Passa al contenuto principale
Administrator Guide
Ultimo aggiornamento: 2025-04-18
Riferimento: Modifica configurazione tenant - Sicurezza

Riferimento: Modifica configurazione tenant - Sicurezza

Impostazioni di sicurezza e-mail

Opzione
Descrizione
Ulteriori informazioni
Abilita le email di sicurezza
Necessario per l'invio:
  • Email per reimpostare la password.
  • Email di dispositivi attendibili.
  • Notifiche di scadenza dei certificati X.509 e PGP.
Abilita l'attività
Workday Account
Manage Password Challenge Questions (Do Not Use)
nel menu delle azioni correlate di ciascun collaboratore.
Workday prevede di eliminare le domande di verifica in una versione futura.
Se selezionato:
  • Invia solo all'indirizzo email di lavoro
    : tutte le email generate da Workday vengono inviate solo all'indirizzo email di lavoro elencato in ciascun account.
  • Invia all'indirizzo email di lavoro, altrimenti all'indirizzo email di casa
    : se il lavoratore non ha un indirizzo email di lavoro registrato, Workday invia l'email all'indirizzo email di casa.
  • Invia all'indirizzo email di casa, altrimenti all'indirizzo email di lavoro
    : se il lavoratore non ha un indirizzo email di casa registrato, Workday invia l'email all'indirizzo email di lavoro.
Se non selezionato:
  • Gli utenti possono reimpostare la propria password solo online.
  • Workday non ti notificherà la scadenza dei certificati X.509 e PGP per il tuo tenant. Tali certificati scaduti possono impedire l'accesso corretto a Workday.
Le e-mail di reimpostazione della password vengono inviate quando:
  • Gli utenti reimpostano le proprie password. Workday invia tramite e-mail un collegamento di ripristino una tantum.
  • Si avvia una reimpostazione della password tramite un processo aziendale. Workday invia una password temporanea tramite e-mail.
  • Per avviare la reimpostazione della password, utilizzare l'opzione
    Genera password casuale
    nell'attività
    Modifica account Workday
    . Workday invia una password temporanea tramite e-mail, a meno che non si imposti e si verifichi una nuova password.
Bypassare il reindirizzamento di accesso per i nuovi account
Include un URL nelle email dei nuovi account Workday che consente agli utenti di:
  • Accedi a Workday utilizzando il tuo nome utente e la tua password.
  • Non essere reindirizzato all'URL
    di reindirizzamento dell'accesso
    SSO.
Esempio: consentire agli utenti delle agenzie di reclutamento con nuovi account Workday di accedere a Workday per la prima volta utilizzando il proprio nome utente e password.
Workday invia ai nuovi assunti e alle nuove assunzioni le email del nuovo account Workday con l'URL di reindirizzamento dell'accesso.
Invia password temporanea via e-mail ai nuovi account
Genera automaticamente password temporanee e le invia tramite e-mail al nuovo lavoratore, anziché richiedere ai nuovi lavoratori di ottenere la password temporanea dall'amministratore di Workday.
Abilita il ripristino della password dimenticata
Consente agli utenti di reimpostare la propria password tramite il link
Password dimenticata
nella pagina di accesso a Workday. La restrizione
Disabilita tutte le email
nell'attività
Modifica configurazione tenant - Notifiche
ignora questa opzione e sopprime il collegamento
Password dimenticata
.
Se selezionato:
  • Per reimpostare la password online,
    gli utenti devono rispondere a 3 domande di verifica prima di immettere una nuova password e accedere a Workday.
    Workday prevede di eliminare le domande di verifica in una versione futura.
  • Per utilizzare il collegamento monouso,
    gli utenti devono inserire il proprio nome utente e l'indirizzo email di lavoro o di casa. Workday invia tramite e-mail un collegamento monouso su cui cliccare per reimpostare la password online.
    Workday deve includere l'indirizzo email inserito nelle informazioni di contatto del proprio profilo in Workday. L'indirizzo è soggetto all'impostazione
    Abilita email di sicurezza
    . Esempio: gli utenti devono immettere il proprio indirizzo email di lavoro se è stato selezionato
    Invia solo all'indirizzo email di lavoro
    in
    Abilita email di sicurezza
    .
Abilita il collegamento Cambia password
Visualizza un collegamento all'attività
Cambia password
nella pagina di accesso di Workday.
Abilita la notifica e-mail in caso di blocco dell'account
Invia una notifica all'indirizzo email principale dell'utente la prossima volta che tenta di accedere dopo che Workday ha bloccato il suo account:
  • Se un amministratore blocca manualmente l'account, l'e-mail invita l'utente a contattare un amministratore. Workday invia una notifica ogni 30 minuti sui successivi tentativi di accesso se l'account rimane bloccato.
    Esempio: un amministratore blocca manualmente un utente alle 9:00. Quando l'utente tenta di accedere alle 9:01, Workday invia un'e-mail. Se l'account dell'utente rimane bloccato e l'utente tenta di accedere nuovamente a:
    • 9:15, Workday non invia un'e-mail.
    • 9:20, Workday non invia un'e-mail.
    • 9:31, Workday invia un'altra e-mail.
  • Se Workday blocca l'account a causa di un numero eccessivo di tentativi di accesso non riusciti, l'e-mail chiede all'utente di effettuare l'accesso in un secondo momento. È possibile specificare quando gli utenti possono accedere nuovamente nell'attività
    Gestisci regole password
    .
    Esempio: un utente supera il numero massimo di tentativi di accesso non riusciti e Workday blocca il suo account alle 9:00. Quando provano ad accedere nuovamente alle 9:01, Workday invia un'e-mail che informa che è previsto un periodo di blocco di 10 minuti. Se l'utente effettua un altro tentativo di accesso non riuscito alle 9:11, Workday invia un'altra e-mail. Se l'utente accede correttamente alle 9:11, Workday non invia un'altra e-mail.
Selezionare la casella di controllo
Abilita e-mail di sicurezza
per consentire agli utenti di ricevere queste notifiche.

