הגדרת מופע של Workday לשכפול נתונים

במסמך הזה מוסבר איך להגדיר את Datastream להזרמת נתונים ממופע של Workday אל יעד נתמך, כמו BigQuery או Cloud Storage.

לפני שמתחילים

לפני שמתחילים להגדיר את Workday לשימוש עם Datastream, צריך:

  • יש לכם גישה למופע פעיל של Workday.
  • ידע בניווט ושינוי הגדרות ב-Workday.
  • ידע לגבי יצירת משתמשי מערכת לשילוב וקבוצות אבטחה ב-Workday.

הגדרת מופע של Workday לשימוש עם Datastream

כדי ליצור חיבור בין מופע Workday לבין Datastream, צריך לספק את שם המארח ואת שם הדייר של המופע, וגם פרטי כניסה של לקוח OAuth 2.0, כמו מזהה לקוח, סוד לקוח וטוקן רענון כשיוצרים פרופיל חיבור ל-Workday.

זיהוי שם המארח ושם הדייר

אפשר למצוא את שם המארח ואת שם הדייר של מופע Workday באחת מהדרכים הבאות:

  • שימוש בכתובת ה-URL של הכניסה. שם המארח ושם הדייר הם חלק מכתובת ה-URL של המופע שבה אתם משתמשים כדי להיכנס ל-Workday. לדוגמה, אם כתובת הכניסה שלכם היא https://wd5-impl.workday.com/google/d/home.html, אז החלק wd5-impl.workday.com הוא שם המארח, והשם הקצר או הכינוי של המופע שמופיע מיד אחרי שם המארח בכתובת ה-URL הוא שם הדייר (במקרה הזה, google).
  • שימוש בפרטים הרשומים של לקוח ה-API. אם כבר רשמתם לקוח API, תוכלו לאחזר את המידע הזה ישירות מכתובת ה-URL של נקודת הקצה של REST:

    1. ב-Workday, מחפשים את המשימה View API Client ובוחרים אותה.
    2. בקטע Client Details (פרטי הלקוח), מאתרים את השדה Workday REST API Endpoint (נקודת קצה ל-API בארכיטקטורת REST של Workday), לדוגמה: https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant.
    3. איך מוצאים את פרטי הכניסה:

      • שם המארח הוא החלק של הדומיין בכתובת ה-URL, לדוגמה, wd2-impl-services1.workday.com.
      • שם הדייר הוא פלח הנתיב האחרון בכתובת ה-URL אחרי /v1/ (לדוגמה, mytenant).

מידע נוסף על איתור נקודות קצה של API זמין במסמכי העזרה של Workday APIs.

הגדרת משתמש וקבוצת אבטחה

כדי להזרים נתונים מ-Workday, צריך להגדיר משתמש ייעודי של מערכת שילוב (ISU), להקצות אותו לקבוצת אבטחה לא מוגבלת ולהעניק לקבוצה את הרשאות הדומיין הנדרשות.

יצירת משתמש מערכת שילוב (ISU)

  1. בסרגל החיפוש של Workday, מחפשים את המשימה Create Integration System User ובוחרים אותה.
  2. מגדירים את חשבון ה-ISU:

    1. מזינים שם משתמש, לדוגמה, datastream_isu.
    2. יוצרים סיסמה מאובטחת.
    3. בשדה Session Timeout Minutes (תוקף הסשן בדקות), מזינים 0 (ללא הגבלת זמן).
    4. מבטלים את הסימון בתיבה Do Not Allow UI Sessions.
  3. לוחצים על אישור ואז על סיום.

יצירת קבוצת אבטחה של מערכת שילוב

  1. מחפשים את המשימה יצירת קבוצת אבטחה ובוחרים אותה.
  2. מגדירים את האפשרויות של קבוצת האבטחה:

    1. בתפריט הנפתח Type of Tenanted Security Group (סוג קבוצת אבטחה עם דיירים), בוחרים באפשרות Integration System Security Group (Unconstrained) (קבוצת אבטחה של מערכת שילוב (ללא הגבלות)).
    2. בשדה Name, מזינים שם לקבוצת האבטחה, למשל, datastream_sg.
  3. לוחצים על OK.

  4. בדף הבא, בשדה Integration System Users (משתמשי מערכת שילוב), מחפשים את ה-ISU שיצרתם בשלב הקודם ובוחרים אותו.

  5. לוחצים על OK.

איך נותנים הרשאות במדיניות האבטחה של הדומיין

כדי להבטיח כיסוי מלא של דומייני נתונים סטנדרטיים, צריך להעניק לקבוצת האבטחה Get Only הרשאות לדומייני Workday הנדרשים:

  1. בדף הפרטים של קבוצת האבטחה, לוחצים על סמל האפשרויות הנוספות (...) לצד שם קבוצת האבטחה פעולות שקשורות.
  2. עוברים אל קבוצת אבטחה > שמירה על הרשאות הדומיין לקבוצת אבטחה.
  3. בטבלה Domain Security Policy Permissions (הרשאות במדיניות האבטחה של הדומיין), מוסיפים את הדומיינים הבאים:

    • Worker Data: Public Worker Reports
    • Workday Usage Metrics
    • Manage: Organization Integration
    • Worker Data: All Positions
    • Job Requisition Data
    • Manage: Evergreen Requisitions
    • Special OX Web Services
    • Prospects
    • Candidate Data: Job Application
    • Worker Data: Skills and Experience
    • Payroll Interface
    • Job Information
    • Staffing Organizations: Header
    • Staffing Organizations: Company
    • Staffing Organizations: Region
    • Staffing Organizations: Business Unit
    • Staffing Organizations: Custom Organization
  4. לכל דומיין שמוסיפים, מסמנים את תיבת הסימון בעמודה קבלת גישה בלבד.

