Autorisation

Lorsque vous ajoutez une carte Workday à un flux pour la première fois, Workflows Okta vous invite à configurer la connexion. Cette connexion renvoie à votre compte Workday et enregistre les informations de celui-ci. Vous pourrez ainsi la réutiliser pour tout nouveau flux Workday.

Avant de commencer

Vous avez besoin des éléments suivants pour créer une connexion à un compte Workday.

  • Autorité de l'administrateur sur Workflows Okta.

  • Un compte Workday qui a l'autorisation de créer un utilisateur du système d'intégration, de créer et de modifier des groupes de sécurité, ainsi que de modifier des politiques de sécurité pour les processus métier.

    Vous pouvez également accéder à un compte Workday avec des autorisations de sécurité pour afficher les données des travailleurs et modifier les informations de contact des travailleurs.

Procédure

Pour établir une connexion, vous pouvez utiliser un compte Workday existant ou un compte utilisateur du système d'intégration.

Okta recommande d'utiliser un utilisateur système d'intégration, car il peut s'agir d'un compte d'entreprise qui n'est pas lié à une personne en particulier.

Créer un utilisateur du système d'intégration dans Workday

  1. Dans la console Workday, tapez Create Integration System User dans la barre de recherche.

  2. Dans les résultats de recherche, cliquez sur Créer un utilisateur du système d'intégration.

  3. Suivez les instructions pour créer un nom d'utilisateur et un mot de passe, puis enregistrez ces identifiants pour une utilisation ultérieure.

  4. Laissez l'option Ne pas autoriser les sessions d'interface utilisateur désactivée, car vous avez besoin d'une session d'interface utilisateur pour effectuer l'authentification.

Accordez une permission à l'utilisateur du système d'intégration

Pour utiliser le connecteur Workday, suivez les procédures ci-après afin d'accorder les autorisations nécessaires à l'utilisateur du système d'intégration.

Créer un groupe de sécurité

  1. Dans la console Workday, tapez Create security group dans la barre de recherche.

  2. Dans les résultats de recherche, cliquez sur Créer un groupe de sécurité.

  3. Dans le menu déroulant Type de groupe de sécurité à Tenant, choisissez Groupe de sécurité du système d'intégration (avec contrainte) ou Groupe de sécurité du système d'intégration (sans contrainte).

    Vous pouvez spécifier les organisations à inclure dans un groupe restreint. Toutefois, un groupe sans contrainte inclut toutes les organisations.

  4. Saisissez un nom pour le groupe, puis cliquez sur OK. Ce nom de groupe sera nécessaire lors de futures étapes.

  5. Ajoutez votre Utilisateur du système d'intégration à la liste sous Utilisateurs du système d'intégration.

  6. Si vous choisissez un groupe de sécurité restreint, ajoutez les organisations que vous souhaitez inclure. Choisissez d'appliquer des droits d'accès uniquement à l'organisation actuelle ou à celle-ci et à toutes ses sous-organisations.

  7. Cliquez sur OK pour terminer la création du groupe de sécurité, puis cliquez sur Terminé.

Ajouter des autorisations de sécurité de domaine au groupe de sécurité

  1. Dans la console Workday, tapez View security group dans la barre de recherche.

  2. Dans les résultats de la recherche, cliquez sur Voir le groupe de sécurité.

  3. Sélectionnez votre groupe de sécurité dans les résultats répertoriés, puis cliquez sur OK.

  4. Dans le menu Actions, choisissez Groupe de sécurité > Maintenir les autorisations de domaine pour le groupe de sécurité.

  5. Sous Autorisations de rapport/tâche, accordez les autorisations suivantes pour les politiques de sécurité du domaine à votre groupe de sécurité :

    Politiques de sécurité de domaine autorisant l'accès en modification

    Données personnelles : coordonnées professionnelles.