WebAuthn (FIDO2)

Opzione
Descrizione
Ulteriori informazioni
Abilita l'autenticazione Web
Consente di specificare l'autenticazione Web come tipo di autenticazione consentito nei criteri di autenticazione. Con l'autenticazione web abilitata, gli utenti possono registrarsi e utilizzare l'autenticazione web per accedere senza password a Workday sui browser web supportati.

Single Sign-On

Opzione
Descrizione
Ulteriori informazioni
Sistema di autenticazione delegato predefinito (non utilizzare)
Richiede ai lavoratori di accedere con nomi utente e password memorizzati in un sistema di gestione delle identità esterno. È possibile utilizzare l'attività
Modifica account Workday
per impostare un sistema di autenticazione delegato alternativo per i singoli account Workday. È possibile utilizzare questa opzione contemporaneamente a un sistema Security Assertion Markup Language (SAML).
Workday prevede di eliminare l'autenticazione delegata in una versione futura. Ti consigliamo di utilizzare altre forme di autenticazione da noi supportate.
Abilita autenticazione delegata
Timeout di autenticazione delegata (non utilizzare)
Specifica il numero di secondi prima che Workday smetta di provare a utilizzare il sistema di autenticazione delegata selezionato, a causa di una risposta lenta dal servizio Web di autenticazione delegata.
Workday prevede di eliminare l'autenticazione delegata in una versione futura. Ti consigliamo di utilizzare altre forme di autenticazione da noi supportate.
Abilita autenticazione delegata
URL di reindirizzamento
URL alternativi a cui Workday fa riferimento quando si verifica un'azione specifica. Gli URL di reindirizzamento devono utilizzare HTTPS.
  • Il tipo di reindirizzamento
    determina se Workday reindirizza tutti gli utenti a:
    • Il singolo set di URL di reindirizzamento di accesso specificato in questa attività per l'accesso (
      URL singolo
      ).
    • Gli URL di reindirizzamento di accesso sul selettore di autenticazione selezionato per l'accesso, anziché gli URL specificati in questa attività (
      selettore di autenticazione
      ).
  • (Si applica solo al desktop)
    L'URL di reindirizzamento dell'accesso
    è un URL alternativo a cui fare riferimento quando i lavoratori effettuano richieste di accesso non autenticate. Workday utilizza questo URL anziché la pagina di accesso di Workday o i link e-mail che fanno riferimento agli URL autenticati da Workday.
  • (Si applica a desktop e dispositivi mobili)
    L'URL di reindirizzamento della disconnessione
    è un URL alternativo a cui fare riferimento quando i lavoratori escono da Workday utilizzando il collegamento
    Disconnetti
    per l'
    ambiente
    selezionato.
  • (Si applica a desktop e dispositivi mobili)
    L'URL di reindirizzamento del timeout
    è un URL alternativo a cui fare riferimento quando la sessione Workday di un worker scade per l'
    ambiente
    selezionato.
  • (Si applica solo ai dispositivi mobili)
    L'URL di reindirizzamento dell'accesso all'app mobile
    è un URL alternativo a cui fare riferimento quando un lavoratore tenta di accedere a Workday su Android, iPad o iPhone per l'
    ambiente
    selezionato.
  • (Si applica solo ai dispositivi mobili)
    L'URL di reindirizzamento dell'accesso al browser mobile
    è un URL alternativo a cui fare riferimento quando un lavoratore tenta di accedere a Workday su un browser mobile per l'
    ambiente
    selezionato.
  • Solo anteprima
    applica gli URL di reindirizzamento solo ai tenant di anteprima. Non è possibile selezionare
    Solo anteprima
    se si seleziona l'ambiente Produzione.
È possibile selezionare fino a 2 URL di reindirizzamento per ciascun ambiente. In tal caso, è necessario contrassegnare 1 come
Solo anteprima
; Workday utilizzerà l'URL contrassegnato come
Solo anteprima
nei tenant di anteprima e l'altro nei tenant di produzione.
Per applicare gli URL di reindirizzamento ai tenant Sandbox Preview o Implementation Preview, selezionare rispettivamente
Sandbox
o
Implementation
nel prompt
Environment
. Tali ambienti si applicano anche ai rispettivi tenant di anteprima.

Impostazioni OAuth 2.0

Opzione
Descrizione
Ulteriori informazioni
Client OAuth 2.0 abilitati
Consente ai client OAuth 2.0 di accedere all'API Workday per il tuo tenant.

