si le travailleur n'a pas d'adresse e-mail personnelle dans son dossier, Workday envoie l'e-mail à l'adresse e-mail professionnelle.
Si non coché :
  • Les utilisateurs ne peuvent réinitialiser leur mot de passe qu'en ligne.
  • Workday ne vous informera pas des certificats X.509 et PGP expirés pour votre locataire. Ces certificats expirés peuvent empêcher les connexions réussies à Workday.
Les e-mails de réinitialisation de mot de passe sont lancés lorsque :
  • Les utilisateurs réinitialisent leurs mots de passe. Workday envoie par e-mail un lien de réinitialisation unique.
  • Vous lancez une réinitialisation de mot de passe à l’aide d’un processus métier. Workday envoie un mot de passe temporaire par e-mail.
  • Vous lancez une réinitialisation de mot de passe à l'aide de l'option
    Générer un mot de passe aléatoire
    dans la tâche
    Modifier les comptes Workday
    . Workday envoie par e-mail un mot de passe temporaire, sauf lorsque vous définissez et vérifiez un nouveau mot de passe.
Contourner la redirection de connexion pour les nouveaux comptes
Inclut une URL dans les nouveaux e-mails de compte Workday qui permet aux utilisateurs de :
  • Connectez-vous à Workday en utilisant votre nom d'utilisateur et votre mot de passe.
  • Ne soyez pas redirigé vers votre
    URL de redirection de connexion
    SSO.
Exemple : autorisez les utilisateurs d’agences de recrutement disposant de nouveaux comptes Workday à se connecter à Workday pour la première fois à l’aide de leur nom d’utilisateur et de leur mot de passe.
Workday envoie les nouveaux e-mails de compte Workday avec l'URL de redirection de connexion aux nouvelles recrues et aux réembauches.
Envoyer un mot de passe temporaire par e-mail aux nouveaux comptes
Génère automatiquement des mots de passe temporaires et envoie le mot de passe par courrier électronique au nouveau travailleur au lieu de demander aux nouveaux travailleurs d'obtenir leur mot de passe temporaire auprès de leur administrateur Workday.
Activer la réinitialisation du mot de passe oublié
Permet aux utilisateurs de réinitialiser leur mot de passe via le lien
Mot de passe oublié
sur la page de connexion à Workday. La restriction
Désactiver tous les e-mails
sur la tâche
Modifier la configuration du locataire - Notifications
remplace cette option et supprime le lien
Mot de passe oublié
.
Si coché :
  • Réinitialiser le mot de passe en ligne
    exige que les utilisateurs répondent à 3 questions de sécurité avant de saisir un nouveau mot de passe et de se connecter à Workday.
    Workday prévoit de supprimer les questions de défi dans une prochaine version.
  • Le lien à usage unique
    oblige les utilisateurs à saisir leur nom d'utilisateur et leur adresse e-mail professionnelle ou personnelle. Workday envoie par e-mail un lien à usage unique sur lequel ils cliquent pour réinitialiser leur mot de passe en ligne.
    Workday doit inclure l'adresse e-mail qu'ils saisissent dans les informations de contact de leur profil dans Workday. L'adresse est soumise au paramètre
    Activer les e-mails de sécurité
    . Exemple : les utilisateurs doivent saisir leur adresse e-mail professionnelle si vous avez sélectionné
    Envoyer uniquement à l'e-mail professionnel
    sous
    Activer les e-mails de sécurité
    .
Activer le lien de modification du mot de passe
Affiche un lien vers la tâche
Modifier le mot de passe
sur la page de connexion Workday.
Activer la notification par e-mail en cas de verrouillage du compte
Envoie une notification à l'adresse e-mail principale de l'utilisateur la prochaine fois qu'il essaie de se connecter après que Workday a verrouillé son compte :
  • Si un administrateur verrouille le compte manuellement, l’e-mail demande à l’utilisateur de contacter un administrateur. Workday envoie une notification lors des tentatives de connexion ultérieures toutes les 30 minutes si le compte reste verrouillé.
    Exemple : un administrateur verrouille manuellement un utilisateur à 9 h 00. Lorsque l'utilisateur tente de se connecter à 9h01, Workday envoie un e-mail. Si le compte de l'utilisateur reste verrouillé et qu'il essaie de se connecter à nouveau à :
    • 9h15, Workday n'envoie pas d'e-mail.
    • 9h20, Workday n'envoie pas d'e-mail.
    • 9h31, Workday envoie un autre e-mail.
  • Si Workday verrouille le compte en raison d'un nombre excessif de tentatives de connexion infructueuses, l'e-mail demande à l'utilisateur de se connecter ultérieurement. Vous pouvez spécifier quand les utilisateurs peuvent se reconnecter dans la tâche
    Maintenir les règles de mot de passe
    .
    Exemple : un utilisateur dépasse le nombre maximal de tentatives de connexion infructueuses et Workday verrouille son compte à 9 h 00. Lorsqu'ils tentent de se connecter à nouveau à 9h01, Workday envoie un e-mail concernant une période de verrouillage de 10 minutes. Si l'utilisateur effectue une autre tentative de connexion infructueuse à 9h11, Workday envoie un autre e-mail. Si l'utilisateur se connecte avec succès à 9h11, Workday n'envoie pas d'autre e-mail.
Cochez la case
Activer les e-mails de sécurité
pour que les utilisateurs reçoivent ces notifications.

