Đăng nhập và đồng bộ người dùng: UPAS, SAML SSO, gán quyền
Mọi tính năng tích hợp hay ho — publish kế hoạch, tạo position, thông báo tập trung — đều đứng trên một nền: người dùng hai hệ thống là một. Bài này đi từ lựa chọn đường xác thực đến việc gán quyền dữ liệu sau khi đồng bộ, kèm các quy tắc “một chiều không lùi” phải biết trước khi bấm nút.
Chọn đường: UPAS hay legacy?
Phần tiêu đề “Chọn đường: UPAS hay legacy?”UPAS (Unified Provisioning and Authentication System) là khuyến nghị cho mọi triển khai mới: provisioning + xác thực hợp nhất, đăng nhập thẳng từng instance từ menu Workday (không cần worklet), API dùng OAuth 2.0 kiểu Workday, quản lý tập trung qua UPW (User Provisioning Workspace). Legacy (SAML SSO + user sync) chỉ còn cho hệ đang chạy — và hiện là đường duy nhất có proxy login (đăng nhập thay user để test ở môi trường non-production).
Với legacy, câu hỏi then chốt là có user sync hay không:
| SSO không sync | SSO có sync | |
|---|---|---|
| Hồ sơ user | Tự tay duy trì 2 profile, tự map từng người | Workday tự tạo/sửa/xóa user bên Adaptive Planning |
| Password | Quản riêng trong Adaptive Planning | Workday quản; API createUser/updateUser bị khóa |
| Thông báo | Email riêng của Adaptive Planning | Thành Workday notification tập trung |
| OfficeConnect/API | Credential Adaptive Planning | Credential Workday (token-based) |
| Publish plans / Create positions | KHÔNG | CÓ — điều kiện tiên quyết |
Kết luận thực dụng: không sync = chỉ đăng nhập hộ; muốn tích hợp thật thì sync (hoặc lên thẳng UPAS).
Các quy tắc “một chiều” — đọc trước khi bấm
Phần tiêu đề “Các quy tắc “một chiều” — đọc trước khi bấm”- User sync không đảo được: một user sync thành công là hết đường undo (đường lùi duy nhất: nhờ Support restore backup hôm trước). UPAS bật xong cũng không quay về legacy.
- Instance đã sync không gắn thêm parent lên trên được → chọn multi-instance từ đầu nếu có kế hoạch mở rộng: parent phi chức năng làm default instance, instance chức năng làm con (tối đa 2 cấp).
- Test ở Implementation tenant, không phải Sandbox — sandbox refresh hàng tuần xóa cấu hình xác thực.
- Superuser admin của Adaptive Planning phải sync thành công trước tiên — không có tài khoản đặc quyền đã sync là mất quyền quản trị instance.
- Đừng xóa quyền của người cuối cùng sở hữu top level — sync không xóa được user đó; phải gán người khác vào top level trước.
Điều kiện sync từng user — nguồn lỗi số một
Phần tiêu đề “Điều kiện sync từng user — nguồn lỗi số một”Email phải Public + primary + loại Work + ≤128 ký tự; họ tên gộp ≤64 ký
tự; username chỉ chữ-số/underscore. Sai một tiêu chí là user không sync — và
troubleshooting hầu hết quy về đây (cộng: user thiếu domain Access Adaptive Planning, tài khoản inactive, email trùng). Chu kỳ sync tự động mỗi 4 giờ
(UPAS với user-based group: gần real-time; role-based: trong 1 giờ); cần gấp
thì sync tay. Kiểm tra nhanh tenant đã lên UPAS chưa: cột BeaconID xuất
hiện trong danh sách user của Adaptive Planning.
flowchart LR W["User trong Workday<br/>(email Public·Work·primary)"] --> D["Domain<br/>Access Adaptive Planning"] D --> S["Sync<br/>(4 giờ/lần hoặc tay)"] S --> U["User trong Adaptive Planning<br/>(Workday quản profile)"] U --> A["Gán quyền dữ liệu:<br/>level ownership + associations<br/>(KHÔNG tự có sau sync)"] style A fill:#fff8e1,stroke:#f9a825
Sau sync: gán level và dimension — bước hay bị quên
Phần tiêu đề “Sau sync: gán level và dimension — bước hay bị quên”Sync xong user chưa có quyền dữ liệu nào — level ownership và dimension association phải gán riêng. Cách làm chuẩn ở quy mô doanh nghiệp: Planning Association Loader nạp hàng loạt từ Workday assignable roles — role reference ID trở thành association code bên Adaptive Planning (mẹo: sửa reference ID thành tên dễ đọc trước lần nạp đầu). Các quy tắc chính:
- Chạy loader association sau cùng — khi mọi metadata đã nạp và đã sync user ít nhất một lần.
- Ownership và association tự lan xuống cấp con theo hierarchy; không tạo được association chỉ ở cấp cha.
- Level ownership nạp bằng cách để trống association code (khác với
association thường); trong access rule, dấu
~= mọi level user sở hữu. - Mode
Updatesửa theo level (payload phải kèm đủ mọi user của level đó);Replace Allthay toàn bộ. Xóa association code không làm được bằng loader/API — chỉ bằng upload spreadsheet với tùy chọn Remove.
Việc còn lại của bộ đăng nhập
Phần tiêu đề “Việc còn lại của bộ đăng nhập”- Bật tính năng sau sync (Tenant Setup): Notifications + Publish Plans bắt buộc; OfficeConnect/Public APIs/Headcount Planning nếu dùng. Gotcha đáng giá: tính năng bật có hạn 3 năm — phải refresh trước hạn.
- Notification routing: khuyến nghị Channel = Email, Frequency = Immediately trên nhóm “Adaptive Planning”; sau khi bật, link trong email alert cũ của Adaptive Planning hết mở được — mọi thông báo đi đường Workday.
- Máy hybrid/touchscreen bị nhận nhầm là mobile khi đăng nhập OfficeConnect (Workday đoán theo User-Agent) → đặt Mobile Browser Login Redirect URL trùng URL thường, hoặc dựng authentication selector cho chọn luồng.
Chắt lọc từ Workday Adaptive Planning Administrator Guide (mục Set Up SSO or User Sync, Associate Users with Levels and Dimensions) — doc.workday.com.