Configurazione SAML

Per abilitare:
  • SAML per il tuo tenant, seleziona la casella di controllo
    Abilita autenticazione SAML
    .
  • Autenticazione multifattoriale fornita da Workday per SAML sui criteri di autenticazione, selezionare la casella di controllo
    Abilita autenticazione multifattoriale nativa
    .
È possibile utilizzare contemporaneamente l'autenticazione SAML e l'autenticazione delegata.
Configura le opzioni per
ciascun
IdP SAML per il tuo tenant.
Opzione
Descrizione
Ulteriori informazioni
Disabilitato
È possibile disabilitare un IdP se attualmente è assegnato a un criterio di autenticazione. Non è possibile disattivare un IdP se è in uso.
Nome del fornitore di identità
Nome univoco e leggibile per l'IdP SAML.
Emittente
Identificatore univoco per l'IdP SAML.
Workday convalida un tentativo di autenticazione SAML solo se:
  • L'emittente nel messaggio SAML in arrivo è uno di questi valori emittente configurati.
  • Il tipo di ambiente del tenant è uno dei tipi di ambiente validi per l'IdP SAML.
Certificato x509
Certificato pubblico X.509 per verificare la firma nelle richieste di accesso e disconnessione SAML.
Abilita disconnessione avviata da IdP
Giorno lavorativo:
  1. Accetta richieste di disconnessione SAML da un IdP esterno.
  2. Esclude un lavoratore da una sessione di Workday.
  3. Invia una risposta di disconnessione SAML al tuo IdP.
URL di risposta alla disconnessione
URL al quale Workday invia una risposta di disconnessione riuscita quando l'IdP avvia la disconnessione.
Abilita disconnessione avviata da Workday
Giorno lavorativo:
  1. Genera richieste di disconnessione SAML firmate.
  2. Li invia al tuo IdP.
  3. Reindirizza il messaggio di risposta di disconnessione SAML.
URL di richiesta di disconnessione
URL al quale Workday invia una richiesta di disconnessione quando avvia la disconnessione.
Utilizza il formato ID nome non specificato per la richiesta di disconnessione
Workday genera una richiesta di disconnessione SAML con un formato ID nome non specificato, anziché X509SubjectName.
SP avviato
Workday utilizza questo IdP per l'autenticazione SAML avviata da SP nell'ambiente selezionato.
ID del fornitore di servizi
ID del fornitore di servizi (SP) configurato per il tenant Workday nella configurazione dell'IdP SAML. Identifica Workday come fornitore di servizi nei messaggi SAML inviati a questo IdP.
Firma richiesta avviata da SP
Workday firma le richieste SAML che invia all'IdP SAML utilizzando la tua chiave pubblica SAML.
Non sgonfiare la richiesta avviata da SP
Disabilita la compressione deflate delle richieste SAML che Workday invia a un endpoint IdP SAML. Workday utilizza automaticamente la compressione deflate e la codifica Base64 quando invia richieste SAML. Alcuni IdP SAML non riescono ad analizzare la richiesta SAML se Workday la comprime con deflate.
Richiedi sempre l'autenticazione IdP
(Per l'autenticazione SAML avviata da SP) Richiede all'IdP SAML di forzare gli utenti a riautenticarsi, anche se hanno una sessione IdP esistente. Selezionare
ForceAuthn e RequestedAuthnContext
se l'IdP prevede che entrambi questi valori obblighino gli utenti a eseguire nuovamente l'autenticazione.
IdP SSO Service URL
(Selezionato
avviato da SP
): URL a cui Workday invia le richieste di autenticazione SAML durante l'autenticazione SAML avviata da SP. Compilare questo campo per qualsiasi IdP che Workday utilizzerà per l'autenticazione SAML avviata da SP.
