Riferimenti: Modificare la configurazione del tenant - Sicurezza
Gestire le impostazioni di sicurezza e autenticazione a livello di tenant nelle seguenti aree:
Impostazioni e-mail di sicurezza
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilitare le e-mail di sicurezza
| Obbligatorio per l'invio:
Se selezionata:
Se deselezionata:
Le e-mail reimpostare della password avviare quando:
| |
Ignora il reindirizzamento dell'accesso per i nuovi conti
| Include un URL nelle e-mail dei nuovi account Workday che consente agli utenti di:
Esempio: consentire agli utenti agenzia di selezione con nuovi account Workday di accedere al Workday per la prima volta utilizzando il proprio nome utente e password. Il Workday invia le e-mail del nuovo account Workday con l'URL di reindirizzamento dell'accesso ai nuovi assunti e alle riassunti. | |
Inviare via e-mail la password temporanea ai nuovi account
| Genera automaticamente password temporanee e invia la password via e-mail al nuovo collaboratore , invece di richiedere ai nuovi collaboratori di ottenere la password temporanea dall'amministratore Workday . | |
Abilitare la reimpostazione della password dimenticata
| Consente agli utenti di reimpostare la password tramite il collegamento Password dimenticata nella pagina di accesso a Workday . La limitazione Disabilita tutte le e-mail attività Modifica configurazione tenant - Notifiche sostituisce questa opzione ed elimina il collegamento Password dimenticata .
Se selezionata:
| |
Abilita notifica e-mail in caso di blocco account
| Invia una notifica all'indirizzo e-mail principale dell'utente al successivo tentativo di accesso dopo che il Workday ha bloccato l'account:
Abilita e-mail di sicurezza per consentire agli utenti di ricevere queste notifiche. |
WebAuthn (FIDO2)
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilitare l'autenticazione Web
| Consente di specificare autenticazione Web come tipo autenticazione consentito nei criteri autenticazione . Con autenticazione Web abilitata, gli utenti possono iscriversi e utilizzare autenticazione Web per accesso senza password a Workday nei browser Web supportati. |
Single Sign-On
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
URL di reindirizzamento
| URL alternativi a cui fa riferimento il Workday quando si verifica un'azione specifica. Gli URL di reindirizzamento devono utilizzare HTTPS.
Solo anteprima ; Il Workday utilizzerà l'URL contrassegnato come Solo anteprima nei tenant di anteprima e l'altro nei tenant di produzione.
Per applicare gli URL di reindirizzamento ai tenant Sandbox Preview o Implementation Preview, selezionare Sandbox o Implementation dall'elenco elenco valoriAmbiente . Tali ambienti si applicano anche ai rispettivi tenant di anteprima. |
Impostazioni OAuth 2.0
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Client OAuth 2.0 abilitati
| Consente ai client OAuth 2.0 di accedere API Workday per il tenant. |
Configurazione SAML
Per abilitare:
- SAML per il tenant , selezionare la casella di controlloAbilita autenticazione SAML.
- autenticazione a più fattori predefinita di Workday per SAML nei criteri autenticazione , selezionare la casella di controlloAbilita autenticazione a più fattori nativa.
Configurare le opzioni per
ogni
IdP SAML per il tenant.Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabile
| È possibile disabilitare un IdP se è attualmente assegnato a un criterio autenticazione . Non è possibile disabilitare un IdP se è in uso. | |
Nome provider di identità
| Nome univoco e leggibile per l'IdP SAML . | |
Emittente
| Identificatore univoco per l'IdP SAML .
