Workday Security · Agentic Access

Workday Security Agentic Access

x-agentic-access generated

Workday Security exposes 17 API operations that an AI agent could call, of which 1 are state-changing ‘acting’ operations. This is a recommended x-agentic-access execution contract — the scope, audience, consequence tier, short-lived token constraints, and escalation each action should carry before it is handed to an autonomous agent.

By consequence: 16 read and 1 write.

Contracts are classified heuristically from the provider’s OpenAPI and refresh on every APIs.io network build; audience is bound per deployment. The model follows Curity’s Access Intelligence (apidays Munich 2026). Browse every provider’s agent contracts at agentic-access.apis.io.

Access ControlAuditAuthenticationComplianceEnterpriseIdentity ManagementPrivacySAMLSecuritySSO
Operations: 17 Acting: 1 Human-in-the-loop: 0 Method: generated

By consequence

read 16 write 1

Source

Agentic Access

Raw ↑
generated: '2026-07-15'
method: generated
source: openapi/workday-security-audit-openapi.yml, openapi/workday-security-authentication-openapi.yml,
  openapi/workday-security-identity-management-openapi.yml, openapi/workday-security-security-groups-openapi.yml
description: Recommended x-agentic-access execution contracts, classified heuristically from
  the OpenAPI. A governance starting point for exposing this API to AI agents — review and bind
  audience per deployment. See research/curity/agentic-governance/.
summary:
  operations: 17
  by_action_class:
    connected: 16
    acting: 1
  by_consequence:
    read: 16
    write: 1
  human_in_the_loop_required: 0
operations:
- path: /auditLogs
  method: get
  operationId: listAuditLogs
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /auditLogs/{auditLogId}
  method: get
  operationId: getAuditLogEntry
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /securityAudit/permissionChanges
  method: get
  operationId: listPermissionChanges
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /complianceReports
  method: get
  operationId: listComplianceReports
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /oauth2/{tenant}/token
  method: post
  operationId: requestAccessToken
  x-agentic-access:
    action-class: acting
    consequence: write
    subject: required
    audience: null
    token:
      max-ttl: 900
    escalation:
      human-in-the-loop: conditional
      triggers:
      - abnormal
      - high-value
    audit: required
- path: /api/v1/{tenant}/sessions
  method: get
  operationId: listActiveSessions
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /api/v1/{tenant}/authenticationPolicies
  method: get
  operationId: listAuthenticationPolicies
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /accountSignons
  method: get
  operationId: listAccountSignons
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /accountSignons/{signonId}
  method: get
  operationId: getAccountSignon
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /unidentifiedSignons
  method: get
  operationId: listUnidentifiedSignons
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /userAccounts
  method: get
  operationId: listUserAccounts
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /userAccounts/{accountId}
  method: get
  operationId: getUserAccount
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /securityGroups
  method: get
  operationId: listSecurityGroups
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /securityGroups/{securityGroupId}
  method: get
  operationId: getSecurityGroup
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /securityGroups/{securityGroupId}/members
  method: get
  operationId: listSecurityGroupMembers
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /domainSecurityPolicies
  method: get
  operationId: listDomainSecurityPolicies
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none
- path: /domainSecurityPolicies/{policyId}
  method: get
  operationId: getDomainSecurityPolicy
  x-agentic-access:
    action-class: connected
    consequence: read
    subject: optional
    token:
      max-ttl: 3600
    audit: none