(
SP Initiated
cleared) - URL a cui Workday invia le richieste di autenticazione SAML.
Attributo dispositivo gestito
L'IdP restituisce un attributo come parte dell'asserzione SAML quando è configurato per utilizzare un provider di gestione dei dispositivi mobili (MDM) per determinare lo stato del dispositivo gestito.  Il valore immesso in questo campo deve corrispondere esattamente al nome dell'attributo. Esempio: se l'IdP restituisce isWDManagedDev come attributo del dispositivo gestito nelle asserzioni SAML, è necessario immettere
isWDManagedDev
in questo campo.
Utilizzato per ambienti
Se non selezioni un ambiente, Workday utilizza lo stesso IdP per tutti gli ambienti.
Per configurare l'IdP per l'utilizzo nei tenant Sandbox Preview o Implementation Preview, selezionare rispettivamente
Sandbox
o
Implementation
nel prompt
Used for Environments
. Tali ambienti si applicano anche ai rispettivi tenant di anteprima.
Solo anteprima
Abilita l'IdP SAML per i tenant di anteprima solo per gli ambienti selezionati. Se l'ambiente selezionato è Produzione, non è possibile selezionare
Solo anteprima
.
  • Se non selezioni
    Solo anteprima
    per alcun IdP in un ambiente, Workday utilizzerà tutti gli IdP per quell'ambiente.
  • Se selezioni
    Solo anteprima
    per 1 o più IdP in un ambiente, Workday li utilizza per i tenant di anteprima in quell'ambiente. Workday utilizza gli IdP per i quali la casella di controllo
    Solo anteprima
    non è selezionata per i tenant di produzione in quell'ambiente.
Configura le opzioni per
tutti
gli IdP SAML per il tuo tenant.
Opzione
Descrizione
Ulteriori informazioni
Coppia di chiavi private x509
Coppia di chiavi private X.509 da utilizzare con le disconnessioni avviate da SAML IdP e le disconnessioni avviate da Workday.
Con le disconnessioni avviate dall'IdP SAML, Workday utilizza la coppia di chiavi private X.509 per firmare la risposta di disconnessione SAML. Con le disconnessioni avviate da Workday, Workday utilizza la coppia di chiavi private X.509 per firmare la richiesta di disconnessione SAML.
Abilita SSO del browser mobile per le app native
Reindirizza gli utenti a un browser mobile per completare l'accesso Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo aver effettuato l'accesso, Workday reindirizza gli utenti all'app Workday sul loro dispositivo.
Non è possibile abilitare questa funzionalità se è abilitato l'SSO basato su certificato. Se abiliti questa funzione:
  • Non è possibile abilitare il pinning dinamico o standard dei certificati.
  • Quando gli utenti escono dalla loro applicazione mobile, Workday non termina la sessione SSO.
Per abilitare l'autenticazione hardware come YubiKey sui dispositivi mobili, è necessario selezionare questa opzione.
Abilita Microsoft Edge per l'accesso alle app mobili native
Reindirizza gli utenti al browser Web Microsoft Edge per completare l'accesso Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo aver effettuato l'accesso, Workday reindirizza gli utenti all'app Workday sul loro dispositivo.
Abilita archiviazione DOM
Abilita l'archiviazione DOM (Document Object Model) per le configurazioni Single Sign-On (SSO) configurate per utilizzare l'archiviazione DOM per funzionare correttamente. A seconda della configurazione, l'archiviazione DOM può ottimizzare i tempi di caricamento tramite l'archiviazione lato client.
Abilita SSO basato su certificato
