Cómo Defender for Cloud Apps ayuda a proteger el entorno de Workday

Como solución HCM principal, Workday contiene parte de la información más confidencial de su organización, como los datos personales de los empleados, los contratos, los detalles del proveedor, etc. Evitar la exposición de estos datos requiere una supervisión continua para impedir que agentes maliciosos o personal interno sin conocimientos de seguridad exfiltren la información sensible.

La conexión de Workday a Defender for Cloud Apps proporciona información mejorada sobre las actividades de los usuarios y proporciona detección de amenazas para comportamientos anómalo. Antes de empezar, revisa los requisitos previos para conectar Workday a Defender for Cloud Apps.

Principales amenazas para tu entorno Workday

Las implementaciones de Workday suelen enfrentarse a las siguientes amenazas:

  • Cuentas en peligro y amenazas internas
  • Pérdida de datos
  • Reconocimiento de seguridad insuficiente
  • Bring your own device (BYOD) sin administrar

Cómo Defender for Cloud Apps ayuda a proteger el entorno

Use las instrucciones siguientes para ayudar a proteger el entorno de Workday con Defender for Cloud Apps:

Control de Workday con directivas integradas y plantillas de directiva

Puede usar las siguientes plantillas de directiva integradas para detectar y notificarle sobre posibles amenazas:

Tipo Nombre
Directiva de detección de anomalías integrada Actividad desde direcciones IP anónimas
Actividad de un país poco frecuente
Actividad de direcciones IP sospechosas
Desplazamiento imposible
Plantilla de directiva de actividad Inicio de sesión desde una dirección IP de riesgo

Para más información sobre cómo crear políticas, consulte Crear una política para controlar aplicaciones en la nube.

Automatización de controles de gobernanza

Actualmente, no hay controles de gobernanza disponibles para Workday. Si te interesa tener acciones de gobernanza para este conector, puedes contactar con el soporte de Microsoft Defender con detalles de las acciones que deseas.

Para obtener más información sobre cómo corregir las amenazas de las aplicaciones, consulte Administración de aplicaciones conectadas.

Proteja Workday en tiempo real

Revise nuestros procedimientos recomendados para proteger y colaborar con usuarios externos y bloquear y proteger la descarga de datos confidenciales en dispositivos no administrados o de riesgo.

Conexión de Workday a Microsoft Defender for Cloud Apps

En las instrucciones siguientes se explica cómo conectarse Microsoft Defender for Cloud Apps a su cuenta de Workday existente mediante la API del conector de aplicaciones. Conectar Defender for Cloud Apps a tu cuenta de Workday a través de la API del conector de aplicaciones te da visibilidad y control sobre el uso de Workday. Para obtener información sobre cómo Defender for Cloud Apps protege Workday, vea Proteger Workday.

Inicio rápido: Conecta Workday a Defender for Cloud Apps

Vea nuestro vídeo de inicio rápido en el que se muestra cómo configurar los requisitos previos y realizar los pasos de Workday. Una vez que hayas completado los pasos previos y de configuración de Workday que se muestran en el vídeo de inicio rápido, puedes proceder a añadir el conector Workday.

Nota:

En el vídeo no se muestra el paso previo necesario para configurar el permiso del grupo de seguridad Set Up: Tenant Setup – System. Asegúrate de configurar también el permiso de Configuración: Instalación de Tenant – Sistema .


Requisitos previos

La cuenta de Workday usada para conectarse a Defender for Cloud Apps debe ser miembro de un grupo de seguridad (nuevo o existente). Se recomienda usar un usuario del sistema de integración de Workday. El grupo de seguridad debe tener seleccionados los siguientes permisos para las siguientes directivas de seguridad de dominio:

Área funcional Directiva de seguridad de dominio Directiva de seguridad de subdominio Permisos de informe/tarea Permisos de integración
Sistema Configuración: configuración del inquilino – General Configuración: Configuración del inquilino – Seguridad Ver Obtener, introducir
Sistema Configuración: configuración del inquilino – General Configuración: configuración del inquilino – Sistema Ver Ninguno
Sistema Administración de seguridad Ver Obtener, introducir
Sistema Auditoría del sistema Ver Obtener
Personal Datos de trabajo: personal Datos de trabajadores: informes públicos de trabajadores Ver Obtener

Nota:

  • La cuenta que se usa para configurar permisos para el grupo de seguridad debe ser administrador de Workday.
  • Para establecer permisos, busque "Directivas de seguridad de dominio para área funcional", busque cada área funcional ("System"/"Staffing") y conceda los permisos que aparecen en la tabla.
  • Una vez establecidos todos los permisos, busque "Activar cambios pendientes de directiva de seguridad" y apruebe los cambios.

Para obtener más información sobre cómo configurar usuarios de integración de Workday, grupos de seguridad y permisos, consulte los pasos 1 a 4 de la guía Conceder acceso de integración o punto de conexión externo a Workday (accesible con la documentación de Workday o las credenciales de la comunidad).