Il Workday convalida un tentativo autenticazione SAML solo se:
| |
Certificato x509
| Certificato pubblico X.509 per verificare la firma nelle richieste di accesso e disconnessione SAML . | |
Abilitare la disconnessione avviata da IdP
| Il sistema esegue le seguenti operazioni:
| |
URL risposta di disconnessione
| URL a cui il Workday invia una risposta di disconnessione corretta quando l'IdP avvia la disconnessione. | |
Abilitare la disconnessione avviata Workday
| Il sistema esegue le seguenti operazioni:
| |
URL richiesta di disconnessione
| L'URL a cui il Workday invia una richiesta di disconnessione quando avvia la disconnessione. | |
Utilizzare il formato ID nome non specificato per la richiesta di disconnessione
| Il Workday genera una richiesta di disconnessione SAML con un formato ID nome non specificato, anziché X509SubjectName. | |
SP avviato
| Il Workday utilizza questo IdP per autenticazione SAML avviata da SP nell'ambiente selezionato. | |
ID fornitore di servizi
| L'ID provider di servizi configurato per il tenant Workday nella configurazione dell'IdP SAML . Identifica Workday come provider servizio nei messaggi SAML inviati a questo IdP. | |
Firmare la richiesta avviata da SP
| Il Workday firma le richieste SAML che invia all'IdP SAML utilizzando la chiave pubblica SAML . | |
Non sgonfiare la richiesta avviata da SP
| Disabilita la compressione delle richieste SAML inviate dal Workday a un endpoint IdP SAML . Il Workday utilizza automaticamente la compressione Sgonfia e la codifica Base64 quando si inviano richieste SAML . Alcuni IdP SAML non possono analizzare la richiesta SAML se il Workday comprime la richiesta SAML con deflate. | |
Richiedi sempre autenticazione IdP
| (Per autenticazione SAML avviata da SP ) Richiede all'IdP SAML di forzare la riautenticazione degli utenti, anche se hanno una sessione IdP esistente . Selezionare ForceAuthn e RequestedAuthnContext se l'IdP prevede che entrambi questi valori impongano agli utenti di eseguire nuovamente l'autenticazione. | |
URL servizio SSO IdP
| (Selezionata da SP avviata ) - L'URL a cui il Workday invia le richieste autenticazione SAML durante autenticazione SAML avviata da SP . Completare questo campo per qualsiasi IdP che verrà utilizzato Workday per autenticazione SAML avviata da SP .
( SP avviato deselezionato) - L'URL a cui il Workday invia le richieste autenticazione SAML . | |
Attributo dispositivo gestito
| L'IdP restituisce un attributo nell'ambito dell'asserzione SAML quando è configurato per l'utilizzo di un provider di gestione dispositivo mobile (MDM) per determinare lo stato del dispositivo gestito. Il valore immesso in questo campo deve corrispondere esattamente al nome attributo . Esempio: se l'IdP restituisce isWDManagedDev come attributo del dispositivo gestito nelle asserzioni SAML , è necessario immettere isWDManagedDev in questo campo. | |
Utilizzato per gli ambienti
| Se non si seleziona un ambiente, il Workday utilizza lo stesso IdP per tutti gli ambienti.
Per configurare l'IdP da utilizzare nei tenant Sandbox Preview o Implementation Preview, selezionare Sandbox o Implementation rispettivamente elenco valoriUtilizzato per gli ambienti . Tali ambienti si applicano anche ai rispettivi tenant di anteprima. | |
Solo anteprima
| Abilita l'IdP SAML per i tenant di anteprima solo per gli ambienti selezionati. Se l'ambiente selezionato è Produzione, non è possibile selezionare Solo anteprima .
|
Configurare le opzioni per
tutti
gli IdP SAML per il tenant.Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
x509 Coppia di chiavi private
| Coppia chiave privata X.509 da utilizzare con le disconnessioni avviate da IdP SAML e le disconnessioni avviate da Workday.
Con le disconnessioni avviate da IdP SAML , il Workday utilizza la coppia chiave privata X.509 per firmare la risposta di disconnessione SAML . Con le disconnessioni avviate da Workday, il Workday utilizza la coppia chiave privata X.509 per firmare la richiesta di disconnessione SAML . | |
Abilitare SSO browser per dispositivi mobili per app native
| Reindirizza gli utenti a un browser mobile per completare il Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo l'accesso, il Workday reindirizza gli utenti all'app Workday sul proprio dispositivo.
