En este documento, se describe cómo configurar Datastream para transmitir datos desde una instancia de Workday a un destino compatible, como BigQuery o Cloud Storage.
Antes de comenzar
Antes de comenzar a configurar Workday para usarlo con Datastream, debes hacer lo siguiente:
- Tener acceso a una instancia activa de Workday
- Tener conocimientos para navegar y cambiar la configuración en Workday
- Tener conocimientos para crear usuarios del sistema de integración y grupos de seguridad en Workday
Configura una instancia de Workday para usarla con Datastream
Para establecer una conexión entre tu instancia de Workday y Datastream, debes proporcionar el nombre de host y el nombre del usuario de tu instancia, así como las credenciales de cliente de OAuth 2.0, como un ID de cliente, un secreto del cliente y un token de actualización cuando crees un perfil de conexión de Workday.
Identifica el nombre de host y el nombre del usuario
Puedes encontrar el nombre de host y el nombre del usuario de tu instancia de Workday de una de las siguientes maneras:
- Usa tu dirección URL de acceso. El nombre de host y el nombre del usuario forman parte de la dirección URL de la instancia que usas para acceder a Workday. Por ejemplo, si
tu URL de acceso es
https://wd5-impl.workday.com/google/d/home.html, entonces la partewd5-impl.workday.comes el nombre de host, y el nombre corto o alias de tu instancia que aparece inmediatamente después del nombre de host en la URL es el nombre del usuario (en este caso,google). Usa los detalles de tu cliente de API registrado. Si ya registraste un cliente de API, puedes recuperar esta información directamente desde la dirección URL del extremo de REST:
- En Workday, busca y selecciona la tarea View API Client.
- En Client Details, busca el campo Workday REST API Endpoint,
por ejemplo:
https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant. Busca tus credenciales:
- El nombre de host es la parte del dominio de la URL, por ejemplo,
wd2-impl-services1.workday.com. - El nombre del usuario es el último segmento de la ruta de acceso de la URL después de
/v1/(por ejemplo,mytenant).
- El nombre de host es la parte del dominio de la URL, por ejemplo,
Para obtener más información sobre cómo encontrar tus extremos de API, consulta la documentación de las APIs de Workday.
Configura un usuario y un grupo de seguridad
Para transmitir datos desde Workday, debes configurar un usuario del sistema de integración (ISU) dedicado, asignarlo a un grupo de seguridad sin restricciones y otorgarle al grupo los permisos de dominio necesarios.
Crea el usuario del sistema de integración (ISU)
- En la barra de búsqueda de Workday, busca y selecciona la tarea Create Integration System User.
Configura la cuenta de ISU:
- Ingresa un nombre de usuario, por ejemplo,
datastream_isu. - Crea una contraseña segura.
- Ingresa
0(sin tiempo de espera) en el campo Session Timeout Minutes. - Desmarca la casilla de verificación Do Not Allow UI Sessions.
- Ingresa un nombre de usuario, por ejemplo,
Haz clic en Aceptar y, luego, en Listo.
Crea un grupo de seguridad del sistema de integración
- Busca y selecciona la tarea Create Security Group.
Configura las opciones del grupo de seguridad:
- En el menú desplegable Type of Tenanted Security Group, selecciona Integration System Security Group (Unconstrained).
- En el campo Name, ingresa un nombre para el grupo de seguridad, por ejemplo,
datastream_sg.
Haz clic en Aceptar.
En la página siguiente, en el campo Integration System Users, busca y selecciona el ISU que creaste en el paso anterior.
Haz clic en Aceptar.
Otorga permisos de política de seguridad del dominio
Para garantizar la cobertura completa de los dominios de datos estándar, debes otorgar al grupo de seguridad permisos de Get Only para los dominios de Workday requeridos:
- En la página de detalles del grupo de seguridad, haz clic en el ícono de elipsis Acciones relacionadas
(...)junto al nombre del grupo de seguridad. - Ve a Security Group > Maintain Domain Permissions for Security Group.
