Workday-Instanz für die Datenreplikation konfigurieren

In diesem Dokument wird beschrieben, wie Sie Datastream konfigurieren, um Daten aus einer Workday-Instanz in ein unterstütztes Ziel, wie BigQuery oder Cloud Storage zu streamen.

Hinweis

Bevor Sie Workday für die Verwendung mit Datastream konfigurieren, müssen Sie Folgendes tun:

  • Zugriff auf eine aktive Workday-Instanz haben.
  • Wissen, wie Sie in Workday navigieren und Einstellungen ändern.
  • Wissen, wie Sie in Workday Nutzer für das Integrationssystem und Sicherheitsgruppen erstellen.

Workday-Instanz für die Verwendung mit Datastream konfigurieren

Um eine Verbindung zwischen Ihrer Workday-Instanz und Datastream herzustellen, müssen Sie den Hostnamen und den Mandantennamen Ihrer Instanz sowie OAuth 2.0-Clientanmeldedaten wie eine Client-ID, einen Clientschlüssel und ein Aktualisierungstoken angeben, wenn Sie ein Workday-Verbindungsprofil erstellen.

Hostnamen und Mandantennamen ermitteln

Sie können den Hostnamen und den Mandantennamen Ihrer Workday-Instanz auf eine der folgenden Arten ermitteln:

  • Über die URL für die Anmeldung. Der Hostname und der Mandantenname sind Teil der Instanz-URL, die Sie verwenden, um sich in Workday anzumelden. Wenn Ihre Anmelde-URL beispielsweise https://wd5-impl.workday.com/google/d/home.html lautet, ist der wd5-impl.workday.com Teil der Hostname und der Kurzname oder Alias Ihrer Instanz, der unmittelbar nach dem Hostnamen in der URL angezeigt wird, ist der Mandantenname (in diesem Fall google).
  • Über die Details Ihres registrierten API-Clients. Wenn Sie bereits einen API-Client registriert haben, können Sie diese Informationen direkt aus der REST-Endpunkt-URL abrufen:

    1. Suchen Sie in Workday nach der Aufgabe View API Client (API-Client ansehen) und wählen Sie sie aus.
    2. Suchen Sie unter Client Details (Clientdetails) das Feld Workday REST API Endpoint (Workday REST API-Endpunkt), z. B.: https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant.
    3. Suchen Sie Ihre Anmeldedaten:

      • Der Hostname ist der Domainteil der URL, z. B. wd2-impl-services1.workday.com.
      • Der Mandantenname ist das letzte Pfadsegment der URL nach /v1/ (z. B. mytenant).

Weitere Informationen zum Ermitteln Ihrer API-Endpunkte finden Sie in der Workday APIs Dokumentation.

Nutzer und Sicherheitsgruppe konfigurieren

Um Daten aus Workday zu streamen, müssen Sie einen dedizierten Nutzer für das Integrationssystem (Integration System User, ISU) konfigurieren, ihn einer uneingeschränkten Sicherheitsgruppe zuweisen und der Gruppe die erforderlichen Domainberechtigungen gewähren.

Nutzer für das Integrationssystem (Integration System User, ISU) erstellen

  1. Suchen Sie in der Workday-Suchleiste nach der Aufgabe Create Integration System User (Nutzer für das Integrationssystem erstellen) und wählen Sie sie aus.
  2. Konfigurieren Sie das ISU-Konto:

    1. Geben Sie einen Nutzernamen ein, z. B. datastream_isu.
    2. Erstellen Sie ein sicheres Passwort.
    3. Geben Sie im Feld Session Timeout Minutes (Zeitlimit für Sitzung in Minuten) 0 (kein Zeitlimit) ein.
    4. Entfernen Sie das Häkchen aus dem Kästchen Do Not Allow UI Sessions (UI-Sitzungen nicht zulassen).
  3. Klicken Sie auf OK und dann auf Done (Fertig).

