Referentie: tenantinstellingen bewerken - beveiliging
Beheer tenantbrede beveiligings- en verificatie instellingen in deze gebieden:
E-mailinstellingen voor beveiliging
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Beveiligings-e-mails inschakelen
| Vereist voor verzending:
Indien ingeschakeld:
Indien uitgeschakeld:
E-mails voor het opnieuw instellen van het wachtwoord starten wanneer:
| |
Omleiding voor aanmelding voor nieuwe rekeningen overslaan
| Bevat een URL in nieuwe e-mails over Workday-account waarmee gebruikers het volgende kunnen doen:
Voorbeeld: laat gebruikers van recruitingbureau met nieuwe Workday -accounts zich voor het eerst aanmelden bij Workday met hun gebruikersnaam en wachtwoord. Workday verzendt e-mails van het nieuwe Workday-account met de URL voor aanmeldingsomleiding naar nieuwe aanstellingen en heraanstellingen. | |
Tijdelijk wachtwoord naar nieuwe accounts e-mailen
| Hiermee worden automatisch tijdelijke wachtwoorden gegenereerd en wordt het wachtwoord per e-mail naar de nieuwe medewerker verzonden. Nieuwe medewerkers hoeven hun tijdelijke wachtwoord niet meer op te vragen bij hun Workday beheerder. | |
Opnieuw instellen van vergeten wachtwoord inschakelen
| Hiermee kunnen gebruikers hun wachtwoord opnieuw instellen via de koppeling 'Wachtwoord vergeten' op de pagina voor aanmelden bij Workday . De beperking ' Alle e-mails uitschakelen' in de taak 'Tenantinstellingen bewerken - meldingen' overschrijft deze optie en onderdrukt de koppeling'Wachtwoord vergeten' .
Indien ingeschakeld:
| |
E-mailmelding bij accountvergrendeling inschakelen
| Hiermee wordt een melding verzonden naar het primaire e-mailadres van de gebruiker wanneer deze zich de volgende keer probeert aan te melden nadat het account in Workday is vergrendeld:
'Beveiligde e-mails inschakelen' in zodat gebruikers deze meldingen kunnen ontvangen . |
WebAuthn (FIDO2)
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Webverificatie inschakelen
| Hiermee kunt u verificatie opgeven als een toegestaan verificatie in het verificatie . Als verificatie is ingeschakeld, kunnen uw gebruikers zich inschrijven bij en verificatie gebruiken om aanmelden zonder wachtwoord bij Workday in ondersteunde webbrowsers. |
Eenmalige aanmelding
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Omleidings-URL's
| Alternatieve URL's waarnaar in Workday wordt verwezen wanneer een specifieke actie wordt uitgevoerd. Omleidings-URL's moeten gebruikmaken van HTTPS.
Alleen voorbeeld . In Workday wordt de URL gebruikt die is gemarkeerd als 'Alleen voorbeeld' in voorbeeldtenants en de URL in 'Productietenants'.
Als u de omleidings-URL's wilt toepassen op uw sandboxpreview- of implementatiepreviewtenants, selecteert u respectievelijk Sandbox of Implementatie bij de promptOmgeving . Die omgevingen zijn ook van toepassing op de respectieve previewtenants. |
OAuth 2.0-instellingen
Optie | Omschrijving | Meer informatie: |
|---|---|---|
OAuth 2.0-clients ingeschakeld
| Biedt OAuth 2.0-clients toegang tot de Workday API voor uw tenant. |
SAML -instellingen
Inschakelen:
- SAML voor uw tenant : schakel het selectievakjeSAML -verificatie inschakelen in.
- Door Workday geleverde meervoudige verificatie voor SAML in verificatie : schakel hetselectievakje Systeemeigen meervoudige verificatie inschakelenin.
Configureer opties voor
elke
SAML IdP voor uw tenant.Optie | Omschrijving | Meer informatie: |
|---|---|---|
Uitgeschakeld
| U kunt een IdP uitschakelen als deze momenteel is toegewezen aan een verificatie . U kunt een IdP niet uitschakelen als deze in gebruik is. | |
Naam identiteitsprovider
| Unieke, door mensen leesbare naam voor de SAML IDP. | |
Uitgever
| Unieke ID voor de SAML -ID.
