Riferimento: Modifica configurazione tenant - Sicurezza
Gestire le impostazioni di sicurezza e autenticazione a livello di tenant in queste aree:
Impostazioni di sicurezza e-mail
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilita le email di sicurezza
| Necessario per l'invio:
Abilita l'attività nel menu delle azioni correlate di ciascun collaboratore.
Workday prevede di eliminare le domande di verifica in una versione futura. Se selezionato:
Se non selezionato:
Le e-mail di reimpostazione della password vengono inviate quando:
| |
Bypassare il reindirizzamento di accesso per i nuovi account
| Include un URL nelle email dei nuovi account Workday che consente agli utenti di:
Esempio: consentire agli utenti delle agenzie di reclutamento con nuovi account Workday di accedere a Workday per la prima volta utilizzando il proprio nome utente e password. Workday invia ai nuovi assunti e alle nuove assunzioni le email del nuovo account Workday con l'URL di reindirizzamento dell'accesso. | |
Invia password temporanea via e-mail ai nuovi account
| Genera automaticamente password temporanee e le invia tramite e-mail al nuovo lavoratore, anziché richiedere ai nuovi lavoratori di ottenere la password temporanea dall'amministratore di Workday. | |
Abilita il ripristino della password dimenticata
| Consente agli utenti di reimpostare la propria password tramite il link Password dimenticata nella pagina di accesso a Workday. La restrizione Disabilita tutte le email nell'attività Modifica configurazione tenant - Notifiche ignora questa opzione e sopprime il collegamento Password dimenticata .
Se selezionato:
| |
Abilita il collegamento Cambia password
| Visualizza un collegamento all'attività Cambia password nella pagina di accesso di Workday. | |
Abilita la notifica e-mail in caso di blocco dell'account
| Invia una notifica all'indirizzo email principale dell'utente la prossima volta che tenta di accedere dopo che Workday ha bloccato il suo account:
Abilita e-mail di sicurezza per consentire agli utenti di ricevere queste notifiche. |
WebAuthn (FIDO2)
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilita l'autenticazione Web
| Consente di specificare l'autenticazione Web come tipo di autenticazione consentito nei criteri di autenticazione. Con l'autenticazione web abilitata, gli utenti possono registrarsi e utilizzare l'autenticazione web per accedere senza password a Workday sui browser web supportati. |
Single Sign-On
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Sistema di autenticazione delegato predefinito (non utilizzare)
| Richiede ai lavoratori di accedere con nomi utente e password memorizzati in un sistema di gestione delle identità esterno. È possibile utilizzare l'attività Modifica account Workday per impostare un sistema di autenticazione delegato alternativo per i singoli account Workday. È possibile utilizzare questa opzione contemporaneamente a un sistema Security Assertion Markup Language (SAML).
Workday prevede di eliminare l'autenticazione delegata in una versione futura. Ti consigliamo di utilizzare altre forme di autenticazione da noi supportate. |
Abilita autenticazione delegata
|
Timeout di autenticazione delegata (non utilizzare)
| Specifica il numero di secondi prima che Workday smetta di provare a utilizzare il sistema di autenticazione delegata selezionato, a causa di una risposta lenta dal servizio Web di autenticazione delegata.
Workday prevede di eliminare l'autenticazione delegata in una versione futura. Ti consigliamo di utilizzare altre forme di autenticazione da noi supportate. |
Abilita autenticazione delegata
|
URL di reindirizzamento
| URL alternativi a cui Workday fa riferimento quando si verifica un'azione specifica. Gli URL di reindirizzamento devono utilizzare HTTPS.
Solo anteprima ; Workday utilizzerà l'URL contrassegnato come Solo anteprima nei tenant di anteprima e l'altro nei tenant di produzione.
Per applicare gli URL di reindirizzamento ai tenant Sandbox Preview o Implementation Preview, selezionare rispettivamente Sandbox o Implementation nel prompt Environment . Tali ambienti si applicano anche ai rispettivi tenant di anteprima. |
Impostazioni OAuth 2.0
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Client OAuth 2.0 abilitati
| Consente ai client OAuth 2.0 di accedere all'API Workday per il tuo tenant. |
Configurazione SAML
Per abilitare:
- SAML per il tuo tenant, seleziona la casella di controlloAbilita autenticazione SAML.
- Autenticazione multifattoriale fornita da Workday per SAML sui criteri di autenticazione, selezionare la casella di controlloAbilita autenticazione multifattoriale nativa.