WebAuthn (FIDO2)

Option
Description
Plus d'informations
Activer l'authentification Web
Vous permet de spécifier l’authentification Web comme type d’authentification autorisé dans les politiques d’authentification. Avec l'authentification Web activée, vos utilisateurs peuvent s'inscrire et utiliser l'authentification Web pour se connecter sans mot de passe à Workday sur les navigateurs Web pris en charge.

Authentification unique

Option
Description
Plus d'informations
Système d'authentification délégué par défaut (ne pas utiliser)
Exige que les travailleurs se connectent avec des noms d’utilisateur et des mots de passe stockés dans un système de gestion des identités externe. Vous pouvez utiliser la tâche
Modifier le compte Workday
pour définir un système d'authentification délégué alternatif pour les comptes Workday individuels. Vous pouvez utiliser cette option simultanément avec un système SAML (Security Assertion Markup Language).
Workday prévoit de supprimer l’authentification déléguée dans une prochaine version. Nous vous recommandons d’utiliser d’autres formes d’authentification que nous prenons en charge.
Activer l'authentification déléguée
Délai d'expiration de l'authentification déléguée (ne pas utiliser)
Spécifie le nombre de secondes avant que Workday cesse d'essayer d'utiliser le système d'authentification déléguée sélectionné, en raison d'une réponse lente du service Web d'authentification déléguée.
Workday prévoit de supprimer l’authentification déléguée dans une prochaine version. Nous vous recommandons d’utiliser d’autres formes d’authentification que nous prenons en charge.
Activer l'authentification déléguée
URL de redirection
URL alternatives auxquelles Workday fait référence lorsqu'une action spécifique se produit. Les URL de redirection doivent utiliser HTTPS.
  • Le type de redirection
    détermine si Workday redirige tous les utilisateurs vers :
    • L'ensemble unique d'URL de redirection de connexion spécifié sur cette tâche pour la connexion (
      URL unique
      ).
    • Les URL de redirection de connexion sur le sélecteur d'authentification sélectionné pour la connexion, plutôt que les URL spécifiées sur cette tâche (
      sélecteur d'authentification
      ).
  • (S'applique uniquement au bureau)
    L'URL de redirection de connexion
    est une URL alternative à référencer lorsque les travailleurs effectuent des demandes de connexion non authentifiées. Workday utilise cette URL au lieu de la page de connexion Workday ou des liens de courrier électronique qui font référence aux URL authentifiées par Workday.
  • (S'applique aux ordinateurs de bureau et aux appareils mobiles)
    L'URL de redirection de déconnexion
    est une URL alternative à référencer lorsque les travailleurs quittent Workday à l'aide du lien
    de déconnexion
    pour l'
    environnement
    sélectionné.
  • (S'applique aux ordinateurs de bureau et aux appareils mobiles)
    L'URL de redirection du délai d'expiration
    est une URL alternative à référencer lorsque la session Workday d'un travailleur expire pour l'
    environnement
    sélectionné.
  • (S'applique uniquement aux appareils mobiles)
    L'URL de redirection de connexion à l'application mobile
    est une URL alternative à référencer lorsqu'un travailleur tente de se connecter à Workday sur Android, iPad ou iPhone pour l'
    environnement
    sélectionné.
  • (S'applique uniquement aux appareils mobiles)
    L'URL de redirection de connexion au navigateur mobile
    est une URL alternative à référencer lorsqu'un travailleur tente de se connecter à Workday sur un navigateur mobile pour l'
    environnement
    sélectionné.
  • L'aperçu applique uniquement
    les URL de redirection aux locataires d'aperçu. Vous ne pouvez pas sélectionner
    Aperçu uniquement
    si vous sélectionnez l'environnement de production.
Vous pouvez sélectionner jusqu'à 2 URL de redirection pour chaque environnement. Si vous le faites, vous devez marquer 1 comme
Aperçu uniquement
 ; Workday utilisera l'URL marquée comme
Aperçu uniquement
dans les locataires Aperçu et l'autre dans les locataires Production.
Pour appliquer les URL de redirection à vos locataires Sandbox Preview ou Implementation Preview, sélectionnez respectivement
Sandbox
ou
Implementation
à l'invite
Environnement
. Ces environnements s’appliquent également aux locataires d’aperçu respectifs.

