INTEGRITY Документация

Workday

В этом руководстве рассказано, как настроить Workday как приложение SAML в Cloudflare One.

Предварительные требования

1. Добавьте приложение SaaS в Cloudflare One

  1. В Панель управления Cloudflare, перейдите в Zero Trust > Контроль доступа > Приложения.
  2. Выберите Создать новое приложение > Приложение SaaS.
  3. Для Приложение, введите Workday и выберите появившееся соответствующее текстовое поле.
  4. В качестве протокола аутентификации выберите SAML.
  5. Выберите Добавить приложение.
  6. Заполните следующие поля:
    • Entity ID: http://www.workday.com
    • Assertion Consumer Service URL: https://<your-environment>.myworkday.com/<your-tenant>/login-saml.flex для производственной учетной записи или https://<your-environment>-impl.myworkday.com/<your-tenant>/login-saml.flex для предварительной тестовой учетной записи (sandbox)
    • Формат Name ID: Электронная почта
  7. Скопируйте конечная точка SSO, Entity ID или Issuer Access, а также Открытый ключ.
  8. Настройте Политики доступа для приложения.
  9. Сохраните приложение.

2. Скачайте файл метаданных

  1. Вставьте SAML Metadata endpoint из настроек приложения в Cloudflare One в веб-браузере.
  2. Выполните действия, специфичные для вашего браузера, чтобы загрузить содержимое URL-адреса в виде .xml файл.

3. Добавьте поставщика SSO по протоколу SAML в Workday

  1. В Workday перейдите в Администрирование аккаунта > Действия > Измените Tenant Setup: Security.
  2. В разделе SAML Setup, включите Включите аутентификацию SAML.
  3. В SAML Identity Providers таблицу, выберите +.
  4. Заполните следующие поля:
    • Имя поставщика идентификации: желаемое имя для поставщика идентификации (например, Cloudflare Access)
    • Издатель: Access Entity ID или Issuer из конфигурации приложения в Cloudflare One
    • IdP SSO Service URL: Конечная точка SSO из конфигурации приложения в Cloudflare One
  5. В разделе Сертификат x509, выберите значок меню > Создать открытый ключ x509.
  6. В разделе Название, введите уникальное имя (например, access).
  7. В разделе Сертификат, вставьте Public key из конфигурации приложения в Cloudflare One.
  8. Выберите OK.
  9. Чтобы включить вход, инициируемый поставщиком услуг (SP-initiated, вход при переходе по URL-адресу Workday), заполните следующие поля:
    • SP Initiated: Включить.
    • ID поставщика услуг: http://www.workday.com
    • Подписать запрос с инициированием от SP: Выключить.
  10. В разделе Single Sign-On, добавьте одну или обе следующие записи в URL-адреса перенаправления сетке. Для каждой записи, если ваши группы пользователей будут использовать один и тот же способ аутентификации для входа, выберите Один URL. Если они будут использовать другие варианты аутентификации, выберите Селектор аутентификации.
    • SSO, инициированный IdP: в разделе Login Redirect URL, введите <your-team-name>.cloudflareaccess.com.
    • SSO с инициированием от SP: в разделе Login Redirect URL, введите https://<your-environment>/<your-tenant/login-saml2.htmld.

4. Протестируйте интеграцию

  1. В Workday создайте правило аутентификации.
  2. В разделе Условия аутентификации, добавьте условия, которые будут применяться только к вашему тестовому пользователю.
  3. В разделе Разрешённые типы аутентификации, выберите Определенный, затем SAML.
  4. Выберите Готово.
  5. Выполните следующий шаг:
    • Если у вас включён SP-initiated login: Откройте окно браузера в режиме инкогнито, перейдите по URL адресу Workday и введите адрес электронной почты вашего тестового пользователя. Вы будете перенаправлены на экран входа Cloudflare Access, где вам будет предложено выполнить вход через своего поставщика идентификации.
    • Если у вас не включён SP-initiated login: Перейдите в свой App Launcher по адресу https://<cloudflare-team-name>.cloudflareaccess.com. Выберите Workday плитку. Вы будете перенаправлены на экран входа Cloudflare Access, где вам будет предложено войти через своего поставщика идентификации.
  6. После успешного входа можно продолжить настройку параметров безопасности, например добавить группы пользователей или правила аутентификации чтобы настроить разные правила входа для разных групп пользователей.