Abilita l'SSO basato su certificato per Workday su Android, iPad e iPhone.
Abilita il pinning dinamico del certificato
(Per Workday su Android, iPad e iPhone) Garantisce che le richieste di autenticazione dai client mobili ai provider SSO vengano effettuate solo tramite host associati ai
certificati di dominio attendibili
.
Il pinning dinamico dei certificati è disponibile per Workday su Android solo se si abilita anche l'SSO basato su certificato.
Certificati di dominio attendibili
I certificati di dominio attendibili che archivi in Workday per il pinning dinamico dei certificati.
Quando Workday tenta di connettersi a un provider SSO dal client mobile, confronta il certificato di dominio attendibile memorizzato per il dominio del provider SSO con il certificato presentato dall'host del provider SSO. Workday abilita la connessione solo se i certificati corrispondono.
Il client mobile Workday consente nomi di dominio per i quali Workday non dispone di un certificato di dominio attendibile.
ID fornitore di servizi (sarà obsoleto)
Workday prevede di chiudere questo settore. Utilizzare invece il campo
ID fornitore di servizi
nella griglia
Fornitori di identità SAML
.
Abilita l'autenticazione SAML avviata da SP (sarà obsoleta)
Workday prevede di chiudere questo settore. Utilizzare il campo
Avviato da SP
nella griglia
Provider di identità SAML
per configurare gli IdP per l'autenticazione SAML avviata da SP.
URL del servizio IdP SSO (sarà obsoleto)
Workday prevede di chiudere questo settore. Utilizzare invece il campo
URL del servizio IdP SSO
nella griglia
Provider di identità SAML
.
Firma richiesta di autenticazione avviata da SP (sarà obsoleta)
Workday prevede di chiudere questo settore. Utilizzare invece il campo
Firma richiesta avviata da SP
nella griglia
Provider di identità SAML
.
Non deflazionare la richiesta di autenticazione avviata da SP (sarà deprecata)
Workday prevede di chiudere questo settore. Utilizzare invece il campo
Non deflazionare la richiesta avviata da SP
nella griglia
Provider di identità SAML
.
Richiedi sempre l'autenticazione IdP (sarà deprecato)
Workday prevede di chiudere questo settore. Utilizzare invece il campo
Richiedi sempre l'autenticazione IdP
nella griglia
Provider di identità SAML
.
Metodo di firma della richiesta di autenticazione
(Per l'autenticazione SAML avviata da SP) Workday richiede l'utilizzo di SHA256.
Abilita la convalida delle informazioni chiave della firma
Workday confronta il SAML facoltativo
keyInfo
elemento nei messaggi SAML in arrivo con la chiave pubblica SAML archiviata dal tenant. Se l'elemento contiene una chiave pubblica X.509 e:
  • Se la chiave pubblica in
    keyInfo
    corrisponde alla chiave pubblica SAML che Workday archivia nel tuo tenant, Workday elabora la richiesta di autenticazione.
  • Se i valori non corrispondono, Workday:
    • Rifiuta la richiesta di autenticazione.
    • Visualizza un messaggio di errore nel report
      Collegamenti e tentativi di accesso
      .
Skew negativo aggiuntivo (in minuti)
Skew positivo aggiuntivo (in minuti)
Il numero di minuti da aggiungere al
NotBefore
/
NotOnOrAfter
tempo (tempo corrente meno/più tempo di skew) durante l'elaborazione della validità di un'asserzione SAML. Workday impone un massimo combinato di 3 minuti in entrambe le direzioni dal
issueInstant
del messaggio e l'ora corrente del server Workday. Lo skew è la differenza tra l'ora del server Workday e l'ora del server IdP.