Een poging tot SAML verificatie wordt alleen Workday als:
| |
x509-certificaat
| Openbaar X.509-certificaat om de handtekening van SAML aanmeldings- en afmeldingsaanvragen te verifiëren. | |
Door IdP gestarte afmelding inschakelen
| Workday:
| |
URL afmeldantwoord
| URL waarnaar Workday een succesvol antwoord verzendt wanneer de IDP het afmelden start. | |
Gestart door Workday afmelden inschakelen
| Workday:
| |
URL afmeldingsaanvraag
| URL waarnaar in Workday een aanvraag wordt verzonden wanneer de afmelding wordt gestart. | |
Notatie naam-ID gebruiken voor afmeldingsaanvraag
| In Workday wordt een SAML aanvraag gegenereerd met een niet-opgegeven naam-ID-notatie in plaats van X509SubjectName. | |
SP gestart
| Workday gebruikt deze IdP voor door SP gestarte SAML verificatie in de geselecteerde omgeving. | |
Serviceprovider-ID
| De serviceprovider-ID die is geconfigureerd voor de Workday tenant in de SAML IdP-instellingen. Hiermee wordt Workday aangegeven als de service in SAML -berichten die naar deze IdP worden verzonden. | |
Door SP gestarte aanvraag ondertekenen
| Workday ondertekent de SAML aanvragen die naar de SAML ID worden verzonden met uw openbare sleutel SAML sleutel . | |
Aanvraag geïnitieerd door SP niet leeg laten lopen
| Hiermee wordt het leeglopen van SAML -aanvragen die door Workday naar een SAML IdP-eindpunt worden verzonden, uitgeschakeld. Workday gebruikt automatisch deflate-compressie en Base64-codering bij het verzenden van SAML aanvragen. Bepaalde SAML ID's kunnen de SAML aanvraag niet parseren als Workday de SAML aanvraag comprimeert met deflatie. | |
IdP-verificatie altijd vereist
| (Voor door SP gestarte SAML verificatie) Vereist de SAML ID om gebruikers te dwingen opnieuw te verifiëren, zelfs als ze een bestaande IdP- sessie '' hebben. Selecteer ForceAuthn en RequestedAuthnContext als de IdP verwacht dat gebruikers door deze beide waarden opnieuw moeten worden geverifieerd. | |
Service-URL voor eenmalig aanmelden voor IdP
| ( Door SP gestart geselecteerd) - de URL waarnaar in Workday SAML verificatie worden verzonden tijdens door SP gestarte SAML verificatie. Vul dit veld in voor alle IdP's die in Workday worden gebruikt voor door SP gestarte SAML verificatie.
( door SP gestart, gewist) - de URL waarnaar in Workday SAML verificatie worden verzonden. | |
Kenmerk beheerd apparaat
| De IdP retourneert een kenmerk als onderdeel van de SAML verklaring wanneer deze is geconfigureerd om een MDM-provider ( mobiel apparaat Management) te gebruiken om de status van beheerde apparaten te bepalen. De waarde die u in dit veld invoert, moet exact overeenkomen met die kenmerk . Voorbeeld: als de IdP isWDManagedDev retourneert als het kenmerk voor beheerde apparaten in SAML verklaringen, moet u isWDManagedDev in dit veld invoeren. | |
Gebruikt voor omgevingen
| Als u geen omgeving selecteert, gebruikt Workday dezelfde IdP voor alle omgevingen.
Als u de IdP wilt configureren voor gebruik in uw sandboxpreview- of implementatiepreviewtenants, selecteert u respectievelijk 'Sandbox' of 'Implementatie' bij de prompt 'Gebruikt voor omgevingen' . Die omgevingen zijn ook van toepassing op de respectieve previewtenants. | |
Alleen voorbeeld
| Hiermee wordt de SAML IdP voor previewtenants alleen voor de geselecteerde omgevingen ingeschakeld. Als de geselecteerde omgeving 'Productie' is, kunt u niet 'Alleen preview' selecteren.
|
Configureer opties voor
alle
SAML IDP's voor uw tenant.Optie | Omschrijving | Meer informatie: |
|---|---|---|
x509 Privé-sleutelpaar
| X.509-paar voor persoonlijke sleutel voor gebruik met SAML IdP gestarte afmeldingen en door Workday gestarte afmeldingen.
Met door SAML IdP gestarte afmeldingen gebruikt Workday het persoonlijke sleutel om het SAML antwoord te ondertekenen. Bij door Workday gestarte afmeldingen gebruikt Workday het persoonlijke sleutel om de SAML aanvraag '' te ondertekenen. | |
Eenmalige aanmelding in mobiele browser voor systeemeigen apps inschakelen
| Hiermee worden gebruikers omgeleid naar een mobiele browser om eenmalige aanmelding (SSO) te voltooien wanneer ze zich aanmelden bij Workday op Android, iPad en iPhone. Nadat de aanmelding is voltooid, worden gebruikers in Workday omgeleid naar de Workday -app op hun apparaat.