Paramètres OAuth 2.0

Option
Description
Plus d'informations
Clients OAuth 2.0 activés
Permet aux clients OAuth 2.0 d’accéder à l’API Workday pour votre locataire.

Configuration SAML

Pour activer :
  • SAML pour votre locataire, cochez la case
    Activer l’authentification SAML
    .
  • Authentification multifacteur fournie par Workday pour SAML sur les politiques d'authentification, cochez la case Activer
    l'authentification multifacteur native
    .
Vous pouvez utiliser simultanément l’authentification SAML et l’authentification déléguée.
Configurez les options pour
chaque
IdP SAML pour votre locataire.
Option
Description
Plus d'informations
Désactivation réussie
Vous pouvez désactiver un IdP s'il est actuellement affecté à une politique d'authentification. Vous ne pouvez pas désactiver un IdP s'il est en cours d'utilisation.
Nom du fournisseur d'identité
Nom unique lisible par l'homme pour l'IdP SAML.
Émetteur
Identifiant unique pour l'IdP SAML.
Workday valide une tentative d'authentification SAML uniquement si :
  • L'émetteur dans le message SAML entrant est l'une de ces valeurs d'émetteur configurées.
  • Le type d’environnement du locataire est l’un des types d’environnement valides pour l’IdP SAML.
Certificat x509
Certificat public X.509 pour vérifier la signature sur les demandes de connexion et de déconnexion SAML.
Activer la déconnexion initiée par l'IdP
Journée de travail :
  1. Accepte les demandes de déconnexion SAML provenant d'un IdP externe.
  2. Déconnecte un travailleur d'une session Workday.
  3. Envoie une réponse de déconnexion SAML à votre IdP.
URL de réponse de déconnexion
URL à laquelle Workday envoie une réponse de déconnexion réussie lorsque l'IdP lance la déconnexion.
Activer la déconnexion initiée par Workday
Journée de travail :
  1. Génère des demandes de déconnexion SAML signées.
  2. Les envoie à votre IdP.
  3. Redirige le message de réponse de déconnexion SAML.
URL de demande de déconnexion
URL à laquelle Workday envoie une demande de déconnexion lorsqu'il lance la déconnexion.
Utiliser un format d'ID de nom non spécifié pour la demande de déconnexion
Workday génère une demande de déconnexion SAML avec un format d'ID de nom non spécifié, plutôt que X509SubjectName.
Initié par SP
Workday utilise cet IdP pour l’authentification SAML initiée par le SP dans l’environnement sélectionné.
ID du fournisseur de services
L'ID du fournisseur de services (SP) configuré pour le locataire Workday dans la configuration IdP SAML. Il identifie Workday comme fournisseur de services dans les messages SAML envoyés à cet IdP.
Signer une demande initiée par le SP
Workday signe les requêtes SAML qu'il envoie au fournisseur d'identité SAML à l'aide de votre clé publique SAML.
Ne pas dégonfler la demande initiée par SP
Désactive la compression de dégonflage des requêtes SAML que Workday envoie à un point de terminaison IdP SAML. Workday utilise automatiquement la compression deflate et l'encodage Base64 lors de l'envoi de requêtes SAML. Certains IdP SAML ne peuvent pas analyser la requête SAML si Workday compresse la requête SAML avec deflate.
Toujours exiger l'authentification IdP
(Pour l'authentification SAML initiée par le SP) Nécessite que l'IdP SAML force les utilisateurs à se réauthentifier, même s'ils disposent d'une session IdP existante. Sélectionnez
ForceAuthn et RequestedAuthnContext
si l'IdP s'attend à ce que ces deux valeurs forcent les utilisateurs à se réauthentifier.
URL du service SSO IdP
(
SP Initiated
selected) - L'URL à laquelle Workday envoie des demandes d'authentification SAML lors de l'authentification SAML initiée par SP. Remplissez ce champ pour tout IdP que Workday utilisera pour l'authentification SAML initiée par le SP.