  5. לוחצים על אישור ואז על סיום.

החרגת ה-ISU מתפוגת התוקף של הסיסמה

כדי למנוע שיבושים בסטרימינג בגלל סיסמאות שפג תוקפן, צריך להחריג את ISU מכללי התפוגה הרגילים של הסיסמאות בדייר:

  1. מחפשים את המשימה Maintain Password Rules ובוחרים אותה.
  2. בשדה משתמשי מערכת שפטורים מתפוגת סיסמה, מוסיפים את ה-ISU שיצרתם.
  3. לוחצים על אישור ואז על סיום.

הפעלת שינויים במדיניות האבטחה

חשוב להקפיד להפעיל במפורש את השינויים בהרשאות הדומיין, אחרת הם לא ייכנסו לתוקף:

  1. מחפשים את המשימה Activate Pending Security Policy Changes ובוחרים אותה.
  2. בשדה הערה, מזינים תיאור של השינויים. לדוגמה: Grant permissions for Datastream Workday integration.
  3. לוחצים על OK.
  4. בדף האישור, מסמנים את תיבת הסימון אישור.
  5. לוחצים על אישור כדי להפעיל את השינויים.

יצירה והגדרה של לקוח API

כדי ליצור את פרטי הכניסה שנדרשים לפרופיל החיבור של Datastream, צריך לבצע את המשימות הבאות ב-Workday.

רישום לקוח ה-API

  1. בסרגל החיפוש של Workday, מחפשים את המשימה Register API Client for Integrations ובוחרים אותה.
  2. מגדירים את לקוח ה-API:

    1. מזינים שם לשילוב של Datastream.
    2. בקטע Client Grant Type (סוג הרשאת הלקוח), בוחרים באפשרות Authorization Code Grant (הרשאה באמצעות קוד).
    3. בקטע Access Token Type (סוג אסימון הגישה), בוחרים באפשרות Bearer (נושא).
    4. מסמנים את התיבה החלת תפוגה מותאמת אישית של אסימון גישה, ואז מציינים את זמן התפוגה הרצוי.
    5. אפשר לסמן את התיבה Non-expiring refresh tokens כדי למנוע שיבושים בחיבור.

    6. בקטע Scopes (היקפים), מומלץ לכלול את התחומים הפונקציונליים הבאים כדי להבטיח כיסוי מלא של דומייני נתונים סטנדרטיים:

      • Implementation
      • Jobs & Positions
      • Organizations and Roles
      • Payroll Interface
      • Pre-Hire Process
      • Recruiting
      • Staffing
      • System
      • Talent Pipeline

      ההיקפים הנדרשים תלויים בנקודות הקצה שמהן רוצים להזרים נתונים.

    7. מסמנים את תיבת הסימון Include Workday owned scope (הכללת היקף בבעלות Workday).

  3. לוחצים על OK.

  4. מעתיקים את מזהה הלקוח ואת הסוד של הלקוח שנוצרו ושומרים אותם. תצטרכו את פרטי הכניסה האלה כדי ליצור את פרופיל הקישור של מקור הנתונים.

ניהול אסימוני רענון לשילובים

  1. אחרי שרושמים את הלקוח, לוחצים על סמל שלוש הנקודות (...) ליד שם הלקוח ובוחרים באפשרות ניהול טוקנים לרענון שמשמשים לשילובים.
  2. בוחרים את חשבון ה-ISU שיצרתם קודם.
  3. לוחצים על יצירת טוקן רענון חדש.

עריכה של קבוצות אבטחה של לקוחות API

  1. כדי לוודא שספק ה-ISU יכול להשתמש בלקוח ה-API, מחפשים את המשימה Edit API Client.
  2. בוחרים את הלקוח הרשום ועוברים להגדרות האבטחה.
  3. מוסיפים את קבוצת האבטחה של מערכת השילוב שמשויכת ל-ISU לרשימת קבוצות האבטחה המותרות עבור הלקוח הזה.

צפייה בלקוח API

  1. כדי לאחזר את מזהה הלקוח ואת סוד הלקוח, מחפשים את המשימה View API Client או עוברים לדף הפרטים של לקוח ה-API.
  2. בקטע Client Details (פרטי הלקוח), מאתרים את מזהה הלקוח ומעתיקים אותו.
  3. לוחצים על Manage Consumer Details (ניהול פרטי צרכן) כדי לראות ולהעתיק את Client Secret (סוד הלקוח).

המאמרים הבאים