    Politiques de sécurité de domaine autorisant l'accès en affichage

    Données sur les travailleurs : informations sur les effectifs actuels

    Données sur les travailleurs : rapports sur les travailleurs publics

    Rapports : Organization

  6. Facultatif. Pour trouver le domaine de sécurité d'un objet personnalisé, procédez comme suit :

    1. Dans la console Workday, tapez View custom object dans la barre de recherche.

    2. Dans les résultats de la recherche, cliquez sur Afficher l'objet personnalisé.

    3. Saisissez le nom de votre objet personnalisé.

    4. Enregistrez la valeur Domaines de sécurité. Il s'agit du domaine de sécurité requis pour cet objet personnalisé.

    5. À l'aide du processus de l'étape précédente, autorisez cette politique de sécurité de domaine à votre groupe de sécurité.

  7. Cliquez sur OK pour mettre à jour les autorisations de domaine pour votre groupe de sécurité, puis cliquez sur Terminé.

Ajouter des autorisations pour modifier les informations Workday

Pour utiliser les cartes d'action Workday qui modifient les informations des travailleurs par le biais de Workflows Okta, vous devez accorder au groupe de sécurité les autorisations nécessaires.

  1. Dans la console Workday, tapez Edit business process security policy dans la barre de recherche.

  2. Dans les résultats de la recherche, cliquez sur Modifier la politique de sécurité des processus métier.

  3. Recherchez et sélectionnez le Type de processus métier, tapez Work Contact Change, puis cliquez sur OK.

  4. Sous Modifier les coordonnées professionnelles (service REST), ajoutez votre groupe de sécurité.

  5. Dans la boîte de dialogue Modifier la politique de sécurité des processus métier, ajoutez votre segment de sécurité au champ Qui peut effectuer des actions sur tout le processus métier > Afficher tout.

  6. Cliquez sur OK pour terminer la mise à jour des politiques de sécurité pour votre processus métier, puis cliquez sur Terminé.

Ajouter manuellement un segment de sécurité

Si votre groupe de sécurité ne figure pas dans les résultats de recherche de l'étape précédente, vous devez l'ajouter manuellement.

  1. Cliquez sur Créer > Créer un groupe de sécurité basé sur les segments.

  2. Choisissez un nom pour ce nouveau segment de sécurité.

  3. Sous Critères du groupe > Groupes de sécurité, ajoutez votre groupe de sécurité.

  4. Dans la zone Accès aux segments, cliquez sur Créer > Créer un segment de sécurité de type processus métier.

  5. Ajoutez un nom pour le groupe de sécurité et, pour le champ Type de processus métier, saisissez Work Contact Change.

  6. Cliquez sur OK pour créer le segment de sécurité pour ce type de processus métier.

  7. Workday devrait vous rediriger vers la boîte de dialogue de création de segments de sécurité. Cliquez sur OK.

Une fois le segment de sécurité créé, il devrait apparaître dans la liste Modifier les coordonnées professionnelles (service REST).

Activer les modifications apportées à la politique de sécurité

Si vous n'activez pas les modifications de la politique de sécurité, alors Workday n'accorde pas les autorisations nécessaires au compte Utilisateur du système d'intégration.

  1. Dans la console Workday, tapez Activate pending security policy changes dans la barre de recherche.

  2. Dans les résultats de recherche, cliquez sur Activer les modifications de politique de sécurité en attente.

  3. Saisissez un commentaire indiquant que ces modifications sont requises pour Workflows Okta, puis cliquez sur OK.

  4. Vérifiez et confirmez les modifications apportées à l'activation.

Créer un client API

Le connecteur Workday dans Okta se connecte à votre instance Workday en utilisant un client API.

  1. Dans la console Workday, tapez Register API client dans la barre de recherche.

  2. Dans les résultats de recherche, cliquez sur Enregistrer le client API.

  3. Saisissez un nom pour votre client.

  4. Pour Type d'autorisation client, sélectionnez Authorization Code Grant.

  5. Facultatif. Sélectionnez Appliquer une expiration du jeton d'accès de 60 minutes.

  6. Pour l'URI de redirection :

    • Si votre org Okta est sur une cellule d'aperçu Workflows Okta : https://oauth.workflows.oktapreview.com/oauth/workday/cb

    • Si votre org Okta est sur une cellule de production Workflows Okta : https://oauth.workflows.okta.com/oauth/workday/cb

    • Si votre org Okta est sur une cellule Okta for Government High : https://oauth.workflows.okta-gov.com/oauth/workday/cb

  7. Sélectionnez l'option Jetons d'actualisation non expirants pour empêcher les jetons d'actualisation d'expirer. Sinon, la connexion de votre connecteur Workday risque d'être interrompue.