(
SP Initiated
cleared) - L'URL à laquelle Workday envoie les demandes d'authentification SAML.
Attribut de périphérique géré
L'IdP renvoie un attribut dans le cadre de l'assertion SAML lorsqu'il est configuré pour utiliser un fournisseur de gestion des appareils mobiles (MDM) pour déterminer l'état de l'appareil géré.  La valeur que vous entrez dans ce champ doit correspondre exactement au nom de cet attribut. Exemple : si l’IdP renvoie isWDManagedDev comme attribut de périphérique géré dans les assertions SAML, vous devez saisir
isWDManagedDev
dans ce champ.
Utilisé pour les environnements
Si vous ne sélectionnez pas d’environnement, Workday utilise le même IdP pour tous les environnements.
Pour configurer l'IdP à utiliser dans vos locataires Sandbox Preview ou Implementation Preview, sélectionnez
Sandbox
ou
Implementation
respectivement à l'invite
Utilisé pour les environnements
. Ces environnements s’appliquent également aux locataires d’aperçu respectifs.
Aperçu uniquement
Active l'IdP SAML pour les locataires d'aperçu pour les environnements sélectionnés uniquement. Si l'environnement sélectionné est Production, vous ne pouvez pas sélectionner
Aperçu uniquement
.
  • Si vous ne sélectionnez pas
    Aperçu uniquement
    pour un IdP dans un environnement, Workday utilise tous les IdP pour cet environnement.
  • Si vous sélectionnez
    Aperçu uniquement
    pour 1 ou plusieurs IdP dans un environnement, Workday les utilise pour les locataires Aperçu dans cet environnement. Workday utilise les IdP pour lesquels la case à cocher
    Aperçu uniquement
    n'est pas sélectionnée pour les locataires de production dans cet environnement.
Configurez les options pour
tous
les IdP SAML de votre locataire.
Option
Description
Plus d'informations
Paire de clés privées x509
Paire de clés privées X.509 à utiliser avec les déconnexions initiées par l'IdP SAML et les déconnexions initiées par Workday.
Avec les déconnexions initiées par l'IdP SAML, Workday utilise la paire de clés privées X.509 pour signer la réponse de déconnexion SAML. Avec les déconnexions initiées par Workday, Workday utilise la paire de clés privées X.509 pour signer la demande de déconnexion SAML.
Activer l'authentification unique du navigateur mobile pour les applications natives
Redirige les utilisateurs vers un navigateur mobile pour effectuer l'authentification unique (SSO) lorsqu'ils se connectent à Workday sur Android, iPad et iPhone. Une fois la connexion réussie, Workday redirige les utilisateurs vers l'application Workday sur leur appareil.
Vous ne pouvez pas activer cette fonctionnalité si vous avez activé l'authentification unique basée sur un certificat. Si vous activez cette fonctionnalité :
  • Vous ne pouvez pas activer l'épinglage de certificat dynamique ou standard.
  • Lorsque les utilisateurs se déconnectent de leur application mobile, Workday ne met pas fin à la session SSO.
Pour activer l’authentification matérielle telle que YubiKey sur les appareils mobiles, vous devez sélectionner cette option.
Activer Microsoft Edge pour la connexion aux applications mobiles natives
Redirige les utilisateurs vers le navigateur Web Microsoft Edge pour terminer l’authentification unique (SSO) lorsqu’ils se connectent à Workday sur Android, iPad et iPhone. Une fois la connexion réussie, Workday redirige les utilisateurs vers l'application Workday sur leur appareil.
Activer le stockage DOM
Active le stockage DOM (Document Object Model) pour les configurations d'authentification unique (SSO) configurées pour utiliser le stockage DOM afin de fonctionner correctement. Selon la configuration, le stockage DOM peut optimiser les temps de chargement grâce au stockage côté client.