È possibile utilizzare contemporaneamente l'autenticazione SAML e l'autenticazione delegata.
Configura le opzioni per
ciascun
IdP SAML per il tuo tenant.Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabilitato
| È possibile disabilitare un IdP se attualmente è assegnato a un criterio di autenticazione. Non è possibile disattivare un IdP se è in uso. | |
Nome del fornitore di identità
| Nome univoco e leggibile per l'IdP SAML. | |
Emittente
| Identificatore univoco per l'IdP SAML.
Workday convalida un tentativo di autenticazione SAML solo se:
| |
Certificato x509
| Certificato pubblico X.509 per verificare la firma nelle richieste di accesso e disconnessione SAML. | |
Abilita disconnessione avviata da IdP
| Giorno lavorativo:
| |
URL di risposta alla disconnessione
| URL al quale Workday invia una risposta di disconnessione riuscita quando l'IdP avvia la disconnessione. | |
Abilita disconnessione avviata da Workday
| Giorno lavorativo:
| |
URL di richiesta di disconnessione
| URL al quale Workday invia una richiesta di disconnessione quando avvia la disconnessione. | |
Utilizza il formato ID nome non specificato per la richiesta di disconnessione
| Workday genera una richiesta di disconnessione SAML con un formato ID nome non specificato, anziché X509SubjectName. | |
SP avviato
| Workday utilizza questo IdP per l'autenticazione SAML avviata da SP nell'ambiente selezionato. | |
ID del fornitore di servizi
| ID del fornitore di servizi (SP) configurato per il tenant Workday nella configurazione dell'IdP SAML. Identifica Workday come fornitore di servizi nei messaggi SAML inviati a questo IdP. | |
Firma richiesta avviata da SP
| Workday firma le richieste SAML che invia all'IdP SAML utilizzando la tua chiave pubblica SAML. | |
Non sgonfiare la richiesta avviata da SP
| Disabilita la compressione deflate delle richieste SAML che Workday invia a un endpoint IdP SAML. Workday utilizza automaticamente la compressione deflate e la codifica Base64 quando invia richieste SAML. Alcuni IdP SAML non riescono ad analizzare la richiesta SAML se Workday la comprime con deflate. | |
Richiedi sempre l'autenticazione IdP
| (Per l'autenticazione SAML avviata da SP) Richiede all'IdP SAML di forzare gli utenti a riautenticarsi, anche se hanno una sessione IdP esistente. Selezionare ForceAuthn e RequestedAuthnContext se l'IdP prevede che entrambi questi valori obblighino gli utenti a eseguire nuovamente l'autenticazione. | |
IdP SSO Service URL
| (Selezionato avviato da SP ): URL a cui Workday invia le richieste di autenticazione SAML durante l'autenticazione SAML avviata da SP. Compilare questo campo per qualsiasi IdP che Workday utilizzerà per l'autenticazione SAML avviata da SP.
( SP Initiated cleared) - URL a cui Workday invia le richieste di autenticazione SAML. | |
Attributo dispositivo gestito
| L'IdP restituisce un attributo come parte dell'asserzione SAML quando è configurato per utilizzare un provider di gestione dei dispositivi mobili (MDM) per determinare lo stato del dispositivo gestito. Il valore immesso in questo campo deve corrispondere esattamente al nome dell'attributo. Esempio: se l'IdP restituisce isWDManagedDev come attributo del dispositivo gestito nelle asserzioni SAML, è necessario immettere isWDManagedDev in questo campo. | |
Utilizzato per ambienti
| Se non selezioni un ambiente, Workday utilizza lo stesso IdP per tutti gli ambienti.
Per configurare l'IdP per l'utilizzo nei tenant Sandbox Preview o Implementation Preview, selezionare rispettivamente Sandbox o Implementation nel prompt Used for Environments . Tali ambienti si applicano anche ai rispettivi tenant di anteprima. | |
Solo anteprima
| Abilita l'IdP SAML per i tenant di anteprima solo per gli ambienti selezionati. Se l'ambiente selezionato è Produzione, non è possibile selezionare Solo anteprima .
|
Configura le opzioni per
tutti
gli IdP SAML per il tuo tenant.Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Coppia di chiavi private x509
| Coppia di chiavi private X.509 da utilizzare con le disconnessioni avviate da SAML IdP e le disconnessioni avviate da Workday.
