Referência: Editar configuração do locatário - Segurança
Gerencie as configurações de segurança e autenticação de todo o locatário nestas áreas:
Configurações de e-mail de segurança
Opção | Descrição | Mais informações |
|---|---|---|
Habilitar e-mails de segurança
| Necessário para envio:
Habilita a tarefa no menu de ações relacionadas de cada trabalhador.
A Workday planeja descontinuar as perguntas desafiadoras em uma versão futura. Se marcado:
Se não estiver marcado:
Os e-mails de redefinição de senha são iniciados quando:
| |
Ignorar redirecionamento de login para novas contas
| Inclui um URL em novos e-mails da conta Workday que permite aos usuários:
Exemplo: permita que usuários de agências de recrutamento com novas contas do Workday façam login no Workday pela primeira vez usando seu nome de usuário e senha. O Workday envia e-mails da nova conta do Workday com o URL de redirecionamento de login para novos contratados e recontratados. | |
Enviar senha temporária por e-mail para novas contas
| Gera senhas temporárias automaticamente e envia a senha por e-mail ao novo funcionário, em vez de exigir que os novos funcionários obtenham a senha temporária do administrador do Workday. | |
Habilitar redefinição de senha esquecida
| Permite que os usuários redefinam suas senhas por meio do link Esqueceu a senha na página de login no Workday. A restrição Desativar todos os e-mails na tarefa Editar configuração do locatário - Notificações substitui esta opção e suprime o link Esqueceu a senha .
Se marcado:
| |
Habilitar link para alterar senha
| Exibe um link para a tarefa Alterar senha na página de login do Workday. | |
Habilitar notificação por e-mail em caso de bloqueio de conta
| Envia uma notificação para o endereço de e-mail principal do usuário na próxima vez que ele tentar fazer login após o Workday bloquear sua conta:
Habilitar e-mails de segurança para que os usuários recebam essas notificações. |
WebAuthn (FIDO2)
Opção | Descrição | Mais informações |
|---|---|---|
Habilitar autenticação da Web
| Permite que você especifique a autenticação web como um tipo de autenticação permitido em políticas de autenticação. Com a autenticação web habilitada, seus usuários podem se inscrever e usar a autenticação web para fazer login sem senha no Workday em navegadores web compatíveis. |
Autenticação única
Opção | Descrição | Mais informações |
|---|---|---|
Sistema de Autenticação Delegada Padrão (Não Usar)
| Exige que os trabalhadores façam login com nomes de usuário e senhas armazenados em um sistema externo de gerenciamento de identidade. Você pode usar a tarefa Editar conta do Workday para definir um sistema de autenticação delegada alternativo para contas individuais do Workday. Você pode usar esta opção simultaneamente com um sistema Security Assertion Markup Language (SAML).
A Workday planeja descontinuar a autenticação delegada em uma versão futura. Recomendamos que você use outras formas de autenticação que oferecemos. | |
Tempo limite de autenticação delegada (não usar)
| Especifica o número de segundos antes que o Workday pare de tentar usar o sistema de autenticação delegada selecionado, devido a uma resposta lenta do serviço web de autenticação delegada.
A Workday planeja descontinuar a autenticação delegada em uma versão futura. Recomendamos que você use outras formas de autenticação que oferecemos. | |
URLs de redirecionamento
| URLs alternativas que o Workday referencia quando uma ação específica ocorre. URLs de redirecionamento devem usar HTTPS.
Somente visualização ; o Workday usará a URL marcada como Somente visualização nos locatários de visualização e a outra nos locatários de produção.
Para aplicar os URLs de redirecionamento aos seus locatários do Sandbox Preview ou do Implementation Preview, selecione Sandbox ou Implementation, respectivamente, no prompt Environment . Esses ambientes também se aplicam aos respectivos locatários de visualização. |
Configurações do OAuth 2.0
Opção | Descrição | Mais informações |
|---|---|---|
Clientes OAuth 2.0 habilitados
| Permite que clientes OAuth 2.0 acessem a API do Workday para seu locatário. |
Configuração SAML
Para habilitar:
- SAML para seu locatário, marque a caixa de seleçãoHabilitar autenticação SAML.
- Autenticação multifator fornecida pelo Workday para SAML em políticas de autenticação, marque a caixa de seleçãoHabilitar autenticação multifator nativa.
Você pode usar a autenticação SAML e a autenticação delegada simultaneamente.
