データ レプリケーション用に Workday インスタンスを構成する

このドキュメントでは、Workday インスタンスから サポートされている宛先(BigQuery や Cloud Storage など)にデータをストリーミングするように Datastream を構成する方法について説明します。

始める前に

Datastream で使用するように Workday を構成する前に、次のことを行う必要があります。

  • アクティブな Workday インスタンスにアクセスできること。
  • Workday での設定の移動と変更の方法を理解していること。
  • Workday で統合システム ユーザーとセキュリティ グループを作成する方法を理解していること。

Datastream で使用するように Workday インスタンスを構成する

Workday インスタンスと Datastream の間に接続を確立するには、Workday 接続プロファイルを作成するときに、インスタンスのホスト名とテナント名、OAuth 2.0 クライアント認証情報(クライアント ID、クライアント シークレット、更新トークンなど)を指定する必要があります。

ホスト名とテナント名を特定する

Workday インスタンスのホスト名とテナント名は、次のいずれかの方法で確認できます。

  • サインイン URL アドレスを使用する。ホスト名とテナント名は、Workday へのサインインに使用するインスタンス URL アドレスの一部です。たとえば、サインイン URL が https://wd5-impl.workday.com/google/d/home.html の場合、wd5-impl.workday.com の部分がホスト名で、URL のホスト名の直後に表示されるインスタンスの短縮名またはエイリアスがテナント名(この場合は google)です。
  • 登録済みの API クライアントの詳細を使用する。API クライアントをすでに 登録している 場合は、REST エンドポイントの URL アドレスからこの情報を直接 取得できます。

    1. Workday で、View API Client タスクを検索して選択します。
    2. [Client Details] で、[Workday REST API Endpoint] フィールドを見つけます (例: https://wd2-impl-services1.workday.com/ccx/api/v1/mytenant)。
    3. 認証情報を見つけます。

      • ホスト名は URL のドメイン部分です(例: wd2-impl-services1.workday.com)。
      • テナント名は、/v1/ に続く URL の最後のパスセグメントです(例: mytenant)。

API エンドポイントの検索方法について詳しくは、Workday API のドキュメントをご覧ください。

ユーザーとセキュリティ グループを構成する

Workday からデータをストリーミングするには、専用の統合システム ユーザー(ISU)を構成し、制限のないセキュリティ グループに割り当てて、グループに必要なドメイン権限を付与する必要があります。

統合システム ユーザー(ISU)を作成する

  1. Workday の検索バーで、Create Integration System User タスクを検索して選択します。
  2. ISU アカウントを構成します。

    1. ユーザー名を入力します(例: datastream_isu)。
    2. 安全なパスワードを作成します。
    3. [Session Timeout Minutes] フィールドに「0」(タイムアウトなし)と入力します。
    4. [Do Not Allow UI Sessions] チェックボックスをオフにします。
  3. [OK] をクリックし、[Done] をクリックします。

統合システム セキュリティ グループを作成する

  1. Create Security Group タスクを検索して選択します。
  2. セキュリティ グループのオプションを構成します。

    1. [テナント化されたセキュリティ グループ] プルダウンから、[統合システム セキュリティ グループ(制限なし)] を選択します。
    2. [名前] フィールドに、セキュリティ グループの名前(例: datastream_sg)を入力します。
  3. [OK] をクリックします。

  4. 次のページの [Integration System Users] フィールドで、前の手順で作成した ISU を検索して選択します。

  5. [OK] をクリックします。

ドメイン セキュリティ ポリシーの権限を付与する

標準データ ドメインを完全にカバーするには、必要な Workday ドメインに対する Get Only 権限をセキュリティ グループに付与する必要があります。

  1. セキュリティ グループの詳細ページで、セキュリティ グループ名の横にある [Related Actions] 省略記号アイコン (...) をクリックします。
  2. [Security Group] > [Maintain Domain Permissions for Security Group] に移動します。
  3. [Domain Security Policy Permissions] テーブルで、次のドメインを追加します。