Activer l'authentification unique basée sur les certificats
Active l'authentification unique basée sur un certificat pour Workday sur Android, iPad et iPhone.
Activer l'épinglage dynamique des certificats
(Pour Workday sur Android, iPad et iPhone) Garantit que les demandes d'authentification des clients mobiles à vos fournisseurs SSO sont effectuées uniquement via des hôtes associés aux
certificats de domaine approuvés
.
L'épinglage dynamique de certificats n'est disponible pour Workday sur Android que si vous activez également l'authentification unique basée sur les certificats.
Certificats de domaine de confiance
Les certificats de domaine approuvés que vous stockez dans Workday pour l'épinglage dynamique des certificats.
Lorsque Workday tente de se connecter à un fournisseur SSO à partir du client mobile, il vérifie le certificat de domaine approuvé que vous avez stocké pour le domaine du fournisseur SSO par rapport au certificat présenté par l'hôte du fournisseur SSO. Workday active la connexion uniquement si les certificats correspondent.
Le client mobile Workday autorise les noms de domaine pour lesquels Workday ne dispose pas de certificat de domaine approuvé.
ID du fournisseur de services (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ
ID du fournisseur de services
dans la grille
Fournisseurs d’identité SAML
.
Activer l'authentification SAML initiée par le SP (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez le champ
SP Initié
dans la grille
Fournisseurs d’identité SAML
pour configurer les IdP pour l’authentification SAML initiée par SP.
URL du service SSO IdP (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ
URL du service SSO IdP
dans la grille
Fournisseurs d’identité SAML
.
Signer une demande d'authentification initiée par le fournisseur de services (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ
Demande initiée par le SP de signature
dans la grille
Fournisseurs d'identité SAML
.
Ne pas dégonfler la demande d'authentification initiée par le SP (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ
Ne pas dégonfler la demande initiée par le SP
dans la grille
Fournisseurs d'identité SAML
.
Toujours exiger l'authentification IdP (sera obsolète)
Workday prévoit de supprimer ce domaine. Utilisez plutôt le champ
Toujours exiger l’authentification IdP
dans la grille
Fournisseurs d’identité SAML
.
Méthode de signature de demande d'authentification
(Pour l'authentification SAML initiée par SP) Workday exige que vous utilisiez SHA256.
Activer la validation des informations clés de signature
Workday compare le SAML facultatif
keyInfo
élément dans les messages SAML entrants avec la clé publique SAML que votre locataire stocke. Si l'élément contient une clé publique X.509 et :
  • Si la clé publique dans
    keyInfo
    correspond à la clé publique SAML que Workday stocke dans votre locataire, Workday traite la demande d'authentification.
  • Si les valeurs ne correspondent pas, Workday :
    • Rejette la demande d'authentification.
    • Affiche un message d'erreur sur le rapport
      Connexions et tentatives de connexion
      .
Décalage négatif supplémentaire (en minutes)
Biais positif supplémentaire (en minutes)
Le nombre de minutes à ajouter au
NotBefore
/
NotOnOrAfter
heure (l'heure actuelle moins/plus l'heure de décalage) lors du traitement de la validité d'une assertion SAML. Workday applique un maximum combiné de 3 minutes dans les deux sens à partir du
issueInstant
du message et de l'heure actuelle du serveur Workday. Le décalage est la différence entre l'heure du serveur Workday et l'heure du serveur de votre IdP.