Configure opções para
cada
IdP SAML para seu locatário.Opção | Descrição | Mais informações |
|---|---|---|
Desativado
| Você pode desabilitar um IdP se ele estiver atualmente atribuído a uma política de autenticação. Você não pode desabilitar um IdP se ele estiver em uso. | |
Nome do Provedor de Identidade
| Nome exclusivo e legível para o IdP SAML. | |
Emissor
| Identificador exclusivo para o IdP SAML.
O Workday valida uma tentativa de autenticação SAML somente se:
| |
Certificado x509
| Certificado público X.509 para verificar a assinatura em solicitações de entrada e saída SAML. | |
Habilitar logout iniciado por IdP
| Dia de trabalho:
| |
URL de resposta de logout
| URL para a qual o Workday envia uma resposta de saída bem-sucedida quando o IdP inicia a saída. | |
Habilitar logout iniciado pelo Workday
| Dia de trabalho:
| |
URL de solicitação de logout
| URL para a qual o Workday envia uma solicitação de saída quando inicia a saída. | |
Usar formato de ID de nome não especificado para solicitação de logout
| O Workday gera uma solicitação de logout SAML com um formato de ID de nome não especificado, em vez de X509SubjectName. | |
SP Iniciado
| O Workday usa esse IdP para autenticação SAML iniciada pelo SP no ambiente selecionado. | |
ID do provedor de serviços
| O ID do Provedor de Serviços (SP) configurado para o locatário do Workday na configuração do IdP SAML. Ele identifica o Workday como o provedor de serviços em mensagens SAML enviadas para este IdP. | |
Assinar solicitação iniciada pelo SP
| O Workday assina as solicitações SAML enviadas ao IdP SAML usando sua chave pública SAML. | |
Não esvazie a solicitação iniciada pelo SP
| Desativa a compactação deflate de solicitações SAML que o Workday envia para um ponto de extremidade IdP SAML. O Workday usa automaticamente a compactação deflate e a codificação Base64 ao enviar solicitações SAML. Certos IdPs SAML não conseguem analisar a solicitação SAML se o Workday compactar a solicitação SAML com deflate. | |
Sempre exigir autenticação IdP
| (Para autenticação SAML iniciada por SP) Requer que o IdP SAML force os usuários a se autenticarem novamente, mesmo que eles tenham uma sessão de IdP existente. Selecione ForceAuthn e RequestedAuthnContext se o IdP espera que ambos os valores forcem os usuários a se autenticarem novamente. | |
URL do serviço SSO do IdP
| ( SP Initiated selecionado) - A URL para a qual o Workday envia solicitações de autenticação SAML durante a autenticação SAML iniciada pelo SP. Preencha este campo para qualquer IdP que o Workday usará para autenticação SAML iniciada pelo SP.
( SP Initiated limpo) - A URL para a qual o Workday envia solicitações de autenticação SAML. | |
Atributo de dispositivo gerenciado
| O IdP retorna um atributo como parte da asserção SAML quando é configurado para usar um provedor de gerenciamento de dispositivos móveis (MDM) para determinar o status do dispositivo gerenciado. O valor inserido neste campo deve corresponder exatamente ao nome do atributo. Exemplo: se o IdP retornar isWDManagedDev como o atributo de dispositivo gerenciado em asserções SAML, você deverá inserir isWDManagedDev neste campo. | |
Usado para ambientes
| Se você não selecionar um ambiente, o Workday usará o mesmo IdP para todos os ambientes.
Para configurar o IdP para uso em seus locatários do Sandbox Preview ou do Implementation Preview, selecione Sandbox ou Implementation, respectivamente, no prompt Used for Environments . Esses ambientes também se aplicam aos respectivos locatários de visualização. | |
Somente visualização
| Habilita o IdP SAML para locatários de visualização somente para os ambientes selecionados. Se o ambiente selecionado for Produção, você não poderá selecionar Somente visualização .
|
Configure opções para
todos
os IdPs SAML para seu locatário.Opção | Descrição | Mais informações |
|---|---|---|
Par de chaves privadas x509
| Par de chaves privadas X.509 para uso com saídas iniciadas por IdP SAML e saídas iniciadas pelo Workday.