En la tabla Domain Security Policy Permissions, agrega los siguientes dominios:
Worker Data: Public Worker ReportsWorkday Usage MetricsManage: Organization IntegrationWorker Data: All PositionsJob Requisition DataManage: Evergreen RequisitionsSpecial OX Web ServicesProspectsCandidate Data: Job ApplicationWorker Data: Skills and ExperiencePayroll InterfaceJob InformationStaffing Organizations: HeaderStaffing Organizations: CompanyStaffing Organizations: RegionStaffing Organizations: Business UnitStaffing Organizations: Custom Organization
Para cada dominio agregado, selecciona la casilla de verificación en la columna de acceso Get Only.
Haz clic en Aceptar y, luego, en Listo.
Exime al ISU del vencimiento de la contraseña
Para evitar interrupciones de la transmisión debido a contraseñas vencidas, exime al ISU de las reglas de vencimiento de contraseñas estándar de tu usuario:
- Busca y selecciona la tarea Maintain Password Rules.
- En el campo System Users exempt from password expiration, agrega el ISU que creaste.
- Haz clic en Aceptar y, luego, en Listo.
Activa los cambios en la política de seguridad
Asegúrate de activar explícitamente los cambios en los permisos de dominio; de lo contrario, no tendrán efecto:
- Busca y selecciona la tarea Activate Pending Security Policy Changes.
- En el campo Comment, ingresa una descripción de los cambios, por ejemplo,
Grant permissions for Datastream Workday integration. - Haz clic en Aceptar.
- En la página de confirmación, selecciona la casilla de verificación Confirm.
- Haz clic en Aceptar para activar los cambios.
Crea y configura un cliente de API
Usa las siguientes tareas en Workday para generar las credenciales necesarias para tu perfil de conexión de Datastream.
Registra el cliente de la API
- En la barra de búsqueda de Workday, busca y selecciona la tarea Register API Client for Integrations.
Configura el cliente de la API:
- Ingresa un nombre para tu integración de Datastream.
- En Client Grant Type, selecciona Authorization Code Grant.
- En Access Token Type, selecciona Bearer.
- Selecciona la casilla de verificación Enforce Customized Access Token Expiry y, luego, especifica un hora de vencimiento de tu elección.
De manera opcional, selecciona la casilla de verificación Non-expiring refresh tokens para evitar interrupciones en la conexión.
En Scopes, te recomendamos que incluyas las siguientes áreas funcionales para garantizar la cobertura completa de los dominios de datos estándar:
ImplementationJobs & PositionsOrganizations and RolesPayroll InterfacePre-Hire ProcessRecruitingStaffingSystemTalent Pipeline
Los alcances requeridos dependen de los extremos desde los que deseas transmitir datos.
Selecciona la casilla de verificación Include Workday owned scope.
Haz clic en Aceptar.
Copia y guarda el ID de cliente y el secreto del cliente generados. Necesitas estas credenciales para crear el perfil de conexión de Datastream.
Administra los tokens de actualización para las integraciones
- Después de registrar el cliente, haz clic en el ícono de elipsis
(...)junto al nombre del cliente y selecciona Manage Refresh Tokens for Integrations. - Selecciona el usuario del sistema de integración (ISU) que creaste antes.
Haz clic en Generate New Refresh Token.
Edita los grupos de seguridad del cliente de la API
- Para asegurarte de que tu ISU pueda usar el cliente de API, busca la tarea Edit API Client.
- Selecciona tu cliente registrado y navega a la configuración de seguridad.
- Agrega el grupo de seguridad del sistema de integración asociado con tu ISU a la lista de grupos de seguridad permitidos para este cliente.
Visualiza el cliente de API
- Para recuperar tu ID de cliente y secreto del cliente, busca la tarea View API Client o ve a la página de detalles del cliente de la API.
- En Client Details, busca y copia el Client ID.
- Haz clic en Manage Consumer Details para ver y copiar el Client Secret.
¿Qué sigue?
- Obtén más información sobre la fuente de Workday.