Comment Defender for Cloud Apps contribue à protéger votre environnement Workday

En tant que solution HCM majeure, Workday contient certaines des informations les plus sensibles dans votre organization telles que les données personnelles des employés, les contrats, les détails du fournisseur, etc. Pour empêcher l’exposition de ces données, une surveillance continue est nécessaire pour empêcher les acteurs malveillants ou les initiés ignorant la sécurité d’exfiltrer les informations sensibles.

La connexion de Workday à Defender for Cloud Apps vous donne des insights améliorés sur les activités de vos utilisateurs et permet de détecter les menaces pour les comportements anormaux. Avant de commencer, passez en revue les prérequis pour connecter Workday à Defender for Cloud Apps.

Principales menaces pour votre environnement Workday

Les déploiements Workday sont généralement confrontés aux menaces suivantes :

  • Comptes compromis et menaces internes
  • Fuite de données
  • Sensibilisation à la sécurité insuffisante
  • Appareil BYOD (apportez votre propre appareil) non géré

Comment Defender for Cloud Apps contribue à protéger votre environnement

Utilisez les conseils suivants pour protéger votre environnement Workday avec Defender for Cloud Apps :

Contrôler Workday avec des stratégies et des modèles de stratégie intégrés

Vous pouvez utiliser les modèles de stratégie intégrés suivants pour détecter et vous informer des menaces potentielles :

Type Nom
Stratégie de détection d’anomalie intégrée Activité provenant d’adresses IP anonymes
Activité à partir d’un pays peu fréquent
Activité à partir d’adresses IP suspectes
Déplacement impossible
Modèle de stratégie d’activité Ouverture de session à partir d’une adresse IP à risque

Pour plus d’informations sur la création de politiques, voir Créer une politique pour contrôler les applications cloud.

Automatiser les contrôles de gouvernance

Actuellement, aucun contrôle de gouvernance n’est disponible pour Workday. Si vous souhaitez avoir des actions de gouvernance pour ce connecteur, vous pouvez contacter le support Microsoft Defender avec les détails des actions souhaitées.

Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.

Protéger Workday en temps réel

Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes , ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.

Connecter Workday à Microsoft Defender for Cloud Apps

Les instructions suivantes expliquent comment connecter Microsoft Defender for Cloud Apps à votre compte Workday existant à l’aide de l’API du connecteur d’application. Connecter Defender for Cloud Apps à votre compte Workday via l’API du connecteur d’applications vous donne une visibilité et un contrôle sur l’utilisation de Workday. Pour plus d’informations sur la façon dont Defender for Cloud Apps protège Workday, consultez Protéger Workday.

Démarrage rapide : connectez Workday à Defender for Cloud Apps

Regardez notre vidéo de démarrage rapide montrant comment configurer les prérequis et effectuer les étapes décrites dans Workday. Une fois que vous avez complété les étapes préalables et de configuration Workday montrées dans la vidéo de démarrage rapide, vous pouvez procéder à l’ajout du connecteur Workday.

Remarque

La vidéo n’affiche pas l’étape requise pour configurer le groupe de sécurité Configurer : Configuration du locataire – Autorisation système . Assurez-vous également de configurer la configuration : Configuration du locataire – Permission système .


Prérequis

Le compte Workday utilisé pour la connexion à Defender for Cloud Apps doit être membre d’un groupe de sécurité (nouveau ou existant). Nous vous recommandons d’utiliser un utilisateur du système d’intégration Workday. Le groupe de sécurité doit disposer des autorisations suivantes sélectionnées pour les stratégies de sécurité de domaine suivantes :

Zone fonctionnelle Stratégie de sécurité du domaine Stratégie de sécurité de sous-domaine Autorisations de rapport/de tâche Autorisations d’intégration
Système Configuration : Configuration du locataire – Général Configuration : Configuration du locataire – Sécurité Afficher GET, PUT
Système Configuration : Configuration du locataire – Général Configurer : Configuration du locataire – Système Afficher Aucun
Système Administration de la sécurité Afficher GET, PUT
Système Audit système Afficher Obtenir
Effectifs Données sur les travailleurs : Dotation en personnel Données des travailleurs : rapports publics sur les travailleurs Afficher Obtenir

Remarque

  • Le compte utilisé pour configurer des autorisations pour le groupe de sécurité doit être un administrateur Workday.
  • Pour définir des autorisations, recherchez « Stratégies de sécurité du domaine pour la zone fonctionnelle », puis recherchez chaque zone fonctionnelle (« Système »/« Dotation ») et accordez les autorisations répertoriées dans le tableau.
  • Une fois toutes les autorisations définies, recherchez « Activer les modifications de stratégie de sécurité en attente » et approuvez les modifications.

Pour plus d’informations sur la configuration des utilisateurs d’intégration, des groupes de sécurité et des autorisations Workday, consultez les étapes 1 à 4 du guide Autoriser l’accès à l’intégration ou au point de terminaison externe à Workday (accessible avec la documentation ou les identifiants de la communauté Workday).