Sicherheitsgruppe für das Integrationssystem erstellen

  1. Suchen Sie nach der Aufgabe Create Security Group (Sicherheitsgruppe erstellen) und wählen Sie sie aus.
  2. Konfigurieren Sie die Optionen für die Sicherheitsgruppe:

    1. Wählen Sie im Drop-down-Menü Type of Tenanted Security Group (Typ der mandantenfähigen Sicherheitsgruppe) die Option Integration System Security Group (Unconstrained) (Sicherheitsgruppe für das Integrationssystem (uneingeschränkt)) aus.
    2. Geben Sie im Feld Name einen Namen für die Sicherheitsgruppe ein, z. B. datastream_sg.
  3. Klicken Sie auf OK.

  4. Suchen Sie auf der folgenden Seite im Feld Integration System Users (Nutzer für das Integrationssystem) nach dem ISU, den Sie im vorherigen Schritt erstellt haben, und wählen Sie ihn aus.

  5. Klicken Sie auf OK.

Berechtigungen für die Domain-Sicherheitsrichtlinie gewähren

Um eine vollständige Abdeckung der Standard-Datendomains zu gewährleisten, müssen Sie der Sicherheitsgruppe Get Only-Berechtigungen für die erforderlichen Workday-Domains gewähren:

  1. Klicken Sie auf der Detailseite der Sicherheitsgruppe neben dem Namen der Sicherheitsgruppe auf das Auslassungssymbol Related Actions (Verwandte Aktionen) (...).
  2. Wählen Sie Security Group (Sicherheitsgruppe) > Maintain Domain Permissions for Security Group (Domainberechtigungen für Sicherheitsgruppe verwalten) aus.
  3. Fügen Sie in der Tabelle Domain Security Policy Permissions (Berechtigungen für die Domain-Sicherheitsrichtlinie) die folgenden Domains hinzu:

    • Worker Data: Public Worker Reports
    • Workday Usage Metrics
    • Manage: Organization Integration
    • Worker Data: All Positions
    • Job Requisition Data
    • Manage: Evergreen Requisitions
    • Special OX Web Services
    • Prospects
    • Candidate Data: Job Application
    • Worker Data: Skills and Experience
    • Payroll Interface
    • Job Information
    • Staffing Organizations: Header
    • Staffing Organizations: Company
    • Staffing Organizations: Region
    • Staffing Organizations: Business Unit
    • Staffing Organizations: Custom Organization
  4. Aktivieren Sie für jede hinzugefügte Domain das Kästchen in der Spalte Get Only (Nur abrufen).

  5. Klicken Sie auf OK und dann auf Done (Fertig).

ISU vom Ablauf des Passworts ausnehmen

Um Streamunterbrechungen aufgrund abgelaufener Passwörter zu vermeiden, nehmen Sie den ISU von den Standardregeln für den Ablauf des Passworts Ihres Mandanten aus:

  1. Suchen Sie nach der Aufgabe Maintain Password Rules (Passwortregeln verwalten) und wählen Sie sie aus.
  2. Fügen Sie im Feld System Users exempt from password expiration (Systemnutzer, die vom Ablauf des Passworts ausgenommen sind) den von Ihnen erstellten ISU hinzu.
  3. Klicken Sie auf OK und dann auf Done (Fertig).

Änderungen an der Sicherheitsrichtlinie aktivieren

Aktivieren Sie die Änderungen an den Domainberechtigungen explizit, da sie sonst nicht wirksam werden:

  1. Suchen Sie nach der Aufgabe Activate Pending Security Policy Changes (Ausstehende Änderungen an der Sicherheitsrichtlinie aktivieren) und wählen Sie sie aus.
  2. Geben Sie im Feld Comment (Kommentar) eine Beschreibung für die Änderungen ein, z. B. Grant permissions for Datastream Workday integration (Berechtigungen für die Datastream-Workday-Integration gewähren).
  3. Klicken Sie auf OK.
  4. Aktivieren Sie auf der Bestätigungsseite das Kästchen Confirm (Bestätigen).
  5. Klicken Sie auf OK , um die Änderungen zu aktivieren.

