Verbindung zu Workday
DQC verbindet sich schreibgeschützt über HTTPS mit Ihrem Workday-Tenant über RaaS (Reports as a Service) und die REST API, authentifiziert über einen dedizierten Integration System User (ISU) und OAuth 2.0. Es werden niemals ein Benutzer-Login oder Endanwender-Passwörter geteilt.
Wer richtet das ein: ein Workday-Sicherheitsadministrator (plus ein Report Writer für die Reports). Die folgenden Schritte sind Workday-seitige Konfiguration, die ein Endanwender nicht durchführen kann.
1. Tenant-Koordinaten
Diese finden Sie in jeder Workday-URL oder auf der Seite „About Workday“:
Wert | Beispiel | Wo |
|---|---|---|
Tenant-Name |
| Segment nach .com/ in der URL |
Host / Rechenzentrum |
| Hostname Ihrer Workday-URL |
Daraus ergeben sich die von DQC genutzten URLs:
https://{host}/ccx/service/customreport2/{tenant}/{owner}/{report}?format=json— RaaS-Reporthttps://{host}/ccx/oauth2/{tenant}/token— OAuth-Token-Endpunkt
2. Integration System User (ISU) anlegen
Führen Sie die Aufgabe Create Integration System User aus.
Vergeben Sie einen Benutzernamen (z. B.
ISU_DQC) und ein starkes Passwort.Aktivieren Sie Do Not Allow UI Sessions — dies ist ein Web-Service-Konto.
Setzen Sie Session Timeout Minutes auf
0, damit die Integrationssitzung nie abläuft.Empfohlen: Nehmen Sie den ISU von der Passwort-Ablaufrichtlinie aus, damit er nicht durch eine Rotationsrichtlinie gesperrt wird.
3. Security Group (ISSG) anlegen
Führen Sie Create Security Group aus.
Wählen Sie Integration System Security Group (Unconstrained) für tenant-weiten Zugriff, oder Constrained, um DQC auf eine Organisation/Region zu beschränken.
Benennen Sie sie (z. B.
ISSG_DQC) und fügen SieISU_DQCals Mitglied hinzu.
4. Domain-Security-Zugriff gewähren
Gewähren Sie der ISSG Get / View-Zugriff auf die Domains, die die relevanten Daten absichern:
Daten | Typische Workday-Security-Domains |
|---|---|
Worker | Worker Data: Public Worker Reports; Worker Data: Current Staffing Information; Person Data: Work Contact Information |
Position / Staffing | Worker Data: Current Staffing Information; Set Up: Staffing |
Supervisory Organization | Worker Data: Organization Information; Set Up: Organization Basics |
Compensation (optional) | Worker Data: Compensation; Compensation Reporting Data |
Gewähren Sie ausschließlich Get / View — niemals Put/Modify. Führen Sie anschließend Activate Pending Security Policy Changes aus. Das Vergessen der Aktivierung ist die häufigste Ursache für fehlschlagende Verbindungstests.
5. OAuth-2.0-API-Client registrieren
Führen Sie Register API Client for Integrations aus.
Aktivieren Sie Non-Expiring Refresh Tokens.
Wählen Sie die Scopes (Functional Areas), die zum Datenumfang passen (Staffing, Organizations and Roles, optional Compensation).
Bestätigen Sie und kopieren Sie die Client ID und das Client Secret (das Secret wird nur einmal angezeigt).
Öffnen Sie Manage Refresh Tokens for Integrations, erzeugen Sie einen Refresh-Token für
ISU_DQCund kopieren Sie den Refresh Token.
DQC tauscht den Refresh-Token automatisch gegen kurzlebige Access-Tokens; Sie müssen keine Access-Tokens verwalten.
6. RaaS-Reports vorbereiten
Führen Sie Create Custom Report, Report Type Advanced, auf der passenden Datenquelle (z. B. All Active and Terminated Workers).
Fügen Sie die Spalten hinzu, die DQC prüfen soll. Wenige, gut benannte Spalten liefern bessere Datenqualitäts-Ergebnisse.
Auf dem Tab Advanced aktivieren Sie Enable As Web Service.
Teilen Sie den Report mit
ISSG_DQC, damit der ISU ihn ausführen kann.Über Web Service > View URLs kopieren Sie die JSON-URL und notieren Sie Owner + Namen des Reports.
Stichtagsbezug (Effective Dating): Workday-Daten sind zeitversioniert. Reports liefern standardmäßig die Daten zum heutigen Tag. Für einen bestimmten Stichtag fügen Sie dem Report einen Effective-Date-Prompt hinzu und teilen DQC den Stichtag mit.
7. Verbindung in DQC anlegen
Gehen Sie zu Connectors > Data sources und klicken Sie auf die Kachel Workday.
Füllen Sie die folgenden Felder aus und wählen Sie dann die zu synchronisierenden Reports (Tabellen).
Feld | Wert |
|---|---|
Host | Ihr Workday-Host, z. B. wd3-impl-services1.workday.com |
Tenant | Ihr Workday-Tenant-Name |
Client ID / Client Secret | Aus dem registrierten API-Client (Schritt 5) |
Refresh Token | Ausgestellt für ISU_DQC (Schritt 5) |
Reports | Owner + Name (oder vollständige JSON-URL) je Entität |
Sicherheit & Best Practice
Least Privilege — nur Get/View auf die relevanten Domains und die geteilten Reports.
Schreibgeschützt — DQC schreibt niemals nach Workday.
Verschlüsselte Secrets — Client Secret und Refresh Token werden pro Tenant verschlüsselt gespeichert und nach dem Speichern nie wieder angezeigt.
Rotation — Sie können den Refresh-Token jederzeit widerrufen oder das Secret in Workday rotieren; tragen Sie die neuen Werte danach in DQC ein.
Nachvollziehbarkeit — jeder Zugriff erscheint in den Workday-Audit-Logs unter ISU_DQC.
Fehlerbehebung
Symptom | Wahrscheinliche Ursache | Lösung |
|---|---|---|
Authentifizierung schlägt fehl (invalid_grant) | Refresh-Token falsch/abgelaufen oder nicht für den ISU ausgestellt | Refresh-Token neu erzeugen |
Test OK, aber Report liefert keine Zeilen | Report nicht mit der ISSG geteilt oder Domain nicht gewährt | Report teilen; Domain gewähren; Security-Änderungen aktivieren |
Spalten fehlen | ISU fehlt die Domain, die diese Felder absichert | Domain gewähren und erneut aktivieren |
Funktioniert in Sandbox, nicht in Produktion | Anderer Host/Tenant oder Security nicht migriert | ISU/ISSG/Reports/Security in Produktion neu anlegen |