跳转到内容
搜索文档

Workday

最后更新 查看 MarkdownAgent 设置

本指南介绍如何在 Cloudflare One 中将 Workday 配置为 SAML 应用程序。

前提条件

  • 在 Cloudflare One 中配置的身份提供商
  • Workday 账户的管理员访问权限

1. 在 Cloudflare One 中添加 SaaS 应用程序

  1. Cloudflare 仪表板中,转到 Zero Trust > Access controls(访问控制)> Applications(应用程序)
  2. 选择 Create new application(创建新应用程序)> SaaS application(SaaS 应用程序)
  3. 对于 Application(应用程序),输入 Workday 并选择出现的相应文本框。
  4. 对于身份验证协议,选择 SAML
  5. 选择 Add application(添加应用程序)
  6. 填写以下字段:
    • Entity ID(实体 ID)http://www.workday.com
    • Assertion Consumer Service URL(断言使用者服务 URL):对于生产账户,输入 https://<your-environment>.myworkday.com/<your-tenant>/login-saml.flex;对于预览沙盒账户,输入 https://<your-environment>-impl.myworkday.com/<your-tenant>/login-saml.flex
    • Name ID format(名称 ID 格式)Email
  7. 复制 SSO endpoint(SSO 端点)、**Access Entity ID or Issuer(Access 实体 ID 或签发者)**和 Public key(公钥)
  8. 为应用程序配置 Access 策略
  9. 保存应用程序。

2. 下载元数据文件

  1. 将 Cloudflare One 应用程序配置中的 SAML Metadata endpoint 粘贴到网页浏览器中。
  2. 按照浏览器特定的步骤,将该 URL 的内容下载为 .xml 文件。

3. 在 Workday 中添加 SAML SSO 提供商

  1. 在 Workday 中,转到 Account Administration(账户管理)> Actions(操作)> Edit Tenant Setup - Security(编辑租户设置 - 安全)
  2. 在 **SAML Setup(SAML 设置)**下,开启 Enable SAML Authentication(启用 SAML 身份验证)
  3. 在 **SAML Identity Providers(SAML 身份提供商)**表中,选择 +
  4. 填写以下字段:
    • Identity Provider Name(身份提供商名称):您为身份提供商所期望的名称(例如 Cloudflare Access
    • Issuer(签发者):来自 Cloudflare One 应用程序配置的 Access Entity ID or Issuer
    • IdP SSO Service URL(IdP SSO 服务 URL):来自 Cloudflare One 应用程序配置的 SSO endpoint
  5. x509 Certificate(x509 证书) 下,选择菜单图标 > Create x509 Public Key(创建 x509 公钥)
  6. 在 **Name(名称)**下,输入一个唯一的名称(例如 access)。
  7. 在 **Certificate(证书)**下,粘贴来自 Cloudflare One 应用程序配置的 Public key。
  8. 选择 OK(确定)
  9. 如果您想启用 SP 发起的登录(通过转到您的 Workday URL 发起的登录),请填写以下字段:
    • SP Initiated(SP 发起):开启。
    • Service Provider ID(服务提供商 ID)http://www.workday.com
    • Sign SP-initiated request(签署 SP 发起的请求):关闭。
  10. 在 **Single Sign-On(单点登录)**下,向 **Redirection URLs(重定向 URL)**网格添加以下一项或两项条目。对于每个条目,如果您的用户组将使用相同的身份验证选项进行登录,请选择 Single URL(单一 URL)。如果他们将使用不同的身份验证选项,请选择 Authentication selector(身份验证选择器)
    • IdP 发起的 SSO:在 **Login Redirect URL(登录重定向 URL)**下,输入 <your-team-name>.cloudflareaccess.com
    • SP 发起的 SSO:在 **Login Redirect URL(登录重定向 URL)**下,输入 https://<your-environment>/<your-tenant/login-saml2.htmld

4. 测试集成

  1. 在 Workday 中,创建一个身份验证规则
  2. 在 **Authentication Conditions(身份验证条件)**下,添加仅适用于您的测试用户的条件。
  3. 在 **Allowed Authentication Types(允许的身份验证类型)**下,选择 Specific(特定),然后选择 SAML
  4. 选择 Done(完成)
  5. 完成以下步骤:
    • 如果启用了 SP 发起的登录:打开无痕浏览器窗口,转到您的 Workday URL 并输入测试用户的电子邮件。您将被重定向到 Cloudflare Access 登录屏幕,并提示您使用身份提供商进行登录。
    • 如果未启用 SP 发起的登录:转到您的 App Launcher(网址为 https://<cloudflare-team-name>.cloudflareaccess.com)。选择 Workday 磁贴。您将被重定向到 Cloudflare Access 登录屏幕,并提示您使用身份提供商进行登录。
  6. 成功登录后,您可以进一步配置您的安全设置,例如添加用户组身份验证规则,为不同的用户组配置不同的登录规则。

这篇文档对您有帮助吗?