U kunt deze functie niet inschakelen als u eenmalige aanmelding op basis van certificaten hebt ingeschakeld. Als u deze functie inschakelt:
Als u verificatie zoals YubiKey op mobiele apparaten wilt inschakelen, moet u deze optie selecteren. | |
Microsoft Edge inschakelen voor aanmelding bij systeemeigen mobiele apps
| Hiermee worden gebruikers omgeleid naar de Microsoft Edge-webbrowser om Single Sign-On (SSO) te voltooien wanneer ze zich aanmelden bij Workday op Android, iPad en iPhone. Nadat de aanmelding is voltooid, worden gebruikers in Workday omgeleid naar de Workday -app op hun apparaat. | |
DOM-opslag inschakelen
| Hiermee wordt DOM-opslag (Document Object Model) ingeschakeld voor configuraties van Single Sign-On (SSO) die zijn geconfigureerd om DOM-opslag te gebruiken om correct te werken. Afhankelijk van de configuratie kan DOM-opslag de laadtijden optimaliseren via opslag aan de clientzijde. | |
Eenmalige aanmelding op basis van certificaten inschakelen
| Schakelt eenmalige aanmelding op basis van certificaten in voor Workday op Android, iPad en iPhone. | |
Dynamisch vastmaken van certificaten inschakelen
| (Voor Workday op Android, iPad en iPhone) Zorgt ervoor dat verificatie van mobiele clients aan uw SSO-providers alleen worden verzonden via hosts die zijn gekoppeld aan de certificaten van vertrouwde domeinen .
Dynamisch vastmaken van certificaten is alleen beschikbaar voor Workday voor Android als u ook eenmalige aanmelding op basis van certificaten inschakelt. | |
Certificaten van vertrouwde domeinen
| De certificaten van vertrouwde domein die u opslaat in Workday voor het dynamisch vastmaken van certificaten.
Wanneer Workday verbinding probeert te maken met een aanbieder voor eenmalige aanmelding vanaf de mobiele client, wordt het certificaat vertrouwd domein dat u hebt opgeslagen voor het domein van de aanbieder voor eenmalige aanmelding vergeleken met het certificaat dat door de host van de aanbieder voor eenmalige aanmelding wordt weergegeven. De Workday connectie alleen ingeschakeld als de certificaten matchen. De mobiele Workday client staat domein toe waarvoor Workday geen certificaat vertrouwd domein heeft. | |
Serviceprovider-ID (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik in plaats daarvan het veld Serviceprovider-ID in het raster SAML identiteitsproviders . | |
Door SP gestarte SAML -verificatie inschakelen (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik het veld 'Door SP gestart' in het raster SAML identiteitsproviders om IdP's te configureren voor door SP gestarte SAML verificatie ''. | |
URL voor eenmalig aanmelden voor ID-service (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik in plaats daarvan het veld URL voor eenmalig aanmelden IdP-service in het raster SAML identiteitsproviders . | |
Door SP gestarte verificatieaanvraag ondertekenen (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik in plaats daarvan het veld Door SP gestarte aanvraag ondertekenen in het raster SAML identiteitsproviders . | |
Door SP gestarte verificatieaanvraag niet leeg laten lopen (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik in plaats daarvan het veld Do Not Deflate door SP gestarte aanvraag in het raster SAML identiteitsproviders . | |
IdP-verificatie altijd vereist (wordt verouderd)
| Dit veld wordt Workday buiten gebruik stellen gesteld. Gebruik in plaats daarvan het veld 'IdP-verificatie altijd vereist' in het raster SAML identiteitsproviders . | |
Ondertekeningsmethode voor verificatieaanvraag
| (Voor door de SP gestarte SAML verificatie) Workday vereist dat u SHA256 gebruikt. | |
Validatie van KeyInfo-handtekening inschakelen
| Workday vergelijkt de optionele SAML keyInfo element in inkomende SAML -berichten met de openbare SAML openbare sleutel die uw tenant opslaat. Als het element een openbare sleutel bevat en:
| |
Aanvullende negatieve scheeftrekking (in minuten) Aanvullende positieve scheeftrekking (in minuten) | Het aantal minuten dat aan de moet worden toegevoegd NotBefore /NotOnOrAfter tijd (de huidige tijd minus/plus de tijd voor scheeftrekking) bij het verwerken van de geldigheid van een SAML -verklaring. In beide richtingen wordt een gecombineerd maximum van 3 minuten Workday vanuit deissueInstant van het bericht en de huidige Workday -servertijd. Scheefheid is het verschil tussen de Workday -servertijd en uw IdP-servertijd. |
OpenID Connect Connect-instellingen
Inschakelen:
- OpenID Connect Connect voor uw tenant: schakel hetselectievakje OpenID Connect Connect-verificatieselectievakje in.
- Door Workday geleverde meervoudige verificatie voor OpenID Connect Connect in verificatie : schakel hetselectievakje Systeemeigen meervoudige verificatieselectievakje in .
