DQC Logo
|

Verbindung zu Workday

DQC verbindet sich schreibgeschützt über HTTPS mit Ihrem Workday-Tenant über RaaS (Reports as a Service) und die REST API, authentifiziert über einen dedizierten Integration System User (ISU) und OAuth 2.0. Es werden niemals ein Benutzer-Login oder Endanwender-Passwörter geteilt.

Wer richtet das ein: ein Workday-Sicherheitsadministrator (plus ein Report Writer für die Reports). Die folgenden Schritte sind Workday-seitige Konfiguration, die ein Endanwender nicht durchführen kann.


1. Tenant-Koordinaten

Diese finden Sie in jeder Workday-URL oder auf der Seite „About Workday“:

Wert

Beispiel

Wo

Tenant-Name

acme_corp

Segment nach .com/ in der URL

Host / Rechenzentrum

wd3-impl-services1.workday.com

Hostname Ihrer Workday-URL

Daraus ergeben sich die von DQC genutzten URLs:

  • https://{host}/ccx/service/customreport2/{tenant}/{owner}/{report}?format=json — RaaS-Report

  • https://{host}/ccx/oauth2/{tenant}/token — OAuth-Token-Endpunkt


2. Integration System User (ISU) anlegen

  1. Führen Sie die Aufgabe Create Integration System User aus.

  2. Vergeben Sie einen Benutzernamen (z. B. ISU_DQC) und ein starkes Passwort.

  3. Aktivieren Sie Do Not Allow UI Sessions — dies ist ein Web-Service-Konto.

  4. Setzen Sie Session Timeout Minutes auf 0, damit die Integrationssitzung nie abläuft.

  5. Empfohlen: Nehmen Sie den ISU von der Passwort-Ablaufrichtlinie aus, damit er nicht durch eine Rotationsrichtlinie gesperrt wird.


3. Security Group (ISSG) anlegen

  1. Führen Sie Create Security Group aus.

  2. Wählen Sie Integration System Security Group (Unconstrained) für tenant-weiten Zugriff, oder Constrained, um DQC auf eine Organisation/Region zu beschränken.

  3. Benennen Sie sie (z. B. ISSG_DQC) und fügen Sie ISU_DQC als Mitglied hinzu.


4. Domain-Security-Zugriff gewähren

Gewähren Sie der ISSG Get / View-Zugriff auf die Domains, die die relevanten Daten absichern:

Daten

Typische Workday-Security-Domains

Worker

Worker Data: Public Worker Reports; Worker Data: Current Staffing Information; Person Data: Work Contact Information

Position / Staffing

Worker Data: Current Staffing Information; Set Up: Staffing

Supervisory Organization

Worker Data: Organization Information; Set Up: Organization Basics

Compensation (optional)

Worker Data: Compensation; Compensation Reporting Data

Gewähren Sie ausschließlich Get / View — niemals Put/Modify. Führen Sie anschließend Activate Pending Security Policy Changes aus. Das Vergessen der Aktivierung ist die häufigste Ursache für fehlschlagende Verbindungstests.


5. OAuth-2.0-API-Client registrieren

  1. Führen Sie Register API Client for Integrations aus.

  2. Aktivieren Sie Non-Expiring Refresh Tokens.

  3. Wählen Sie die Scopes (Functional Areas), die zum Datenumfang passen (Staffing, Organizations and Roles, optional Compensation).

  4. Bestätigen Sie und kopieren Sie die Client ID und das Client Secret (das Secret wird nur einmal angezeigt).

  5. Öffnen Sie Manage Refresh Tokens for Integrations, erzeugen Sie einen Refresh-Token für ISU_DQC und kopieren Sie den Refresh Token.

DQC tauscht den Refresh-Token automatisch gegen kurzlebige Access-Tokens; Sie müssen keine Access-Tokens verwalten.


6. RaaS-Reports vorbereiten

  1. Führen Sie Create Custom Report, Report Type Advanced, auf der passenden Datenquelle (z. B. All Active and Terminated Workers).

  2. Fügen Sie die Spalten hinzu, die DQC prüfen soll. Wenige, gut benannte Spalten liefern bessere Datenqualitäts-Ergebnisse.

  3. Auf dem Tab Advanced aktivieren Sie Enable As Web Service.

  4. Teilen Sie den Report mit ISSG_DQC, damit der ISU ihn ausführen kann.

  5. Über Web Service > View URLs kopieren Sie die JSON-URL und notieren Sie Owner + Namen des Reports.

Stichtagsbezug (Effective Dating): Workday-Daten sind zeitversioniert. Reports liefern standardmäßig die Daten zum heutigen Tag. Für einen bestimmten Stichtag fügen Sie dem Report einen Effective-Date-Prompt hinzu und teilen DQC den Stichtag mit.


7. Verbindung in DQC anlegen

  1. Gehen Sie zu Connectors > Data sources und klicken Sie auf die Kachel Workday.

  2. Füllen Sie die folgenden Felder aus und wählen Sie dann die zu synchronisierenden Reports (Tabellen).

Feld

Wert

Host

Ihr Workday-Host, z. B. wd3-impl-services1.workday.com

Tenant

Ihr Workday-Tenant-Name

Client ID / Client Secret

Aus dem registrierten API-Client (Schritt 5)

Refresh Token

Ausgestellt für ISU_DQC (Schritt 5)

Reports

Owner + Name (oder vollständige JSON-URL) je Entität


Sicherheit & Best Practice

  • Least Privilege — nur Get/View auf die relevanten Domains und die geteilten Reports.

  • Schreibgeschützt — DQC schreibt niemals nach Workday.

  • Verschlüsselte Secrets — Client Secret und Refresh Token werden pro Tenant verschlüsselt gespeichert und nach dem Speichern nie wieder angezeigt.

  • Rotation — Sie können den Refresh-Token jederzeit widerrufen oder das Secret in Workday rotieren; tragen Sie die neuen Werte danach in DQC ein.

  • Nachvollziehbarkeit — jeder Zugriff erscheint in den Workday-Audit-Logs unter ISU_DQC.


Fehlerbehebung

Symptom

Wahrscheinliche Ursache

Lösung

Authentifizierung schlägt fehl (invalid_grant)

Refresh-Token falsch/abgelaufen oder nicht für den ISU ausgestellt

Refresh-Token neu erzeugen

Test OK, aber Report liefert keine Zeilen

Report nicht mit der ISSG geteilt oder Domain nicht gewährt

Report teilen; Domain gewähren; Security-Änderungen aktivieren

Spalten fehlen

ISU fehlt die Domain, die diese Felder absichert

Domain gewähren und erneut aktivieren

Funktioniert in Sandbox, nicht in Produktion

Anderer Host/Tenant oder Security nicht migriert

ISU/ISSG/Reports/Security in Produktion neu anlegen