Paramètres OpenID Connect

Pour activer :
  • OpenID Connect pour votre locataire, cochez la case Activer
    l'authentification OpenID Connect
    .
  • Authentification multifacteur fournie par Workday pour OpenID Connect sur les politiques d'authentification, cochez la case Activer
    l'authentification multifacteur native
    .
Option
Description
Plus d'informations
Fournisseur OpenID Connect
Vous permet de configurer les informations de connexion pour le fournisseur OpenID Connect. Google est le seul fournisseur OpenID Connect pris en charge par Workday.

Authentification mobile

Option
Description
Plus d'informations
Activer l'authentification biométrique
Active l'authentification par empreinte digitale pour :
  • Ces appareils Android qui prennent en charge la biométrie :
    • Google
    • HTC
    • Huawei Nexus 6P
    • LG
    • Motorola
    • Samsung
    • Sony
  • Appareils iPad ou iPhone prenant en charge Touch ID.
Permet également aux utilisateurs d'appareils iPhone pris en charge de s'authentifier à l'aide de Face ID. Workday active automatiquement l’authentification biométrique dans le locataire.
Activer l'authentification par code PIN mobile
Active l'authentification par code PIN mobile pour votre locataire afin que les utilisateurs puissent se connecter à Workday pour Android, iPad et iPhone à l'aide d'un code PIN.
Longueur minimale du code PIN
La longueur minimale du code PIN est de 4. Workday remplit automatiquement le champ avec 6.
Longueur maximale du code PIN
La longueur maximale du code PIN est de 8. Workday remplit automatiquement le champ avec 8.
Nombre maximal de tentatives de connexion échouées par code PIN
Le nombre de tentatives de connexion par code PIN mobile infructueuses, de 2 à 5, avant que Workday ne supprime le code PIN. L'utilisateur doit ensuite se connecter à Workday en utilisant un autre type d'authentification. Workday remplit automatiquement le champ avec 3.
Ce paramètre affecte uniquement l’authentification par code PIN mobile. Pour l'authentification biométrique, le nombre de tentatives de connexion infructueuses est de 3, après quoi l'utilisateur doit se connecter à Workday à l'aide d'un autre type d'authentification.
Âge maximal d'authentification mobile (en jours)
Le nombre de jours, de 30 à 365, avant l'expiration du code PIN mobile et de l'authentification biométrique de Workday. À l'expiration, l'utilisateur doit réinitialiser le code PIN et réactiver l'authentification biométrique s'il utilise ces fonctionnalités.

Énumération des données sensibles

Option
Description
Plus d'informations
Désactiver la fonction d'énumération des données sensibles
Désactive la fonctionnalité d'énumération des données sensibles pour le locataire.
La fonction d'énumération des données sensibles déconnecte toutes les sessions et verrouille les comptes d'utilisateurs qui accèdent de manière répétée à ces groupes de données sensibles sur une courte période :
  • Numéro de compte bancaire.
  • Lieu de naissance de la personne.
  • Date de naissance de la personne.
  • Identifiant global de la personne.
  • Numéro d'identification fiscale.
Exemple : Workday déconnecte les sessions utilisateur et verrouille les comptes utilisateur utilisés par un script malveillant qui accède de manière répétée à des groupes de données sensibles.

Appareils de confiance

Option
Description
Plus d'informations
Désactiver les appareils de confiance
Désactive la fonctionnalité des appareils de confiance pour le locataire. Workday active automatiquement les appareils de confiance dans le locataire.
Workday réinitialise la relation de confiance pour tous les appareils de confiance du locataire si vous désactivez la fonctionnalité d'appareils de confiance.