Comment connecter Workday à Defender for Cloud Apps à l’aide d’OAuth

Procédez comme suit dans Workday pour préparer la connexion OAuth :

  1. Connectez-vous à Workday avec un compte membre du groupe de sécurité mentionné dans les prérequis.

  2. Recherchez « Modifier la configuration du locataire – système », puis sous Journalisation de l’activité utilisateur, sélectionnez Activer la journalisation de l’activité utilisateur.

    Capture d’écran de la page de configuration du locataire Workday avec l’option Activer la journalisation des activités utilisateur sélectionnée.

  3. Recherchez « Modifier la configuration du locataire – sécurité », puis sous OAuth 2.0 Paramètres, sélectionnez Clients OAuth 2.0 activés.

  4. Recherchez « Inscrire le client API », puis sélectionnez Inscrire le client d’API – Tâche.

  5. Dans la page Inscrire le client d’API , renseignez les informations suivantes, puis sélectionnez OK.

    Nom du champ Valeur
    Nom du client Microsoft Defender for Cloud Apps (Solution de protection pour applications Cloud)
    Type d’autorisation du client Octroi de code d’autorisation
    Type de jeton d’accès Porteur
    URI de redirection https://portal.cloudappsecurity.com/api/oauth/connect

    Remarque : Pour les clients US Government GCC High, entrez la valeur suivante : https://portal.cloudappsecurity.us/api/oauth/connect
    Jetons d’actualisation n’arrivant pas à expiration Oui
    Étendue (zones fonctionnelles) Dotation en personnel et système

    Capture d’écran de la page Client de l’API Workday Register avec le nom du client, le type d’octroi et les champs d’étendue.

  6. Une fois inscrit, notez les paramètres suivants, puis sélectionnez Terminé.

    • ID du client
    • Clé secrète client
    • Point de terminaison de l’API REST Workday
    • Point de terminaison du jeton
    • Point de terminaison d’autorisation

    Capture d’écran de la confirmation de l’inscription du client de l’API Workday montrant les valeurs de l’ID client, du secret client et du point de terminaison.

Remarque

Si le compte Workday est activé avec l’authentification unique SAML, ajoutez le paramètre 'redirect=n' de chaîne de requête au point de terminaison d’autorisation.

Si le point de terminaison d’autorisation a déjà d’autres paramètres de chaîne de requête, ajoutez '&redirect=n' à la fin du point de terminaison d’autorisation. Si le point de terminaison d’autorisation n’a aucun paramètre de chaîne de requête, ajoutez '?redirect=n' à la fin du point de terminaison d’autorisation.

Comment connecter Defender for Cloud Apps à Workday

Effectuez les étapes suivantes dans Microsoft Defender for Cloud Apps pour ajouter le connecteur Workday :

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application.

  2. Dans la page Connecteurs d’application, sélectionnez +Connecter une application, puis Workday.

    Capture d’écran de la page Connecteurs d’application avec l’option Connecter une application et Workday sélectionnée.

  3. Dans l’écran suivant, donnez un nom à votre connecteur, puis sélectionnez Suivant.

    Capture d’écran de la page de configuration du connecteur d’application Workday avec le champ nom de l’instance du connecteur.

  4. Sur la page Entrer les détails , saisissez les valeurs d’ID client, de secret client, de terminaison API Workday REST, de point de terminaison de jeton et d’autorisation que vous avez notées lors de l’enregistrement du client API Workday, puis sélectionnez Suivant.

    Capture d’écran de la page De détails du connecteur Workday avec les champs ID client, Secret client et point de terminaison.

  5. Dans la page Lien externe , sélectionnez Connecter Workday.

  6. Dans Workday, une fenêtre contextuelle s’affiche vous demandant si vous souhaitez autoriser Defender for Cloud Apps accès à votre compte Workday. Pour continuer, sélectionnez Autoriser.

    Capture d’écran de l’invite d’autorisation Workday demandant d’autoriser Defender for Cloud Apps accès au compte.

  7. Dans Defender for Cloud Apps, vous devez voir un message indiquant que Workday a été correctement connecté.

  8. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.

Remarque

Après avoir connecté Workday, vous recevrez des événements pendant sept jours avant la connexion.

Remarque

Si vous vous connectez Defender for Cloud Apps à un compte de bac à sable Workday à des fins de test, notez que Workday actualise leur compte de bac à sable chaque semaine, ce qui entraîne l’échec de la connexion Defender for Cloud Apps. Vous devez reconnecter l’environnement de bac à sable toutes les semaines avec Defender for Cloud Apps pour poursuivre les tests.

Si vous rencontrez des problèmes pour connecter l’application, consultez Résolution des problèmes liés aux connecteurs d’application.

Étapes suivantes

Si vous rencontrez des problèmes, nous sommes là pour vous aider. Pour obtenir de l’aide ou du support pour votre problème de produit, ouvrez un ticket de support.