Configurer une instance Workday pour la réplication des données

Ce document explique comment configurer Datastream pour diffuser des données en flux continu depuis une instance Workday vers une destination compatible, comme BigQuery ou Cloud Storage.

Avant de commencer

Avant de commencer à configurer Workday pour l'utiliser avec Datastream, vous devez :

  • avoir accès à une instance Workday active ;
  • savoir comment naviguer et modifier les paramètres dans Workday ;
  • savoir comment créer des utilisateurs de système d'intégration et des groupes de sécurité dans Workday.

Configurer une instance Workday pour l'utiliser avec Datastream

Pour établir une connexion entre votre instance Workday et Datastream, vous devez fournir le nom d'hôte et le nom de locataire de votre instance, ainsi que les identifiants de client OAuth 2.0, tels qu'un ID client, un code secret du client et un jeton d'actualisation lorsque vous créez un profil de connexion Workday.

Identifier le nom d'hôte et le nom de locataire

Vous pouvez trouver le nom d'hôte et le nom de locataire de votre instance Workday de l'une des manières suivantes :

  • À l'aide de l'adresse URL de connexion. Le nom d'hôte et le nom de locataire font partie de l'adresse URL de l'instance que vous utilisez pour vous connecter à Workday. Par exemple, si votre URL de connexion est https://wd5-impl.workday.com/google/d/home.html, alors la partie wd5-impl.workday.com correspond au nom d'hôte, et le nom court ou l'alias de votre instance qui apparaît immédiatement après le nom d'hôte dans l' URL correspond au nom de locataire (dans ce cas, google).
  • À l'aide des détails de votre client API enregistré. Si vous avez déjà enregistré un client API, vous pouvez récupérer ces informations directement à partir de l'adresse URL du point de terminaison REST :

    1. Dans Workday, recherchez et sélectionnez la tâche View API Client (Afficher le client API).
    2. Sous Client Details (Détails du client), recherchez le champ Workday REST API Endpoint (Point de terminaison de l'API REST Workday), par exemple : https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant.
    3. Recherchez vos identifiants :

      • Le nom d'hôte correspond à la partie du domaine de l'URL, par exemple wd2-impl-services1.workday.com.
      • Le nom de locataire correspond au dernier segment de chemin d'accès de l'URL après /v1/ (par exemple, mytenant).

Pour en savoir plus sur la recherche de vos points de terminaison d'API, consultez la documentation des API Workday.

Configurer un utilisateur et un groupe de sécurité

Pour diffuser des données en flux continu depuis Workday, vous devez configurer un utilisateur de système d'intégration (ISU, Integration System User) dédié, l'attribuer à un groupe de sécurité sans contrainte et accorder au groupe les autorisations de domaine nécessaires.

Créer l'utilisateur de système d'intégration (ISU)

  1. Dans la barre de recherche Workday, recherchez et sélectionnez la tâche Create Integration System User (Créer un utilisateur de système d'intégration).
  2. Configurez le compte ISU :

    1. Saisissez un nom d'utilisateur, par exemple datastream_isu.
    2. Créez un mot de passe sécurisé.
    3. Saisissez 0 (aucun délai avant expiration) dans le champ Session Timeout Minutes (Minutes avant expiration de la session).
    4. Décochez la case Do Not Allow UI Sessions (Ne pas autoriser les sessions d'interface utilisateur).
  3. Cliquez sur OK, puis sur Done (Terminé).

Créer un groupe de sécurité du système d'intégration

  1. Recherchez et sélectionnez la tâche Create Security Group (Créer un groupe de sécurité).
  2. Configurez les options du groupe de sécurité :

    1. Dans le menu déroulant Type of Tenanted Security Group (Type de groupe de sécurité locataire), sélectionnez Integration System Security Group (Unconstrained) (Groupe de sécurité du système d'intégration (sans contrainte)).
    2. Dans le champ Name (Nom), saisissez un nom pour le groupe de sécurité, par exemple datastream_sg.
  3. Cliquez sur OK.

  4. Sur la page suivante, dans le champ Integration System Users (Utilisateurs du système d'intégration), recherchez et sélectionnez l'ISU que vous avez créé à l'étape précédente.

  5. Cliquez sur OK.

Accorder des autorisations de règle de sécurité de domaine

Pour assurer une couverture complète des domaines de données standards, vous devez accorder au groupe de sécurité des autorisations Get Only (Obtenir uniquement) pour les domaines Workday requis :

  1. Sur la page d'informations du groupe de sécurité, cliquez sur l'icône représentant des points de suspension Related Actions (Actions associées) (...) à côté du nom du groupe de sécurité.
  2. Accédez à Security Group (Groupe de sécurité) > Maintain Domain Permissions for Security Group (Gérer les autorisations de domaine pour le groupe de sécurité).
  3. Dans le tableau Domain Security Policy Permissions (Autorisations de règle de sécurité de domaine), ajoutez les domaines suivants :

    • Worker Data: Public Worker Reports
    • Workday Usage Metrics
    • Manage: Organization Integration
    • Worker Data: All Positions
    • Job Requisition Data
    • Manage: Evergreen Requisitions
    • Special OX Web Services
    • Prospects
    • Candidate Data: Job Application
    • Worker Data: Skills and Experience
    • Payroll Interface
    • Job Information
    • Staffing Organizations: Header
    • Staffing Organizations: Company
    • Staffing Organizations: Region
    • Staffing Organizations: Business Unit
    • Staffing Organizations: Custom Organization
  4. Pour chaque domaine ajouté, cochez la case dans la colonne d'accès Get Only (Obtenir uniquement).