Impostazioni di OpenID Connect

Per abilitare:
  • OpenID Connect per il tuo tenant, seleziona la casella di controllo
    Abilita autenticazione OpenID Connect
    .
  • Autenticazione multifattoriale fornita da Workday per OpenID Connect sui criteri di autenticazione, selezionare la casella di controllo
    Abilita autenticazione multifattoriale nativa
    .
Opzione
Descrizione
Ulteriori informazioni
Fornitore OpenID Connect
Consente di configurare le informazioni di connessione per il provider OpenID Connect. Google è l'unico provider OpenID Connect supportato da Workday.

Autenticazione mobile

Opzione
Descrizione
Ulteriori informazioni
Abilita l'autenticazione biometrica
Abilita l'autenticazione tramite impronta digitale per:
  • Questi dispositivi Android supportano la biometria:
    • Google
    • HTC
    • Huawei Nexus 6P
    • LG
    • Motorola
    • SAMSUNG
    • Sony
  • Dispositivi iPad o iPhone che supportano Touch ID.
Consente inoltre agli utenti con dispositivi iPhone supportati di autenticarsi tramite Face ID. Workday abilita automaticamente l'autenticazione biometrica nel tenant.
Abilita l'autenticazione tramite PIN mobile
Abilita l'autenticazione tramite PIN mobile per il tuo tenant, in modo che gli utenti possano accedere a Workday per Android, iPad e iPhone utilizzando un PIN.
Lunghezza minima del PIN
La lunghezza minima del PIN è 4. Workday popola automaticamente il campo con 6.
Lunghezza massima del PIN
La lunghezza massima del PIN è 8. Workday popola automaticamente il campo con 8.
Numero massimo di tentativi di accesso non riusciti PIN
Numero di tentativi di accesso tramite PIN mobile non riusciti, da 2 a 5, prima che Workday elimini il PIN. L'utente deve quindi accedere a Workday utilizzando un altro tipo di autenticazione. Workday popola automaticamente il campo con 3.
Questa impostazione riguarda solo l'autenticazione tramite PIN mobile. Per l'autenticazione biometrica, il numero di tentativi di accesso non riusciti è 3, dopodiché l'utente deve accedere a Workday utilizzando un altro tipo di autenticazione.
Età massima di autenticazione mobile (in giorni)
Numero di giorni, da 30 a 365, prima della scadenza del PIN mobile e dell'autenticazione biometrica di Workday. Alla scadenza, l'utente dovrà reimpostare il PIN e riattivare l'autenticazione biometrica se utilizza tali funzionalità.

Enumerazione dei dati sensibili

Opzione
Descrizione
Ulteriori informazioni
Disabilita la funzione di enumerazione dei dati sensibili
Disattiva la funzionalità di enumerazione dei dati sensibili per il tenant.
La funzione di enumerazione dei dati sensibili disconnette tutte le sessioni e blocca gli account utente che accedono ripetutamente a questi gruppi di dati sensibili in un breve periodo di tempo:
  • Numero di conto bancario.
  • Luogo di nascita della persona.
  • Data di nascita della persona.
  • Identificatore globale della persona.
  • Codice fiscale.
Esempio: Workday disconnette le sessioni utente e blocca gli account utente utilizzati da uno script dannoso che accede ripetutamente a gruppi di dati sensibili.

Dispositivi attendibili

Opzione
Descrizione
Ulteriori informazioni
Disabilita i dispositivi attendibili
Disattiva la funzionalità dei dispositivi attendibili per il tenant. Workday abilita automaticamente i dispositivi attendibili nel tenant.
Se si disabilita la funzionalità dei dispositivi attendibili, Workday reimposta la relazione di trust per tutti i dispositivi attendibili nel tenant.

