Wie Defender for Cloud Apps Ihre Workday-Umgebung schützt

Als wichtige HCM-Lösung enthält Workday einige der vertraulichsten Informationen in Ihrem organization wie personenbezogene Daten von Mitarbeitern, Verträge, Lieferantendetails und mehr. Um die Offenlegung dieser Daten zu verhindern, ist eine kontinuierliche Überwachung erforderlich, um zu verhindern, dass böswillige Akteure oder sicherheitsrelevante Insider die vertraulichen Informationen exfiltrieren.

Wenn Sie Workday mit Defender for Cloud Apps verbinden, erhalten Sie bessere Einblicke in die Aktivitäten Ihrer Benutzer und bieten Bedrohungserkennung für anomales Verhalten.

Hauptbedrohungen

Workday-Bereitstellungen sind häufig den folgenden Bedrohungen ausgesetzt:

  • Kompromittierte Konten und Insider-Bedrohungen
  • Datenlecks
  • Unzureichendes Sicherheitsbewusstsein
  • Nicht verwaltetes Bring Your Own Device (BYOD)

Wie Defender for Cloud Apps ihre Umgebung schützt

Verwenden Sie die folgenden Anleitungen, um Ihre Workday-Umgebung mit Defender for Cloud Apps zu schützen:

Steuern von Workday mit integrierten Richtlinien und Richtlinienvorlagen

Sie können die folgenden integrierten Richtlinienvorlagen verwenden, um potenzielle Bedrohungen zu erkennen und zu benachrichtigen:

Typ Name
Integrierte Richtlinie zur Anomalieerkennung Aktivität von anonymen IP-Adressen
Aktivität aus seltenen Ländern
Aktivität von verdächtigen IP-Adressen
Unmögliche Reise
Vorlage für Aktivitätsrichtlinien Anmeldung von einer riskanten IP-Adresse

Weitere Informationen zum Erstellen von Richtlinien finden Sie unter Erstellen einer Richtlinie.

Automatisieren von Governancekontrollen

Derzeit sind keine Governance-Kontrollen für Workday verfügbar. Wenn Sie an Governanceaktionen für diesen Connector interessiert sind, können Sie ein Microsoft Defender Supportticket mit Details zu den gewünschten Aktionen öffnen.

Weitere Informationen zum Beheben von Bedrohungen durch Apps finden Sie unter Steuern verbundener Apps.

Schützen von Workday in Echtzeit

Überprüfen Sie unsere bewährten Methoden zum Schützen und Zusammenarbeiten mit externen Benutzern sowie zum Blockieren und Schützen des Downloads vertraulicher Daten auf nicht verwaltete oder riskante Geräte.

Verbinden von Workday mit Microsoft Defender for Cloud Apps

In den folgenden Anweisungen wird erläutert, wie Sie mithilfe der App-Connector-API Microsoft Defender for Cloud Apps mit Ihrem vorhandenen Workday-Konto verbinden. Diese Verbindung bietet Ihnen Einblick in die Nutzung von Workday und Kontrolle über diese. Informationen dazu, wie Defender for Cloud Apps Workday schützt, finden Sie unter Schützen von Workday.

Schnellstart

Sehen Sie sich unser Schnellstartvideo an, das zeigt, wie Sie die Voraussetzungen konfigurieren und die Schritte in Workday ausführen. Nachdem Sie die Schritte im Video ausgeführt haben, können Sie mit dem Hinzufügen des Workday-Connectors fortfahren.

Hinweis

Das Video zeigt nicht den erforderlichen Schritt zum Konfigurieren der Sicherheitsgruppe Einrichten: Mandanteneinrichtung – Systemberechtigung . Stellen Sie sicher, dass Sie es auch konfigurieren.


Voraussetzungen

Das Workday-Konto, das zum Herstellen einer Verbindung mit Defender for Cloud Apps verwendet wird, muss Mitglied einer Sicherheitsgruppe (neu oder vorhanden) sein. Es wird empfohlen, einen Workday Integration System-Benutzer zu verwenden. Die Sicherheitsgruppe muss über die folgenden Berechtigungen verfügen, die für die folgenden Domänensicherheitsrichtlinien ausgewählt sind:

Funktionsbereich Domänensicherheitsrichtlinie Unterdomänensicherheitsrichtlinie Berechtigungen für Berichte/Aufgaben Integrationsberechtigungen
System Einrichtung: Mandanteneinrichtung – Allgemein Einrichtung: Mandanteneinrichtung – Sicherheit Ansicht Abrufen, Ablegen
System Einrichtung: Mandanteneinrichtung – Allgemein Einrichten: Mandant einrichten – System Ansicht Keine
System Sicherheitsverwaltung Ansicht Abrufen, Put
System Systemüberwachung Ansicht Abrufen
Personal Mitarbeiterdaten: Personal Mitarbeiterdaten: Öffentliche Mitarbeiterberichte Ansicht Herunterladen

Hinweis

  • Das Konto, das zum Einrichten von Berechtigungen für die Sicherheitsgruppe verwendet wird, muss ein Workday-Administrator sein.
  • Um Berechtigungen festzulegen, suchen Sie nach "Domänensicherheitsrichtlinien für den Funktionsbereich", suchen Sie dann nach jedem Funktionsbereich ("System"/"Personal"), und gewähren Sie die in der Tabelle aufgeführten Berechtigungen.
  • Nachdem alle Berechtigungen festgelegt wurden, suchen Sie nach "Ausstehende Sicherheitsrichtlinienänderungen aktivieren", und genehmigen Sie die Änderungen.