  8. Autorisez les permissions suivantes :

    • Contact Information

    • Organizations and Roles

    • Staffing

    • Tenant Non-Configurable

  9. Facultatif. Cette étape identifie et autorise toutes les permissions requises pour les objets personnalisés.

    1. Dans la console Workday, tapez View custom object dans la barre de recherche.

    2. Dans les résultats de la recherche, cliquez sur Afficher l'objet personnalisé.

    3. Saisissez le nom de votre objet personnalisé.

    4. Cliquez sur les valeurs associées aux Domaines de sécurité et enregistrez les valeurs des Zones fonctionnelles. Elles correspondent aux permissions requises pour cet objet personnalisé.

    5. À l'aide du processus de l'étape précédente, autorisez les permissions des objets personnalisés à votre client API.

  10. Cliquez sur OK pour confirmer les modifications.

  11. Une fois le client API créé, copiez la valeur du Secret client. Il n'est pas possible de récupérer cette valeur par la suite. Assurez-vous donc qu'elle est enregistrée en lieu sûr.

    Enregistrez également la valeur ID client, la valeur Point de terminaison de l'API Workday REST et la valeur du point de terminaison Authorization. Cliquez sur Terminé.

Créer une connexion dans Workflows Okta

  1. Connectez-vous à Workday en utilisant votre compte Utilisateur du système d'intégration. Laissez cette connexion ouverte dans votre navigateur.

    Cette session active est nécessaire pour autoriser la connexion dans Workflows Okta.

  2. Dans la OktaWorkflows Console , accédez à Connexions.

  3. Cliquez sur Nouvelle connexion pour afficher la liste de tous les connecteurs disponibles.

  4. Sélectionnez le connecteur Workday.

  5. Dans la fenêtre Nouvelle connexion, saisissez le Surnom de connexion. Utilisez un nom unique, au cas où vous auriez besoin de créer plusieurs comptes Workday.

  6. Saisissez l'ID client et le Secret client du client API que vous avez créé dans Workday.

  7. Votre URL du Workday point de terminaison Authorization a le format https://{authorization_domain}/{tenant}/authorize.

    Saisissez votre point de terminaison Workday {authorization_domain} dans le champ Domaine d'autorisation.

    Saisissez la valeur {tenant} dans le champ Tenant.

  8. Votre Workday URL du point de terminaison de l'API REST a le format https://{domain}/ccx/api/v1/{tenant}.

    Saisissez la valeur {domain} dans le champ Jeton et Domaine du point de terminaison de l'API.

    Par exemple, si l'Workday URL du point de terminaison de votre API REST est https://wd2-impl-services1.workday.com/ccx/api/v1/okta_example, alors la valeur de votre jeton et domaine de point de terminaison API est wd2-impl-services1.workday.com.

  9. Cliquez sur Créer. Workday ouvre une fenêtre d'authentification.

  10. Dans la fenêtre d'authentification Workday, cliquez sur Autoriser pour accorder des autorisations au connecteur Workday. Workday enregistre vos informations de connexion et vous renvoie à votre flux.

La nouvelle connexion Workday apparaît dans votre liste Connexions.

Périodes de maintenance

Workday exécute fréquemment une maintenance planifiée entre 20:00 (heure du Pacifique) le vendredi et 11:00 le samedi. Pendant ces périodes de maintenance, leur API est indisponible et les cartes Workday renvoient un message d'erreur 503 Service Unavailable.

Après ces périodes de maintenance, il est également possible que vos connexions Workday échouent et renvoient un message OAuth Refresh Error. Si ce problème de connexion se produit, autorisez à nouveau vos connexions Workday.