Optie | Omschrijving | Meer informatie: |
|---|---|---|
OpenID Connect-provider
| Hiermee kunt u connectie configureren voor de OpenID Connect Connect-provider. Google is de enige OpenID Connect-provider die Workday ondersteunt. |
Mobiele verificatie
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Biometrische verificatie inschakelen
| Hiermee wordt vingerafdruk verificatie voor:
| |
Verificatie mobiele pincode inschakelen
| Hiermee wordt verificatie met een pincode voor mobiel ingeschakeld voor uw tenant , zodat gebruikers zich kunnen aanmelden bij Workday voor Android, iPad en iPhone met een pincode. | |
Minimumlengte pincode
| De minimale lengte van de pincode is 4. In het Workday wordt automatisch 6 ingevuld. | |
Maximumlengte pincode
| De maximale lengte van de pincode is 8. In het Workday wordt automatisch 8 ingevuld. | |
Maximum aantal mislukte aanmeldpogingen met pincode
| Het aantal mislukte aanmeldingspogingen met een pincode voor een mobiel apparaat, van 2 tot 5, voordat de pincode '' Workday verwijderd. De gebruiker moet zich vervolgens bij Workday aanmelden met een ander verificatie . In het Workday wordt automatisch 3 ingevuld.
Deze instelling is alleen van invloed op verificatie met een mobiele pincode . Voor biometrische verificatie is het aantal mislukte aanmeldpogingen 3, waarna de gebruiker zich moet aanmelden bij Workday met een ander verificatie . | |
Max. leeftijd voor mobiele verificatie (in dagen)
| Het aantal dagen, van 30 tot 365, voordat Workday de pincode voor mobiel en biometrische verificatie verloopt. Na het verlopen moet de gebruiker de pincode opnieuw instellen en biometrische verificatie opnieuw inschakelen als deze functies worden gebruikt. |
Opsomming gevoelige gegevens
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Opsommingsfunctie voor gevoelige gegevens uitschakelen
| Hiermee wordt de functie voor opsomming van gevoelige gegevens voor de tenant uitgeschakeld.
Met de opsommingsfunctie voor gevoelige gegevens worden alle sessies afgemeld en worden gebruikersaccounts vergrendeld die gedurende korte tijd herhaaldelijk toegang hebben tot deze groepen met gevoelige gegevens:
Voorbeeld: in Workday worden gebruikerssessies afgemeld en worden gebruikersaccounts vergrendeld die worden gebruikt door een kwaadaardig script dat herhaaldelijk toegang heeft tot gevoelige gegevensgroepen. |
Vertrouwde apparaten
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Vertrouwde apparaten uitschakelen
| Hiermee wordt de functie voor vertrouwde apparaten voor de tenant uitgeschakeld. Workday schakelt vertrouwde apparaten automatisch in de tenant in.
Als u de functie voor vertrouwde apparaten uitschakelt , wordt de Workday voor alle vertrouwde apparaten in de tenant opnieuw ingesteld. |
Instellingen voor meervoudige verificatie
Optie | Omschrijving | Meer informatie: |
|---|---|---|
Maximum aantal aanmeldingen voor respijt
| Hiermee stelt u het maximum aantal keren in dat gebruikers zich kunnen aanmelden voordat ze in Workday een van de meervoudige verificatie moeten inschrijven die u voor hen hebt ingeschakeld. Stel in op nul om inschrijving voor meervoudige verificatie afdwingen voor alle gebruikers. | |
Aanbieder van meervoudige verificatie toevoegen
| Klik om deze aanbieders van meervoudige verificatie toe te voegen:
| |
Bewerken (voor aanbieder van meervoudige verificatie in de verificator-app). | Klik om de status van het selectievakje 'Ingeschakeld ' te wijzigen. | |
Bewerken (voor aanbieder van meervoudige verificatie van back-upcodes). | Klik om de status van het selectievakje Ingeschakeld te wijzigen en toegang te krijgen tot deze instelling:
| |
Bewerken (voor Duo-aanbieder van meervoudige verificatie ). | Klik om de status van het selectievakje Ingeschakeld te wijzigen en toegang te krijgen tot deze instellingen:
API hostnaam .
| |
Bewerken (voor eenmalig wachtwoord - e-mailservice voor meervoudige verificatie ). | Klik om de status van het selectievakje Ingeschakeld te wijzigen en toegang te krijgen tot deze instellingen:
De instelling E-mailadres voor wachtwoord is onafhankelijk van de instelling 'Beveiligde e-mails inschakelen' . U hoeft geen beveiligings-e-mails in te schakelen voor uw gebruikers om e-mails met eenmalige wachtwoorden te ontvangen . | |
Bewerken (voor aanbieder van eenmalige wachtwoorden - sms meervoudige verificatie ). | Klik om de status van het selectievakje Ingeschakeld te wijzigen en toegang te krijgen tot deze instellingen:
|