Impostazioni di autenticazione a più fattori

Opzione
Descrizione
Ulteriori informazioni
Numero massimo di accessi con tolleranza
Imposta il numero massimo di volte in cui gli utenti possono effettuare l'accesso prima che Workday richieda loro di registrare uno dei tipi di autenticazione a più fattori abilitati per loro. Impostare su zero per imporre l'autenticazione a più fattori per tutti gli utenti.
Aggiungi provider di autenticazione a più fattori
Fai clic per aggiungere questi provider di autenticazione a più fattori:
  • App di autenticazione
  • Codici di backup
  • Duo
  • Codice di accesso monouso - E-mail
  • Codice di accesso monouso - SMS
Aggiungi l'app di autenticazione prima di aggiungere i codici di backup. Workday rimuove questo pulsante dall'attività una volta aggiunti tutti i provider.
Modifica
(per il provider di autenticazione a più fattori dell'app Authenticator).
Fare clic per modificare lo stato della casella di controllo
Abilitato
.
Modifica
(per il provider di autenticazione a più fattori dei codici di backup).
Fare clic per modificare lo stato della casella di controllo
Abilitato
e accedere a questa impostazione:
  • Numero massimo di codici di backup
    : numero di codici di backup dell'app di autenticazione che Workday fornisce all'utente.
Modifica
(per il provider di autenticazione multifattoriale Duo).
Fare clic per modificare lo stato della casella di controllo
Abilitato
e accedere a queste impostazioni:
  • Chiave di integrazione dell'autenticazione
  • Chiave segreta di autenticazione
  • Chiave di integrazione amministrativa
  • Chiave segreta di amministrazione
Le chiavi pubbliche e segrete fornite da Duo Security per proteggere le applicazioni Workday e Admin API per il tuo account di accesso attendibile Duo. Per informazioni su come ottenere queste chiavi e il
nome host dell'API
, consultare la documentazione di Duo.
  • Formato nome utente
    : Duo confronta le informazioni degli account Workday specificati qui per identificare gli utenti Workday nel servizio Duo.
Modifica
(per codice di accesso monouso - provider di autenticazione multifattoriale tramite e-mail).
Fare clic per modificare lo stato della casella di controllo
Abilitato
e accedere a queste impostazioni:
  • Timeout del codice di accesso (in minuti)
    : assicurarsi che i timeout predefiniti del tenant e delle singole sessioni utente siano superiori a 10 minuti se si imposta questo parametro su 10 minuti.
  • Indirizzo e-mail per passcode
    : assicurati di impostare anche gli indirizzi e-mail per gli utenti nei gruppi di sicurezza abilitati per l'autenticazione multifattoriale
    tramite passcode monouso e-mail
    . Esempio: Tu:
    • Seleziona
      Invia solo all'email di casa
      qui.
    • Configurare una policy di sicurezza per richiedere l'autenticazione multifattoriale
      tramite codice di accesso monouso e e-mail
      per i gruppi di sicurezza Amministratore dei benefici e Amministratore dei compensi.
    Assicurarsi che gli utenti di tali gruppi di sicurezza abbiano indirizzi email di casa inclusi nei loro profili di lavoro.
L'impostazione
Indirizzo e-mail per codice di accesso
è indipendente dall'impostazione
Abilita e-mail di sicurezza
. Non è necessario abilitare le e-mail di sicurezza affinché i tuoi utenti ricevano e-mail con codice di accesso monouso.
Modifica
(per One Time Passcode - fornitore di autenticazione multifattoriale tramite SMS).
Fare clic per modificare lo stato della casella di controllo
Abilitato
e accedere a queste impostazioni:
  • Timeout del codice di accesso (in minuti)
    : assicurarsi che i timeout predefiniti del tenant e delle singole sessioni utente siano superiori a 10 minuti se si imposta questo parametro su 10 minuti.
  • Consenti codice di accesso monouso per cellulare di casa
    : consente agli utenti di selezionare un numero di cellulare per lavoro o casa dalle proprie informazioni di contatto. Riceveranno quindi un codice di accesso monouso per accedere a Workday dal numero di cellulare selezionato.