Non è possibile abilitare questa funzionalità se è stato abilitato l'accesso SSO basato su certificato. Se si abilita questa funzionalità:
Per abilitare autenticazione hardware come YubiKey sui dispositivi mobili, è necessario selezionare questa opzione. | |
Abilitare Microsoft Edge per l'accesso alle app mobili native
| Reindirizza gli utenti al browser Web Microsoft Edge per completare il Single Sign-On (SSO) quando accedono a Workday su Android, iPad e iPhone. Dopo l'accesso, il Workday reindirizza gli utenti all'app Workday sul proprio dispositivo. | |
Abilita archiviazione DOM
| Abilita l'archiviazione DOM (Document Object Model) per le configurazioni Single Sign-On (SSO) configurate per utilizzare l'archiviazione DOM per il corretto funzionamento. A seconda della configurazione, l'archiviazione DOM può ottimizzare i tempi di caricamento tramite l'archiviazione lato client. | |
Abilita SSO basato su certificato
| Abilita l'accesso SSO basato su certificato per Workday su Android, iPad e iPhone. | |
Abilitare il blocco dinamico dei certificati
| (Per Workday su Android, iPad e iPhone) Garantisce che le richieste autenticazione dai client mobili ai provider SSO vengano effettuate solo tramite host associati ai certificati di dominio attendibile .
Il blocco dinamico dei certificati è disponibile solo per Workday su Android se si abilita anche l'accesso SSO basato su certificato. | |
Certificati di dominio attendibile
| I certificati dominio attendibili archiviati nel Workday per il blocco dei certificati dinamici.
Quando il Workday tenta di connettersi a un provider SSO dal client mobile , confronta il certificato di dominio attendibile archiviato per il dominio del provider SSO rispetto al certificato presentato host del provider SSO . Il Workday abilita la connessione solo se i certificati corrispondono. Il client Workday Mobile consente i nomi dominio per i quali il Workday non dispone di un certificato di dominio attendibile. | |
ID fornitore di servizi (sarà obsoleto)
| Il Workday prevede di ritirare questo campo. Utilizzare invece il campo ID provider di servizi nella griglia Provider di identità SAML . | |
Abilita autenticazione SAML avviata da SP (sarà obsoleta)
| Il Workday prevede di ritirare questo campo. Utilizzare il campo SP Initiated nella griglia Provider di identità SAML per configurare gli IdP per autenticazione SAML avviata da SP . | |
URL servizio SSO IdP (sarà obsoleto)
| Il Workday prevede di ritirare questo campo. Utilizzare invece il campo IdP SSO Service URL nella griglia SAML Identity Providers . | |
Firma richiesta di autenticazione avviata da SP (sarà obsoleto)
| Il Workday prevede di ritirare questo campo. Utilizzare invece il campo Firma richiesta avviata da SP nella griglia Provider di identità SAML . | |
Non sgonfiare la richiesta di autenticazione avviata da SP (sarà obsoleto)
| Il Workday prevede di ritirare questo campo. Utilizzare invece il campo Do Not Deflate SP-Initiated Request nella griglia Provider di identità SAML . | |
Richiedi sempre autenticazione IdP (sarà obsoleto)
| Il Workday prevede di ritirare questo campo. Utilizzare invece il campo Always Require IdP Authentication nella griglia SAML Identity Providers . | |
Metodo firma richiesta di autenticazione
| (Per autenticazione SAML avviata da SP) Workday richiede l'utilizzo di SHA256. | |
Enable Signature KeyInfo Validation
| Il Workday confronta il SAML facoltativo keyInfo nei messaggi SAML in arrivo con la chiave pubblica SAML archiviata dal tenant . Se l'elemento contiene una chiave pubblica X.509 e:
| |
Inclinazione negativa aggiuntiva (in minuti) Inclinazione positiva aggiuntiva (in minuti) | Il numero di minuti da aggiungere a NotBefore /NotOnOrAfter time (l'ora corrente meno/più l'ora di asimmetria) durante l'elaborazione della validità di un'asserzione SAML . Il Workday applica un massimo combinato di 3 minuti in entrambe le direzioni a partire daissueInstant del messaggio e l'ora corrente del server Workday . L'inclinazione è la differenza tra l'ora del server Workday e l'ora del server IdP. |
Impostazioni di connessione OpenID
Per abilitare:
- OpenID Connect per il tenant , selezionare la casella di controlloAbilita autenticazione OpenID Connect.
- autenticazione a più fattori predefinita di Workday per OpenID Connect nei criteri autenticazione , selezionare la casella di controlloEnable Native Multi-Factor Authentication.