Com saídas iniciadas pelo IdP SAML, o Workday usa o par de chaves privadas X.509 para assinar a resposta de saída SAML. Com saídas iniciadas pelo Workday, o Workday usa o par de chaves privadas X.509 para assinar a solicitação de saída SAML. | |
Habilitar SSO do navegador móvel para aplicativos nativos
| Redireciona os usuários para um navegador móvel para concluir o login único (SSO) quando eles fazem login no Workday no Android, iPad e iPhone. Após o login bem-sucedido, o Workday redireciona os usuários para o aplicativo Workday em seus dispositivos.
Você não pode habilitar esse recurso se tiver habilitado o SSO baseado em certificado. Se você habilitar esse recurso:
Para habilitar a autenticação de hardware, como YubiKey, em dispositivos móveis, você deve selecionar esta opção. | |
Habilitar o Microsoft Edge para login em aplicativos móveis nativos
| Redireciona os usuários para o navegador Microsoft Edge para concluir o logon único (SSO) quando eles fazem login no Workday no Android, iPad e iPhone. Após o login bem-sucedido, o Workday redireciona os usuários para o aplicativo Workday em seus dispositivos. | |
Habilitar armazenamento DOM
| Habilita o armazenamento DOM (Document Object Model) para configurações de logon único (SSO) que foram configuradas para usar o armazenamento DOM para funcionar corretamente. Dependendo da configuração, o armazenamento DOM pode otimizar os tempos de carregamento por meio do armazenamento do lado do cliente. | |
Habilitar SSO baseado em certificado
| Habilita o SSO baseado em certificado para o Workday no Android, iPad e iPhone. | |
Habilitar fixação dinâmica de certificado
| (Para Workday no Android, iPad e iPhone) Garante que solicitações de autenticação de clientes móveis para seus provedores de SSO sejam feitas somente por meio de hosts associados aos Certificados de Domínio Confiável .
A fixação dinâmica de certificados só estará disponível para o Workday no Android se você também habilitar o SSO baseado em certificado. | |
Certificados de Domínio Confiável
| Os certificados de domínio confiáveis que você armazena no Workday para fixação dinâmica de certificados.
Quando o Workday tenta se conectar a um provedor de SSO a partir do cliente móvel, ele verifica o certificado de domínio confiável que você armazenou para o domínio do provedor de SSO em relação ao certificado apresentado pelo host do provedor de SSO. O Workday habilita a conexão somente se os certificados corresponderem. O cliente móvel do Workday permite nomes de domínio para os quais o Workday não possui um certificado de domínio confiável. | |
ID do provedor de serviços (será descontinuado)
| A Workday planeja aposentar este campo. Em vez disso, use o campo ID do provedor de serviço na grade Provedores de identidade SAML . | |
Habilitar autenticação SAML iniciada por SP (será descontinuado)
| A Workday planeja aposentar este campo. Use o campo SP Initiated na grade Provedores de identidade SAML para configurar IdPs para autenticação SAML iniciada por SP. | |
URL do serviço SSO do IdP (será descontinuado)
| A Workday planeja aposentar este campo. Em vez disso, use o campo URL do serviço SSO do IdP na grade Provedores de identidade SAML . | |
Assinar solicitação de autenticação iniciada por SP (será descontinuado)
| A Workday planeja aposentar este campo. Em vez disso, use o campo Assinar solicitação iniciada pelo SP na grade Provedores de identidade SAML . | |
Não esvazie a solicitação de autenticação iniciada pelo SP (será descontinuado)
| A Workday planeja aposentar este campo. Em vez disso, use o campo Solicitação iniciada pelo SP Não Desinflar na grade Provedores de Identidade SAML . | |
Sempre exigir autenticação IdP (será descontinuado)
| A Workday planeja aposentar este campo. Em vez disso, use o campo Sempre exigir autenticação de IdP na grade Provedores de identidade SAML . | |
Método de Assinatura de Solicitação de Autenticação
| (Para autenticação SAML iniciada por SP) O Workday exige que você use SHA256. | |
Habilitar validação de KeyInfo de assinatura
| O Workday compara o SAML opcional keyInfo elemento em mensagens SAML recebidas com a chave pública SAML que seu locatário armazena. Se o elemento contiver uma chave pública X.509 e:
| |
Desvio negativo adicional (em minutos) Desvio positivo adicional (em minutos) | O número de minutos a adicionar ao NotBefore /NotOnOrAfter tempo (o tempo atual menos/mais o tempo de distorção) ao processar a validade de uma asserção SAML. O Workday impõe um máximo combinado de 3 minutos em qualquer direção do issueInstant da mensagem e o horário atual do servidor Workday. Skew é a diferença entre o horário do servidor Workday e o horário do seu servidor IdP. |
Configurações do OpenID Connect
Para habilitar:
- OpenID Connect para seu locatário, marque a caixa de seleçãoHabilitar autenticação OpenID Connect.