API-Client erstellen und einrichten

Verwenden Sie die folgenden Aufgaben in Workday, um die Anmeldedaten zu generieren, die für Ihr Datastream-Verbindungsprofil erforderlich sind.

API-Client registrieren

  1. Suchen Sie in der Workday-Suchleiste nach der Aufgabe Register API Client for Integrations (API-Client für Integrationen registrieren) und wählen Sie sie aus.
  2. Konfigurieren Sie den API-Client:

    1. Geben Sie einen Namen für Ihre Datastream-Integration ein.
    2. Wählen Sie unter Client Grant Type die Option Authorization Code Grant aus.
    3. Wählen Sie unter Access Token Type (Zugriffstokentyp) die Option Bearer (Bearer) aus.
    4. Aktivieren Sie das Kästchen Enforce Customized Access Token Expiry (Benutzerdefinierten Ablauf des Zugriffstokens erzwingen) und geben Sie dann eine Ablaufzeit Ihrer Wahl an.
    5. Aktivieren Sie optional das Kästchen Non-expiring refresh tokens (Nicht ablaufende Aktualisierungstokens), um Verbindungsunterbrechungen zu vermeiden.

    6. Wir empfehlen, unter Scopes (Bereiche) die folgenden Funktionsbereiche einzubeziehen, um eine vollständige Abdeckung der Standard-Datendomains zu gewährleisten:

      • Implementation
      • Jobs & Positions
      • Organizations and Roles
      • Payroll Interface
      • Pre-Hire Process
      • Recruiting
      • Staffing
      • System
      • Talent Pipeline

      Die erforderlichen Bereiche hängen von den Endpunkten ab, aus denen Sie Daten streamen möchten.

    7. Aktivieren Sie das Kästchen Include Workday owned scope (Von Workday verwalteten Bereich einbeziehen).

  3. Klicken Sie auf OK.

  4. Kopieren und speichern Sie die generierte Client-ID und den Clientschlüssel. Sie benötigen diese Anmeldedaten, um das Datastream-Verbindungsprofil zu erstellen.

Aktualisierungstokens für Integrationen verwalten

  1. Klicken Sie nach der Registrierung des Clients neben dem Clientnamen auf das Auslassungssymbol (...) und wählen Sie Manage Refresh Tokens for Integrations (Aktualisierungstokens für Integrationen verwalten) aus.
  2. Wählen Sie den zuvor erstellten Nutzer für das Integrationssystem (Integration System User, ISU) aus.
  3. Klicken Sie auf Generate New Refresh Token (Neues Aktualisierungstoken generieren).

Sicherheitsgruppen für API-Clients bearbeiten

  1. Suchen Sie nach der Aufgabe Edit API Client (API-Client bearbeiten), damit der API-Client von Ihrem ISU verwendet werden kann.
  2. Wählen Sie Ihren registrierten Client aus und rufen Sie die Sicherheitseinstellungen auf.
  3. Fügen Sie die Sicherheitsgruppe für das Integrationssystem, die mit Ihrem ISU verknüpft ist, der Liste der zulässigen Sicherheitsgruppen für diesen Client hinzu.

API-Client ansehen

  1. Suchen Sie nach der Aufgabe View API Client (API-Client ansehen) oder rufen Sie die Detailseite des API-Clients auf, um Ihre Client-ID und Ihren Clientschlüssel abzurufen.
  2. Suchen Sie unter Client Details (Clientdetails) nach der Client-ID und kopieren Sie sie.
  3. Klicken Sie auf Manage Consumer Details (Nutzerdetails verwalten), um den Clientschlüssel anzusehen und zu kopieren.

Nächste Schritte