Con le disconnessioni avviate dall'IdP SAML, Workday utilizza la coppia di chiavi private X.509 per firmare la risposta di disconnessione SAML. Con le disconnessioni avviate da Workday, Workday utilizza la coppia di chiavi private X.509 per firmare la richiesta di disconnessione SAML. | |
Abilita SSO del browser mobile per le app native
| Reindirizza gli utenti a un browser mobile per completare l'accesso Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo aver effettuato l'accesso, Workday reindirizza gli utenti all'app Workday sul loro dispositivo.
Non è possibile abilitare questa funzionalità se è abilitato l'SSO basato su certificato. Se abiliti questa funzione:
Per abilitare l'autenticazione hardware come YubiKey sui dispositivi mobili, è necessario selezionare questa opzione. | |
Abilita Microsoft Edge per l'accesso alle app mobili native
| Reindirizza gli utenti al browser Web Microsoft Edge per completare l'accesso Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo aver effettuato l'accesso, Workday reindirizza gli utenti all'app Workday sul loro dispositivo. | |
Abilita archiviazione DOM
| Abilita l'archiviazione DOM (Document Object Model) per le configurazioni Single Sign-On (SSO) configurate per utilizzare l'archiviazione DOM per funzionare correttamente. A seconda della configurazione, l'archiviazione DOM può ottimizzare i tempi di caricamento tramite l'archiviazione lato client. | |
Abilita SSO basato su certificato
| Abilita l'SSO basato su certificato per Workday su Android, iPad e iPhone. | |
Abilita il pinning dinamico del certificato
| (Per Workday su Android, iPad e iPhone) Garantisce che le richieste di autenticazione dai client mobili ai provider SSO vengano effettuate solo tramite host associati ai certificati di dominio attendibili .
Il pinning dinamico dei certificati è disponibile per Workday su Android solo se si abilita anche l'SSO basato su certificato. | |
Certificati di dominio attendibili
| I certificati di dominio attendibili che archivi in Workday per il pinning dinamico dei certificati.
Quando Workday tenta di connettersi a un provider SSO dal client mobile, confronta il certificato di dominio attendibile memorizzato per il dominio del provider SSO con il certificato presentato dall'host del provider SSO. Workday abilita la connessione solo se i certificati corrispondono. Il client mobile Workday consente nomi di dominio per i quali Workday non dispone di un certificato di dominio attendibile. | |
ID fornitore di servizi (sarà obsoleto)
| Workday prevede di chiudere questo settore. Utilizzare invece il campo ID fornitore di servizi nella griglia Fornitori di identità SAML . | |
Abilita l'autenticazione SAML avviata da SP (sarà obsoleta)
| Workday prevede di chiudere questo settore. Utilizzare il campo Avviato da SP nella griglia Provider di identità SAML per configurare gli IdP per l'autenticazione SAML avviata da SP. | |
URL del servizio IdP SSO (sarà obsoleto)
| Workday prevede di chiudere questo settore. Utilizzare invece il campo URL del servizio IdP SSO nella griglia Provider di identità SAML . | |
Firma richiesta di autenticazione avviata da SP (sarà obsoleta)
| Workday prevede di chiudere questo settore. Utilizzare invece il campo Firma richiesta avviata da SP nella griglia Provider di identità SAML . | |
Non deflazionare la richiesta di autenticazione avviata da SP (sarà deprecata)
| Workday prevede di chiudere questo settore. Utilizzare invece il campo Non deflazionare la richiesta avviata da SP nella griglia Provider di identità SAML . | |
Richiedi sempre l'autenticazione IdP (sarà deprecato)
| Workday prevede di chiudere questo settore. Utilizzare invece il campo Richiedi sempre l'autenticazione IdP nella griglia Provider di identità SAML . | |
Metodo di firma della richiesta di autenticazione
| (Per l'autenticazione SAML avviata da SP) Workday richiede l'utilizzo di SHA256. | |
Abilita la convalida delle informazioni chiave della firma
| Workday confronta il SAML facoltativo keyInfo elemento nei messaggi SAML in arrivo con la chiave pubblica SAML archiviata dal tenant. Se l'elemento contiene una chiave pubblica X.509 e:
| |
Skew negativo aggiuntivo (in minuti) Skew positivo aggiuntivo (in minuti) | Il numero di minuti da aggiungere al NotBefore /NotOnOrAfter tempo (tempo corrente meno/più tempo di skew) durante l'elaborazione della validità di un'asserzione SAML. Workday impone un massimo combinato di 3 minuti in entrambe le direzioni dal issueInstant del messaggio e l'ora corrente del server Workday. Lo skew è la differenza tra l'ora del server Workday e l'ora del server IdP. |
Impostazioni di OpenID Connect
Per abilitare:
- OpenID Connect per il tuo tenant, seleziona la casella di controlloAbilita autenticazione OpenID Connect.