Conexión de Workday a Defender for Cloud Apps mediante OAuth

Siga estos pasos en Workday para preparar la conexión de OAuth:

  1. Inicie sesión en Workday con una cuenta que sea miembro del grupo de seguridad mencionado en los requisitos previos.

  2. Busque "Editar configuración de inquilino : sistema" y, en Registro de actividad de usuario, seleccione Habilitar registro de actividad de usuario.

    Captura de pantalla de la página de configuración del inquilino de Workday con la opción Habilitar registro de actividad de usuario seleccionada.

  3. Busque "Editar configuración de inquilino: seguridad" y, en Configuración de OAuth 2.0, seleccione Clientes de OAuth 2.0 habilitados.

  4. Busque "Register API Client" (Registrar cliente de API) y seleccione Register API Client – Task (Registrar cliente de API: tarea).

  5. En la página Registrar cliente de API , rellene la siguiente información y, a continuación, seleccione Aceptar.

    Nombre del campo Valor
    Nombre de cliente Microsoft Defender para aplicaciones en la nube
    Tipo de concesión del cliente Concesión de código de autorización
    Tipo de token de acceso Portador
    URI de redirección https://portal.cloudappsecurity.com/api/oauth/connect

    Nota: Para los clientes de GCC High del gobierno de EE. UU., escriba el siguiente valor: https://portal.cloudappsecurity.us/api/oauth/connect
    Tokens de actualización que no expiran
    Ámbito (áreas funcionales) Personal y sistema

    Captura de pantalla de la página de registro del cliente API de Workday con los campos nombre del cliente, tipo de autorización y alcance.

  6. Una vez registrado, anote los parámetros siguientes y, a continuación, seleccione Listo.

    • Id. de cliente
    • Secreto de cliente
    • Punto de conexión de la API REST de Workday
    • Punto de conexión de token
    • Punto de conexión de autorización

    Captura de pantalla de la confirmación del registro del cliente de Workday API que muestra los valores de id. de cliente, secreto de cliente y punto de conexión.

Nota:

Si la cuenta de Workday está habilitada con SAML SSO, anexe el parámetro 'redirect=n' de cadena de consulta al punto de conexión de autorización.

Si el punto de conexión de autorización ya tiene otros parámetros de cadena de consulta, anexe '&redirect=n' al final del punto de conexión de autorización. Si el punto de conexión de autorización no tiene parámetros de cadena de consulta, anexe '?redirect=n' al final del punto de conexión de autorización.

Cómo conectar Defender for Cloud Apps a Workday

Complete los pasos siguientes en Microsoft Defender for Cloud Apps para agregar el conector de Workday:

  1. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones.

  2. En la página Conectores de aplicaciones, seleccione +Conectar una aplicación y, a continuación, Workday.

    Captura de pantalla de la página Conectores de aplicaciones con la opción Conectar una aplicación y Workday seleccionada.

  3. En la siguiente pantalla, asigne un nombre al conector y, a continuación, seleccione Siguiente.

    Captura de pantalla de la página de configuración del conector de aplicaciones de Workday con el campo nombre de instancia del conector.

  4. En la página de Introducir detalles , introduce los valores del ID del cliente, secreto del cliente, endpoint REST de la API Workday, Token Endpoint y Autorización que anotaste durante el registro del cliente de Workday API, y luego selecciona Siguiente.

    Captura de pantalla de la página Introducir detalles del conector de Workday, con los campos ID de cliente, secreto del cliente y punto de conexión.

  5. En la página Vínculo externo , seleccione Conectar Workday.

  6. En Workday, aparece un elemento emergente que le pregunta si desea permitir Defender for Cloud Apps acceso a su cuenta de Workday. Para continuar, seleccione Permitir.

    Captura de pantalla del mensaje de permisos de Workday que pide que permita el acceso Defender for Cloud Apps a la cuenta.

  7. En Defender for Cloud Apps, debería ver un mensaje que indica que Workday se conectó correctamente.

  8. En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones. Asegúrese de que el estado del conector de aplicaciones conectado es Conectado.

Nota:

Después de conectar Workday, recibirá eventos durante siete días antes de la conexión.

Nota:

Si va a conectar Defender for Cloud Apps a una cuenta de espacio aislado de Workday para realizar pruebas, tenga en cuenta que Workday actualiza su cuenta de espacio aislado cada semana, lo que provoca un error en la conexión Defender for Cloud Apps. Debe volver a conectar el entorno de espacio aislado cada semana con Defender for Cloud Apps para continuar con las pruebas.

Si tiene problemas para conectar la aplicación, consulte Solución de problemas de conectores de aplicaciones.

Pasos siguientes

Si tiene algún problema, estamos aquí para ayudarle. Para obtener ayuda o soporte técnico para el problema del producto, abre una incidencia de soporte técnico.