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
OpenID Connect Provider
| Consente di configurare le informazioni connessione per il provider OpenID Connect. Google è l'unico provider OpenID Connect obiettivo supportato Workday . |
Autenticazione per dispositivi mobili
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Abilitare l'autenticazione biometrica
| Abilita autenticazione impronta digitale per:
| |
Abilitare l'autenticazione PIN su dispositivo mobile
| Abilita autenticazione PIN per dispositivi mobili per il tenant , in modo che gli utenti possano accedere a Workday per Android, iPad e iPhone utilizzando un PIN. | |
Lunghezza minima PIN
| La lunghezza minima PIN è 4. Il Workday popola automaticamente il campo con 6. | |
Lunghezza max PIN
| La lunghezza massima PIN è 8. Il Workday popola automaticamente il campo con 8. | |
N. massimo PIN tentativi di accesso non riusciti
| Numero di tentativi di accesso con PIN da dispositivo mobile non riusciti, da 2 a 5, prima che il Workday elimini il PIN. L'utente deve quindi accedere a Workday utilizzando un altro tipo autenticazione . Il Workday popola automaticamente il campo con 3.
Questa impostazione influisce solo autenticazione PIN per dispositivi mobili . Per autenticazione biometrica , il numero di tentativi di accesso non riusciti è 3, dopodiché l'utente deve accedere a Workday utilizzando un altro tipo autenticazione . | |
Età massima autenticazione su dispositivo mobile (in giorni)
| Il numero di giorni, da 30 a 365, prima Workday scadenza PIN mobile e autenticazione biometrica . Alla scadenza, l'utente deve reimpostare il PIN e riattivare autenticazione biometrica se utilizza tali funzionalità. |
Enumerazione dei dati sensibili
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabilita la funzionalità di enumerazione dei dati sensibili
| Disabilita la funzionalità di enumerazione dei dati sensibili per il tenant.
La funzionalità di enumerazione dei dati sensibili disconnette tutte le sessioni e blocca gli account utente che accedono ripetutamente ai seguenti gruppi di dati sensibili in un breve periodo di tempo:
Esempio: il Workday disconnette le sessioni utente e blocca gli account utente utilizzati da uno script dannoso che accede ripetutamente a gruppi di dati sensibili. |
Dispositivi attendibili
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
Disabilitare i dispositivi attendibili
| Disabilita la funzionalità Dispositivi attendibili per il tenant. Il Workday abilita automaticamente i dispositivi attendibili nel tenant.
Se si disabilita la funzionalità dei dispositivi attendibili, il Workday reimposta la relazione trust per tutti i dispositivi attendibili nel tenant . |
Impostazioni di autenticazione a più fattori
Opzione | Descrizione | Ulteriori informazioni |
|---|---|---|
N. massimo accessi di tolleranza
| Imposta il numero massimo di volte in cui gli utenti possono accedere prima che il Workday richieda la registrazione di uno dei tipi autenticazione a più fattori abilitati. Impostare su zero per applicare l'iscrizione autenticazione a più fattori per tutti gli utenti. | |
Aggiungere il provider di autenticazione a più fattori
| Fare clic per aggiungere i seguenti provider autenticazione a più fattori:
| |
Modifica (per il provider autenticazione a più fattori dell'app Authenticator). | Fare clic per modificare lo stato della casella di controllo Abilitato . | |
Modifica (per il provider autenticazione a più fattori per codici di backup). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere a questa impostazione:
| |
Modifica (per il provider autenticazione a più fattori Duo). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere alle seguenti impostazioni:
nome host API .
| |
Modifica (per passcode monouso - Provider autenticazione a più fattori e-mail). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere alle seguenti impostazioni:
L'impostazione Indirizzo e-mail per passcode è indipendente dall'impostazione Abilita e-mail di sicurezza . Non è necessario abilitare le e-mail di sicurezza per consentire agli utenti di ricevere e-mail con passcode monouso. | |
Modifica (per passcode monouso - provider autenticazione a più fattori SMS ). | Fare clic per modificare lo stato della casella di controllo Abilitato e accedere alle seguenti impostazioni:
|