Concept : sécurité des objets personnalisés
Objets personnalisés et domaines de sécurité
Le domaine de sécurité
Custom Object Management
sécurise l'administration des objets personnalisés. Ce domaine comprend des utilisateurs et des groupes qui peuvent afficher et modifier les définitions d'objet personnalisé.Gérer la sécurité des objets personnalisés et des champs au niveau de l'objet personnalisé. Les champs personnalisés d'un objet personnalisé héritent de la sécurité de l'objet personnalisé.
Définir la règle de sécurité sur un objet personnalisé à l'aide de domaines pour les règles de sécurité. L'union de toutes les autorisations de domaine d'objet personnalisé Afficher, Modifier et Intégration contrôle l'accès aux tâches de l'objet personnalisé et des champs associés.
Sécurité de l'API REST pour les objets personnalisés
Lorsque vous créez un objet personnalisé, spécifiez le domaine de sécurité. Pour afficher les domaines de sécurité d'un objet personnalisé, utilisez le rapport
View Custom Object
. Lors de l'enregistrement de votre client API, vérifiez que le champ d'application (domaine fonctionnel) sélectionné inclut les domaines de sécurité pour les objets personnalisés.Autorisations affectant les objets personnalisés
Les autorisations d'affichage des domaines de sécurité contrôlent si vous pouvez afficher :
- Les objets de gestion qui prennent en charge les groupes de profil et les champs personnalisés. Les champs personnalisés disponibles dans l'onglet de profil Données supplémentaires incluent : entité universitaire, hiérarchie d'entités universitaires, candidature, profil d'emploi, demande de poste, restrictions de poste et profils d'employé. Pour ajouter l'onglet Profil, utilisez la tâcheConfigurer un groupe de profil.
- Champs personnalisés dans un rapport.
- Les données d'objet personnalisé en tant qu'action associée sur les objets de gestion étendus.
Les autorisations de modification permettent de contrôler la modification des données d'objet personnalisé en tant qu'action associée d'un objet de gestion étendu. Exemple : objet Employé.
Les autorisations d'intégration contrôlent si une intégration peut extraire ou insérer des données, indépendamment de l'outil d'intégration Workday que vous utilisez. Votre capacité à créer une intégration est indépendante des autorisations du domaine d'intégration d'objet personnalisé.
Exemple : un partenaire de l'intégration peut créer et exécuter un générateur d'interfaces Entreprise (EIB) entrant qui inclut des champs personnalisés auxquels il a accès. Toutefois, le générateur d'interfaces Entreprise entrant met à jour
uniquement
les valeurs suivantes :- Les champs personnalisés pour lesquels l'employé dispose d'un accès Insérer.
- Les employés des organisations auxquelles l'employé a accès via un Groupe de sécurité du système d'intégration (limité).
Pour afficher la règle de sécurité sur un objet personnalisé, sélectionnez comme action associée de l'objet personnalisé. Lorsque vous affichez un domaine de sécurité, Workday affiche une section
Objets personnalisés
si des objets personnalisés sont sécurisés via ce domaine. Pour afficher les champs personnalisés associés, sélectionnez l'objet personnalisé.Objets personnalisés et groupes de sécurité
Types de groupe de sécurité :
Groupe de sécurité | Description |
|---|---|
Par rôle (limité) | Tous les utilisateurs du groupe de sécurité ont accès à un sous-ensemble d'instances de données (lignes) auquel le groupe de sécurité a accès. |
Par rôle (non limité) | Tous les utilisateurs du groupe de sécurité ont accès à toutes les instances de données sécurisées par le groupe de sécurité. |
Par utilisateur | Principalement pour les administrateurs. Ajoutez un employé directement au groupe. L'employé ne peut pas hériter de l'appartenance au groupe. Tous les utilisateurs du groupe de sécurité ont accès à toutes les instances de données sécurisées par le groupe de sécurité. |
Résultat de l'affectation d'un groupe de sécurité à un domaine personnalisé :
Affectation | Résultat |
|---|---|
Groupe par rôle (limité) à un domaine personnalisé. | Le titulaire ne peut pas afficher ou modifier les données d'un objet personnalisé. |
Groupe par rôle (non limité) ou groupe par utilisateur à un domaine personnalisé. | Le titulaire peut afficher et modifier les données d'un objet personnalisé. |
Lorsque vous affectez un rôle, assurez-vous que :
- Le rôle du groupe de sécurité Objet personnalisé est activé pour le domaine .
- Les utilisateurs devant accorder l'accès sont affectés au rôle ou ont hérité du rôle du domaine.
Pour un domaine personnalisé, le type d'objet personnalisé à sécuriser est inconnu. Par conséquent, Workday ne peut pas restreindre le domaine pour appliquer un type de groupe par rôle. Définissez le type de groupe par rôle.
L'utilisation d'un groupe par rôle (limité) est valide si l'objet de gestion est sécurisé de manière contextuelle. Exemple : le centre de coûts est sécurisé de manière contextuelle. Cependant, les autres objets personnalisés extensibles ne le sont pas. Exemple : Profil d'emploi. L'utilisation d'un groupe de sécurité par rôle (limité) de type Partenaire RH pour contrôler l'accès aux objets personnalisés Profil d'emploi n'est pas valide.
Un groupe par rôle (limité) évalue la sécurité en utilisant l'objet cible. Un groupe par rôle (non limité) n'évalue pas la sécurité. Par exemple, si un employé a le rôle Partenaire RH dans une organisation, il fait partie du groupe par rôle Partenaire RH (non limité).
Tâches de gestion et de reporting des objets personnalisés
- Analyse de sécurité pour un élément sécurisable et un compte
- Analyse de sécurité pour compte Workday
- Afficher la sécurité d'un champ calculé
- View Security for Securable Item