Paramètres d'authentification multifacteur

Option
Description
Plus d'informations
Nombre maximal de signatures de grâce
Définit le nombre maximal de fois que les utilisateurs peuvent se connecter avant que Workday ne leur demande d'inscrire l'un des types d'authentification multifacteur que vous avez activés pour eux. Définissez sur zéro pour appliquer l'inscription à l'authentification multifacteur pour tous les utilisateurs.
Ajouter un fournisseur d'authentification multifacteur
Cliquez pour ajouter ces fournisseurs d’authentification multifactorielle :
  • Application d'authentification
  • Codes de sauvegarde
  • Duo
  • Code d'accès à usage unique - E-mail
  • Code d'accès à usage unique - SMS
Ajoutez l’application d’authentification avant d’ajouter les codes de sauvegarde. Workday supprime ce bouton de la tâche une fois que vous avez ajouté tous les fournisseurs.
Modifier
(pour le fournisseur d'authentification multifacteur Authenticator App).
Cliquez pour modifier l’état de la case à cocher
Activé
.
Modifier
(pour le fournisseur d'authentification multifacteur Backup Codes).
Cliquez pour modifier l'état de la case à cocher
Activé
et accéder à ce paramètre :
  • Nombre maximal de codes de sauvegarde
     : nombre de codes de sauvegarde d'application d'authentification que Workday fournit à l'utilisateur.
Modifier
(pour le fournisseur d'authentification multifacteur Duo).
Cliquez pour modifier l'état de la case à cocher
Activé
et accéder à ces paramètres :
  • Clé d'intégration d'authentification
  • Clé secrète d'authentification
  • Clé d'intégration d'administration
  • Clé secrète d'administrateur
Les clés publiques et secrètes fournies par Duo Security pour protéger les applications Workday et Admin API pour votre compte d'accès approuvé Duo. Consultez la documentation Duo pour plus d'informations sur l'obtention de ces clés et du
nom d'hôte de l'API
.
  • Format du nom d'utilisateur
     : Duo compare les informations des comptes Workday que vous spécifiez ici pour identifier les utilisateurs Workday dans le service Duo.
Modifier
(pour le fournisseur d'authentification multifacteur par code d'accès unique - e-mail).
Cliquez pour modifier l'état de la case à cocher
Activé
et accéder à ces paramètres :
  • Délai d'expiration du code d'accès (en minutes)
    : assurez-vous que les délais d'expiration de session par défaut du locataire et de l'utilisateur individuel sont supérieurs à 10 minutes si vous définissez ce paramètre sur 10 minutes.
  • Adresse e-mail pour le code d'accès
    : assurez-vous de configurer également les adresses e-mail des utilisateurs dans les groupes de sécurité que vous activez pour l'authentification multifacteur
    par code d'accès à usage unique - e-mail
    . Exemple : Vous :
    • Sélectionnez
      Envoyer uniquement vers l'adresse e-mail personnelle
      ici.
    • Configurez une politique de sécurité pour exiger une authentification multifacteur
      par code d'accès à usage unique - e-mail
      pour les groupes de sécurité Administrateur des avantages sociaux et Administrateur de la rémunération.
    Assurez-vous que les utilisateurs de ces groupes de sécurité ont des adresses e-mail personnelles incluses dans leurs profils de travailleur.
Le paramètre
Adresse e-mail pour le code d'accès
est indépendant du paramètre
Activer les e-mails de sécurité
. Vous n'avez pas besoin d'activer les e-mails de sécurité pour que vos utilisateurs reçoivent des e-mails de code d'accès à usage unique.
Modifier
(pour le fournisseur d'authentification multifacteur SMS par code d'accès unique).
Cliquez pour modifier l'état de la case à cocher
Activé
et accéder à ces paramètres :
  • Délai d'expiration du code d'accès (en minutes)
    : assurez-vous que les délais d'expiration de session par défaut du locataire et de l'utilisateur individuel sont supérieurs à 10 minutes si vous définissez ce paramètre sur 10 minutes.
  • Autoriser le téléphone portable à domicile pour un code d'accès unique
    : permet aux utilisateurs de sélectionner un numéro de téléphone portable pour le travail ou le domicile à partir de leurs informations de contact. Ils recevront ensuite un code d'accès unique pour accéder à Workday sur le numéro de téléphone mobile sélectionné.