Weitere Informationen zum Einrichten von Benutzern, Sicherheitsgruppen und Berechtigungen für die Workday-Integration finden Sie in den Schritten 1 bis 4 des Leitfadens Gewähren von Integrations- oder Externen Endpunktzugriff auf Workday (Zugriff mit Workday-Dokumentation/Community-Anmeldeinformationen).

Herstellen einer Verbindung zwischen Workday und Defender for Cloud Apps mithilfe von OAuth

Führen Sie die folgenden Schritte in Workday aus, um die OAuth-Verbindung vorzubereiten:

  1. Melden Sie sich bei Workday mit einem Konto an, das Mitglied der in den Voraussetzungen genannten Sicherheitsgruppe ist.

  2. Suchen Sie nach "Mandanteneinrichtung bearbeiten – System", und wählen Sie unter Benutzeraktivitätsprotokollierung die Option Benutzeraktivitätsprotokollierung aktivieren aus.

    Screenshot der Workday-Mandanteneinrichtungsseite mit ausgewählter Option

  3. Suchen Sie nach "Mandanteneinrichtung bearbeiten – Sicherheit", und wählen Sie unter OAuth 2.0-Einstellungen die Option OAuth 2.0-Clients aktiviert aus.

  4. Suchen Sie nach "API-Client registrieren", und wählen Sie API-Client registrieren – Aufgabe aus.

  5. Geben Sie auf der Seite API-Client registrieren die folgenden Informationen ein, und wählen Sie dann OK aus.

    Feldname Wert
    Name des Clients Microsoft Defender für Cloud-Apps
    Client-Grant-Typ Autorisierungscode gewähren
    Zugriffstokentyp Bearer
    Weiterleitungs-URI https://portal.cloudappsecurity.com/api/oauth/connect

    Hinweis: Geben Sie für GCC High-Kunden der US-Regierung den folgenden Wert ein: https://portal.cloudappsecurity.us/api/oauth/connect
    Nicht ablaufende Aktualisierungstoken Ja
    Bereich (Funktionsbereiche) Personal undSystem

    Screenshot der Seite

  6. Notieren Sie sich nach der Registrierung die folgenden Parameter, und wählen Sie dann Fertig aus.

    • Client-ID
    • Geheimer Clientschlüssel
    • Workday-REST-API-Endpunkt
    • Tokenendpunkt
    • Autorisierungsendpunkt

    Screenshot der Clientregistrierungsbestätigung der Workday-API mit den Werten

Hinweis

Wenn das Workday-Konto mit SAML SSO aktiviert ist, fügen Sie den Abfragezeichenfolgenparameter 'redirect=n' an den Autorisierungsendpunkt an.

Wenn der Autorisierungsendpunkt bereits über andere Abfragezeichenfolgenparameter verfügt, fügen Sie an das Ende des Autorisierungsendpunkts an '&redirect=n' . Wenn der Autorisierungsendpunkt über keine Abfragezeichenfolgenparameter verfügt, fügen Sie an das Ende des Autorisierungsendpunkts an '?redirect=n' .

Herstellen einer Verbindung zwischen Defender for Cloud Apps und Workday

Führen Sie die folgenden Schritte in Microsoft Defender for Cloud Apps aus, um den Workday-Connector hinzuzufügen:

  1. Wählen Sie im Microsoft Defender Portal die Option Einstellungen aus. Wählen Sie dann Cloud-Apps aus. Wählen Sie unter Verbundene Appsdie Option App-Connectors aus.

  2. Wählen Sie auf der Seite App-Connectorsdie Option +App verbinden und dann Workday aus.

    Screenshot der Seite

  3. Geben Sie ihrem Connector auf dem nächsten Bildschirm einen Namen, und wählen Sie dann Weiter aus.

    Screenshot der Setupseite des Workday-App-Connectors mit dem Feld

  4. Geben Sie auf der Seite Details eingeben die Details mit den zuvor notierten Informationen ein, und wählen Sie dann Weiter aus.

    Screenshot der Seite

  5. Wählen Sie auf der Seite Externer Linkdie Option Workday verbinden aus.

  6. In Workday wird ein Popupfenster angezeigt, in dem Sie gefragt werden, ob Sie Defender for Cloud Apps Zugriff auf Ihr Workday-Konto zulassen möchten. Um fortzufahren, wählen Sie Zulassen aus.

    Screenshot der Arbeitstag-Berechtigungsaufforderung, in der sie aufgefordert werden, Defender for Cloud Apps Zugriff auf das Konto zuzulassen.

  7. In Defender for Cloud Apps sollte eine Meldung angezeigt werden, dass Workday erfolgreich verbunden wurde.

  8. Wählen Sie im Microsoft Defender Portal die Option Einstellungen aus. Wählen Sie dann Cloud-Apps aus. Wählen Sie unter Verbundene Appsdie Option App-Connectors aus. Stellen Sie sicher, dass der Status des verbundenen App-Connectors Verbunden ist.

Hinweis

Nachdem Sie Workday verbunden haben, erhalten Sie Ereignisse aus den sieben Tagen vor der Verbindung.

Hinweis

Wenn Sie Defender for Cloud Apps zu Testzwecken mit einem Workday-Sandboxkonto verbinden, beachten Sie, dass Workday das Sandboxkonto wöchentlich aktualisiert, wodurch die Defender for Cloud Apps Verbindung fehlschlägt. Sie sollten die Sandboxumgebung jede Woche mit Defender for Cloud Apps erneut verbinden, um den Test fortzusetzen.

Wenn Sie Probleme beim Herstellen einer Verbindung mit der App haben, finden Sie weitere Informationen unter Problembehandlung für App-Connectors.

Nächste Schritte

Wenn Probleme auftreten, helfen wir Ihnen gerne weiter. Um Unterstützung oder Support für Ihr Produktproblem zu erhalten, öffnen Sie ein Supportticket.