- Autenticação multifator fornecida pelo Workday para OpenID Connect em políticas de autenticação, marque a caixa de seleçãoHabilitar autenticação multifator nativa.
Opção | Descrição | Mais informações |
|---|---|---|
Provedor OpenID Connect
| Permite que você configure informações de conexão para o provedor OpenID Connect. O Google é o único provedor OpenID Connect suportado pelo Workday. |
Autenticação Móvel
Opção | Descrição | Mais informações |
|---|---|---|
Habilitar autenticação biométrica
| Habilita a autenticação de impressão digital para:
| |
Habilitar autenticação de PIN móvel
| Habilita a autenticação de PIN móvel para seu locatário para que os usuários possam fazer login no Workday para Android, iPad e iPhone usando um PIN. | |
Comprimento mínimo do PIN
| O comprimento mínimo do PIN é 4. O Workday preenche automaticamente o campo com 6. | |
Comprimento máximo do PIN
| O comprimento máximo do PIN é 8. O Workday preenche automaticamente o campo com 8. | |
PIN Máximo de tentativas de login com falha
| O número de tentativas de login com PIN móvel com falha, de 2 a 5, antes que o Workday exclua o PIN. O usuário deve então fazer login no Workday usando outro tipo de autenticação. O Workday preenche automaticamente o campo com 3.
Esta configuração afeta apenas a autenticação do PIN móvel. Para autenticação biométrica, o número de tentativas de login com falha é 3, após o qual o usuário deve entrar no Workday usando outro tipo de autenticação. | |
Idade máxima de autenticação móvel (em dias)
| O número de dias, de 30 a 365, antes que o Workday expire o PIN móvel e a autenticação biométrica. Após a expiração, o usuário deve redefinir o PIN e reativar a autenticação biométrica se estiver usando esses recursos. |
Enumeração de Dados Sensíveis
Opção | Descrição | Mais informações |
|---|---|---|
Desativar o recurso de enumeração de dados confidenciais
| Desativa o recurso de enumeração de dados confidenciais para o locatário.
O recurso de enumeração de dados confidenciais encerra todas as sessões e bloqueia contas de usuários que acessam repetidamente esses grupos de dados confidenciais em um curto período de tempo:
Exemplo: o Workday encerra sessões de usuários e bloqueia contas de usuários usadas por um script malicioso que acessa repetidamente grupos de dados confidenciais. |
Dispositivos confiáveis
Opção | Descrição | Mais informações |
|---|---|---|
Desativar dispositivos confiáveis
| Desativa o recurso de dispositivos confiáveis para o locatário. O Workday habilita automaticamente dispositivos confiáveis no locatário.
O Workday redefine a relação de confiança para todos os dispositivos confiáveis no locatário se você desabilitar o recurso de dispositivos confiáveis. |
Configurações de autenticação multifator
Opção | Descrição | Mais informações |
|---|---|---|
Contagem máxima de login de graça
| Define o número máximo de vezes que os usuários podem fazer login antes que o Workday exija que eles registrem um dos tipos de autenticação multifator que você habilitou para eles. Defina como zero para impor o registro de autenticação multifator para todos os usuários. | |
Adicionar Provedor de Autenticação Multifator
| Clique para adicionar estes provedores de autenticação multifator:
| |
Editar (para provedor de autenticação multifator do aplicativo Authenticator). | Clique para alterar o estado da caixa de seleção Ativado . | |
Editar (para provedor de autenticação multifator de códigos de backup). | Clique para alterar o estado da caixa de seleção Ativado e acessar esta configuração:
| |
Editar (para provedor de autenticação multifator Duo). | Clique para alterar o estado da caixa de seleção Ativado e acessar estas configurações:
nome do host da API .
| |
Editar (para Senha Única - Provedor de autenticação multifator de e-mail). | Clique para alterar o estado da caixa de seleção Ativado e acessar estas configurações:
A configuração Endereço de e-mail para senha é independente da configuração Ativar e-mails de segurança . Você não precisa habilitar e-mails de segurança para que seus usuários recebam e-mails com senhas de uso único. | |
Editar (para senha única - provedor de autenticação multifator por SMS). | Clique para alterar o estado da caixa de seleção Ativado e acessar estas configurações:
|