Defender for Cloud Apps 如何帮助保护你的 Workday 环境

作为主要的 HCM 解决方案,Workday 保存组织中一些最敏感的信息,例如员工的个人数据、合同、供应商详细信息等。 要防止这类数据暴露,就需要持续监控,防止任何恶意行为者或安全意识薄弱的内部人员窃取并外泄敏感信息。

将 Workday 连接到 Defender for Cloud Apps 可让你深入了解用户的活动,并为异常行为提供威胁检测。

主要威胁

Workday 部署通常面临以下威胁:

  • 泄露的帐户和内部威胁
  • 数据泄漏
  • 安全意识不足
  • 非受管自带设备(BYOD)

Defender for Cloud Apps如何帮助保护环境

使用以下指南,借助 Defender for Cloud Apps 帮助保护您的 Workday 环境:

使用内置策略和策略模板控制 Workday

可以使用以下内置策略模板来检测潜在威胁并通知你:

类型 名称
内置异常检测策略 来自匿名 IP 地址的活动
来自不常见的国家/地区的活动
来自可疑 IP 地址的活动
不可能的旅行
活动策略模板 从有风险的 IP 地址登录

有关创建策略的详细信息,请参阅 创建策略

自动化治理控制

目前,没有适用于 Workday 的治理控制。 如果你有兴趣为此连接器提供治理操作,你可以提交 Microsoft Defender 支持工单,并提供你希望执行的操作的详细信息。

有关修正来自应用的威胁的详细信息,请参阅 治理连接的应用

实时保护 Workday

查看关于 如何安全地与外部用户协作如何阻止并保护敏感数据被下载到非托管或高风险设备 的最佳实践。

将 Workday 连接到 Microsoft Defender for Cloud Apps

以下说明说明如何使用应用连接器 API 将Microsoft Defender for Cloud Apps连接到现有的 Workday 帐户。 此连接使你能够了解和控制 Workday 的使用。 有关Defender for Cloud Apps如何保护 Workday 的信息,请参阅保护 Workday

快速启动

观看快速入门视频,了解如何在 Workday 中配置先决条件和执行步骤。 完成视频中的步骤后,可以继续添加 Workday 连接器。

注意

此视频未显示配置安全组 “设置:租户设置 - 系统 权限”的先决条件步骤。 请确保也对其进行配置。


先决条件

用于连接到Defender for Cloud Apps的 Workday 帐户必须是安全组的成员 (新的或现有的) 。 建议使用 Workday 集成系统用户。 安全组必须为以下域安全策略选择以下权限:

功能区域 域安全策略 子域安全策略 报表/任务权限 集成权限
系统 设置:租户设置 - 常规 设置:租户设置 - 安全性 查看 获取、放置
系统 设置:租户设置 - 常规 设置:租户设置 - 系统 查看
系统 安全管理 查看 获取、放置
系统 系统审核 查看 获取
人手 员工数据:人员配备 工作人员数据:公开的工作人员报告 查看 获取

注意

  • 用于设置安全组权限的帐户必须是 Workday 管理员。
  • 若要设置权限,请搜索“功能区域的域安全策略”,然后搜索每个功能区域 (“System”/“Staffing”) 并授予表中列出的权限。
  • 设置所有权限后,搜索“激活待处理的安全策略更改”并批准这些更改。

有关设置 Workday 集成用户、安全组和权限的更多信息,请参阅 《向 Workday 授予集成或外部端点访问权限》 指南中的步骤 1 至 4(需使用 Workday 文档/社区凭据访问)。

如何使用 OAuth 将 Workday 连接到Defender for Cloud Apps

在 Workday 中执行以下步骤来准备 OAuth 连接:

  1. 使用先决条件中提及的安全组成员的帐户登录到 Workday。

  2. 搜索“编辑租户设置 - 系统”,然后在“ 用户活动日志记录”下,选择“ 启用用户活动日志记录”。

    Workday 租户设置页的屏幕截图,其中选择了“启用用户活动日志记录”选项。

  3. 搜索“编辑租户设置 - 安全性”,然后在“ OAuth 2.0 设置”下,选择“ OAuth 2.0 客户端已启用”。

  4. 搜索“注册 API 客户端”,然后选择 “注册 API 客户端 – 任务”。

  5. “注册 API 客户端 ”页上,填写以下信息,然后选择“ 确定”。

    字段名
    客户端名称 微软云应用防护 (Microsoft Defender for Cloud Apps)
    客户端授权类型 授权代码授予
    访问令牌类型 持有者
    重定向 URI https://portal.cloudappsecurity.com/api/oauth/connect

    注意:美国政府 GCC High 客户请输入以下值:https://portal.cloudappsecurity.us/api/oauth/connect
    未过期的刷新令牌
    范围 (功能区域) 人员配备系统

    Workday 注册 API 客户端页的屏幕截图,其中包含客户端名称、授予类型和范围字段。

  6. 注册后,记下以下参数,然后选择“ 完成”。

    • 客户端 ID
    • 客户端密码
    • Workday REST API 端点
    • 令牌终结点
    • 授权终结点

    Workday API 客户端注册确认的屏幕截图,其中显示了客户端 ID、客户端密码和终结点值。

注意

如果使用 SAML SSO 启用了 Workday 帐户,则将查询字符串参数 'redirect=n' 追加到授权终结点。

如果授权终结点已具有其他查询字符串参数,则追加 '&redirect=n' 到授权终结点的末尾。 如果授权终结点没有任何查询字符串参数,则追加 '?redirect=n' 到授权终结点的末尾。

如何将 Defender for Cloud Apps 连接到 Workday

完成Microsoft Defender for Cloud Apps中的以下步骤以添加 Workday 连接器:

  1. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。

  2. “应用连接器 ”页中,依次选择“ +连接应用”、“ Workday”。

    “应用连接器”页的屏幕截图,其中选择了“连接应用”选项和“Workday”。

  3. 在下一个屏幕中,为连接器命名,然后选择“ 下一步”。

    Workday 应用连接器设置页的屏幕截图,其中显示了连接器实例名称字段。

  4. “输入详细信息 ”页上,使用前面记录的信息填写详细信息,然后选择“ 下一步”。

    Workday 连接器“输入详细信息”页的屏幕截图,其中包含“客户端 ID”、“客户端密码”和“终结点”字段。

  5. “外部链接 ”页中,选择“ 连接 Workday”。

  6. 在 Workday 中,将显示一个弹出窗口,询问是否允许Defender for Cloud Apps访问 Workday 帐户。 若要继续,请选择“ 允许”。

    Workday 权限提示请求允许Defender for Cloud Apps访问帐户的屏幕截图。

  7. 在Defender for Cloud Apps中,应会看到一条消息,指示 Workday 已成功连接。

  8. 在Microsoft Defender门户中,选择“设置”。 然后选择“ 云应用”。 在 “连接的应用”下,选择“ 应用连接器”。 确保已连接应用连接器的状态为 “已连接”。

注意

连接 Workday 后,你将收到连接前七天内的事件。

注意

如果要将Defender for Cloud Apps连接到 Workday 沙盒帐户进行测试,请注意,Workday 每周刷新其沙盒帐户,从而导致Defender for Cloud Apps连接失败。 应每周使用Defender for Cloud Apps重新连接沙盒环境,以继续测试。

如果连接应用时遇到任何问题,请参阅 应用连接器故障排除

后续步骤

如果你遇到任何问题,我们随时为你提供帮助。 若要获取有关产品问题的帮助或支持,请 开具支持票证