    • Worker Data: Public Worker Reports
    • Workday Usage Metrics
    • Manage: Organization Integration
    • Worker Data: All Positions
    • Job Requisition Data
    • Manage: Evergreen Requisitions
    • Special OX Web Services
    • Prospects
    • Candidate Data: Job Application
    • Worker Data: Skills and Experience
    • Payroll Interface
    • Job Information
    • Staffing Organizations: Header
    • Staffing Organizations: Company
    • Staffing Organizations: Region
    • Staffing Organizations: Business Unit
    • Staffing Organizations: Custom Organization
  4. 追加したドメインごとに、[Get Only] アクセス列のチェックボックスをオンにします。

  5. [OK] をクリックし、[Done] をクリックします。

ISU をパスワードの有効期限から除外する

パスワードの有効期限切れによるストリームの中断を防ぐため、ISU をテナントの標準パスワード有効期限ルールから除外します。

  1. Maintain Password Rules タスクを検索して選択します。
  2. [System Users exempt from password expiration] フィールドに、作成した ISU を追加します。
  3. [OK] をクリックし、[Done] をクリックします。

セキュリティ ポリシーの変更を有効にする

ドメイン権限の変更を明示的に有効にしないと、変更は有効になりません。

  1. Activate Pending Security Policy Changes タスクを検索して選択します。
  2. [Comment] フィールドに変更の説明を入力します(例: Grant permissions for Datastream Workday integration)。
  3. [OK] をクリックします。
  4. 確認ページで、[Confirm] チェックボックスをオンにします。
  5. [OK] をクリックして変更を有効にします。

API クライアントを作成して設定する

Workday で次のタスクを使用して、Datastream 接続プロファイルに必要な認証情報を生成します。

API クライアントを登録する

  1. Workday の検索バーで、Register API Client for Integrations タスクを検索して選択します。
  2. API クライアントを構成します。

    1. Datastream 統合の名前を入力します。
    2. [Client Grant Type] で [Authorization Code Grant] を選択します。
    3. [Access Token Type] で [Bearer] を選択します。
    4. [Enforce Customized Access Token Expiry] チェックボックスをオンにして、有効期限を指定します。
    5. 必要に応じて、[Non-expiring refresh tokens] チェックボックスをオンにして、接続の中断を防ぎます。

    6. [Scopes] で、標準データ ドメインを完全にカバーするために、次の 機能領域を含めることをおすすめします。

      • Implementation
      • Jobs & Positions
      • Organizations and Roles
      • Payroll Interface
      • Pre-Hire Process
      • Recruiting
      • Staffing
      • System
      • Talent Pipeline

      必要なスコープは、データをストリーミングするエンドポイントによって異なります。

    7. [Include Workday owned scope] チェックボックスをオンにします。

  3. [OK] をクリックします。

  4. 生成されたクライアント ID とクライアント シークレットをコピーして保存します。Datastream 接続プロファイルを作成するには、これらの認証情報が必要です。

統合の更新トークンを管理する

  1. クライアントを登録したら、クライアント名の横にある省略記号 アイコン (...) をクリックし、[Manage Refresh Tokens for Integrations] を選択します。
  2. 前に作成した統合システム ユーザー(ISU)を選択します。
  3. [Generate New Refresh Token] をクリックします。

API クライアントのセキュリティ グループを編集する

  1. API クライアントを ISU で使用できるようにするには、Edit API Client タスクを検索します。
  2. 登録済みのクライアントを選択し、セキュリティ設定に移動します。
  3. ISU に関連付けられている統合システム セキュリティ グループを、このクライアントの許可されたセキュリティ グループのリストに追加します。

API クライアントを表示する

  1. クライアント ID とクライアント シークレットを取得するには、View API Client タスクを検索するか、API クライアントの詳細ページに移動します。
  2. [Client Details] で、[Client ID] を見つけてコピーします。
  3. [Manage Consumer Details] をクリックして、[Client Secret] を表示してコピーします。

次のステップ