  5. Cliquez sur OK, puis sur Done (Terminé).

Exempter l'ISU de l'expiration du mot de passe

Pour éviter les interruptions de flux dues à l'expiration des mots de passe, exemptez l'ISU des règles d'expiration de mot de passe standards de votre locataire :

  1. Recherchez et sélectionnez la tâche Maintain Password Rules (Gérer les règles de mot de passe).
  2. Dans le champ System Users exempt from password expiration (Utilisateurs système exemptés de l'expiration du mot de passe), ajoutez l'ISU que vous avez créé.
  3. Cliquez sur OK, puis sur Done (Terminé).

Activer les modifications de la règle de sécurité

Assurez-vous d'activer explicitement les modifications des autorisations de domaine, sinon elles ne seront pas appliquées :

  1. Recherchez et sélectionnez la tâche Activate Pending Security Policy Changes (Activer les modifications en attente de la règle de sécurité).
  2. Dans le champ Comment , saisissez une description des modifications, par exemple Grant permissions for Datastream Workday integration (Accorder des autorisations pour l'intégration Datastream Workday).
  3. Cliquez sur OK.
  4. Sur la page de confirmation, cochez la case Confirm (Confirmer).
  5. Cliquez sur OK pour activer les modifications.

Créer et configurer un client API

Utilisez les tâches suivantes dans Workday pour générer les identifiants nécessaires à votre profil de connexion Datastream.

Enregistrer le client API

  1. Dans la barre de recherche Workday, recherchez et sélectionnez la tâche Register API Client for Integrations (Enregistrer le client API pour les intégrations).
  2. Configurez le client API :

    1. Saisissez un nom pour votre intégration Datastream.
    2. Sous Client Grant Type (Type d'attribution client), sélectionnez Authorization Code Grant (Attribution de code d'autorisation).
    3. Sous Access Token Type (Type de jeton d'accès), sélectionnez Bearer (Porteur).
    4. Cochez la case Enforce Customized Access Token Expiry (Appliquer l'expiration personnalisée du jeton d'accès), puis spécifiez une durée d'expiration de votre choix.
    5. Si vous le souhaitez, cochez la case Non-expiring refresh tokens (Jetons d'actualisation sans expiration) pour éviter les interruptions de connexion.

    6. Sous Scopes (Champs d'application), nous vous recommandons d'inclure les domaines fonctionnels suivants pour assurer une couverture complète des domaines de données standards :

      • Implementation
      • Jobs & Positions
      • Organizations and Roles
      • Payroll Interface
      • Pre-Hire Process
      • Recruiting
      • Staffing
      • System
      • Talent Pipeline

      Les champs d'application requis dépendent des points de terminaison à partir desquels vous souhaitez diffuser des données en flux continu.

    7. Cochez la case Include Workday owned scope (Inclure le champ d'application appartenant à Workday).

  3. Cliquez sur OK.

  4. Copiez et enregistrez l'ID client et le code secret du client générés. Vous en aurez besoin pour créer le profil de connexion Datastream.

Gérer les jetons d'actualisation pour les intégrations

  1. Après avoir enregistré le client, cliquez sur l'icône représentant des points de suspension (...) à côté du nom du client, puis sélectionnez Manage Refresh Tokens for Integrations (Gérer les jetons d'actualisation pour les intégrations).
  2. Sélectionnez l'utilisateur de système d'intégration (ISU) que vous avez créé précédemment.
  3. Cliquez sur Generate New Refresh Token (Générer un nouveau jeton d'actualisation).

Modifier les groupes de sécurité du client API

  1. Pour vous assurer que le client API peut être utilisé par votre ISU, recherchez la tâche Edit API Client (Modifier le client API).
  2. Sélectionnez votre client enregistré et accédez aux paramètres de sécurité.
  3. Ajoutez le groupe de sécurité du système d'intégration associé à votre ISU à la liste des groupes de sécurité autorisés pour ce client.

Afficher le client API

  1. Pour récupérer votre ID client et votre code secret du client, recherchez la tâche View API Client (Afficher le client API) ou accédez à la page d'informations du client API.
  2. Sous Client Details (Détails du client), recherchez et copiez l'ID client.
  3. Cliquez sur Manage Consumer Details (Gérer les détails du consommateur) pour afficher et copier le code secret du client.

Étape suivante