- Autenticazione multifattoriale fornita da Workday per OpenID Connect sui criteri di autenticazione, selezionare la casella di controlloAbilita autenticazione multifattoriale nativa.
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Fornitore OpenID Connect
| Consente di configurare le informazioni di connessione per il provider OpenID Connect. Google è l'unico provider OpenID Connect supportato da Workday. |
Autenticazione mobile
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilita l'autenticazione biometrica
| Abilita l'autenticazione tramite impronta digitale per:
| |
Abilita l'autenticazione tramite PIN mobile
| Abilita l'autenticazione tramite PIN mobile per il tuo tenant, in modo che gli utenti possano accedere a Workday per Android, iPad e iPhone utilizzando un PIN. | |
Lunghezza minima del PIN
| La lunghezza minima del PIN è 4. Workday popola automaticamente il campo con 6. | |
Lunghezza massima del PIN
| La lunghezza massima del PIN è 8. Workday popola automaticamente il campo con 8. | |
Numero massimo di tentativi di accesso non riusciti PIN
| Numero di tentativi di accesso tramite PIN mobile non riusciti, da 2 a 5, prima che Workday elimini il PIN. L'utente deve quindi accedere a Workday utilizzando un altro tipo di autenticazione. Workday popola automaticamente il campo con 3.
Questa impostazione riguarda solo l'autenticazione tramite PIN mobile. Per l'autenticazione biometrica, il numero di tentativi di accesso non riusciti è 3, dopodiché l'utente deve accedere a Workday utilizzando un altro tipo di autenticazione. | |
Età massima di autenticazione mobile (in giorni)
| Numero di giorni, da 30 a 365, prima della scadenza del PIN mobile e dell'autenticazione biometrica di Workday. Alla scadenza, l'utente dovrà reimpostare il PIN e riattivare l'autenticazione biometrica se utilizza tali funzionalità. |
Enumerazione dei dati sensibili
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabilita la funzione di enumerazione dei dati sensibili
| Disattiva la funzionalità di enumerazione dei dati sensibili per il tenant.
La funzione di enumerazione dei dati sensibili disconnette tutte le sessioni e blocca gli account utente che accedono ripetutamente a questi gruppi di dati sensibili in un breve periodo di tempo:
Esempio: Workday disconnette le sessioni utente e blocca gli account utente utilizzati da uno script dannoso che accede ripetutamente a gruppi di dati sensibili. |
Dispositivi attendibili
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabilita i dispositivi attendibili
| Disattiva la funzionalità dei dispositivi attendibili per il tenant. Workday abilita automaticamente i dispositivi attendibili nel tenant.
Se si disabilita la funzionalità dei dispositivi attendibili, Workday reimposta la relazione di trust per tutti i dispositivi attendibili nel tenant. |
Impostazioni di autenticazione a più fattori
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Numero massimo di accessi con tolleranza
| Imposta il numero massimo di volte in cui gli utenti possono effettuare l'accesso prima che Workday richieda loro di registrare uno dei tipi di autenticazione a più fattori abilitati per loro. Impostare su zero per imporre l'autenticazione a più fattori per tutti gli utenti. | |
Aggiungi provider di autenticazione a più fattori
| Fai clic per aggiungere questi provider di autenticazione a più fattori:
| |
Modifica (per il provider di autenticazione a più fattori dell'app Authenticator). | Fare clic per modificare lo stato della casella di controllo Abilitato . | |
Modifica (per il provider di autenticazione a più fattori dei codici di backup). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere a questa impostazione:
| |
Modifica (per il provider di autenticazione multifattoriale Duo). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere a queste impostazioni:
nome host dell'API , consultare la documentazione di Duo.
| |
Modifica (per codice di accesso monouso - provider di autenticazione multifattoriale tramite e-mail). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere a queste impostazioni:
L'impostazione Indirizzo e-mail per codice di accesso è indipendente dall'impostazione Abilita e-mail di sicurezza . Non è necessario abilitare le e-mail di sicurezza affinché i tuoi utenti ricevano e-mail con codice di accesso monouso. | |
Modifica (per One Time Passcode - fornitore di autenticazione multifattoriale tramite SMS). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere a queste impostazioni:
|