Was SCIM verwaltet
Über SCIM bereitgestellte Gruppen werden in Devin als IdP-Gruppen angezeigt. Sie können ihnen daher ebenso wie Gruppen, die über SSO-Anmeldungen synchronisiert wurden, Enterprise-Rollen und Organisationszugriff zuordnen. Anders als bei über Anmeldungen synchronisierten Gruppen bleiben die Rollen- und Organisationszuordnungen in Devin erhalten, wenn Sie eine SCIM-Gruppe in Ihrem IdP umbenennen.
Schritt 1: SCIM-Anmeldedaten abrufen
- Navigieren Sie in Devin zu Settings → Enterprise → Membership und wählen Sie den Tab Members aus
- Scrollen Sie im Tab „Members“ nach unten zum Abschnitt User and IdP group provisioning
- Kopieren Sie die SCIM-Basis-URL
- Klicken Sie unter SCIM bearer token auf Generate token und kopieren Sie das Bearer-Token
Durch das Generieren eines Tokens wird die Just-in-Time-(JIT)-Bereitstellung automatisch deaktiviert, sodass IDP-Gruppenmitgliedschaften ausschließlich über SCIM verwaltet werden. Wenn Sie weiterhin eine anmeldungsbasierte Gruppensynchronisierung nutzen möchten, können Sie den Schalter Just-in-time (JIT) provisioning im selben Abschnitt wieder aktivieren. Davon wird jedoch abgeraten, solange SCIM verwendet wird.
Schritt 2: Identity Provider konfigurieren
- Okta
- Entra ID
- Andere Identitätsanbieter
SCIM wird als separate Anwendung neben Ihrer bestehenden Devin-SSO-App eingerichtet.Anwendung erstellen
-
Gehen Sie in der Okta Admin Console zu Applications → Applications und klicken Sie auf Browse App Catalog

-
Suchen Sie nach SCIM 2.0 Test App (OAuth Bearer Token)

-
Klicken Sie auf Add Integration und geben Sie der Integration einen leicht verständlichen Namen (z. B.
Devin (SCIM))
-
Öffnen Sie die App → Provisioning → Integration, klicken Sie auf Configure API Integration und aktivieren Sie Enable API integration
- SCIM 2.0 Base Url: die SCIM-Basis-URL von Devin
- OAuth Bearer Token: das Bearer-Token von Devin
- Klicken Sie auf Test API Credentials — der Test sollte erfolgreich sein — und anschließend auf Save

-
Öffnen Sie die App → Provisioning → To App, klicken Sie auf Edit, aktivieren Sie Create Users, Update User Attributes und Deactivate Users und klicken Sie anschließend auf Save

-
Öffnen Sie die App → Sign On, klicken Sie auf Edit, setzen Sie Application username format auf Email und klicken Sie auf Save

-
Öffnen Sie die App → Provisioning → To App, scrollen Sie zu den Attributzuordnungen und klicken Sie auf Go to Profile Editor

-
Klicken Sie im Profile Editor auf Mappings

-
Legen Sie auf der ersten Registerkarte (Okta-Nutzer zur App) alle Zuordnungen auf Do not map fest, mit Ausnahme von
appuser.givenName → firstName,appuser.familyName → lastNameundappuser.email → email, und klicken Sie anschließend auf Save Mappings
-
Legen Sie auf der zweiten Registerkarte (App zu Okta-Nutzer) alle Zuordnungen auf Do not map fest, mit Ausnahme von
user.firstName,user.lastNameunduser.email, und klicken Sie anschließend auf Save Mappings
-
Legen Sie auf der ersten Registerkarte (Okta-Nutzer zur App) alle Zuordnungen auf Do not map fest, mit Ausnahme von
- Weisen Sie auf der Registerkarte Assignments Nutzer und Gruppen zu.
- Um Gruppen mit Devin zu synchronisieren, übertragen Sie sie zusätzlich über die Registerkarte Push Groups.
Der
userName eines Nutzers muss dessen E-Mail-Adresse entsprechen und mit der geschäftlichen E-Mail-Adresse übereinstimmen, die bereitgestellt wird. Daher ist das Benutzernamenformat der Okta-Anwendung auf Email gesetzt, und die Entra-userName- und emails[type eq "work"].value-Zuordnungen müssen auf dasselbe Attribut verweisen. Nicht übereinstimmende Werte werden von Devins SCIM-Endpunkten abgelehnt.Schritt 3: Gruppen Rollen zuordnen
Zusammenspiel von Bereitstellung und SSO-Anmeldung
- Über SCIM bereitgestellte Nutzer können sich sofort per SSO anmelden; eine Einladung ist nicht erforderlich
- Wenn Sie einen Nutzer in Ihrem IdP deaktivieren, wird dessen Enterprise-Mitgliedschaft sofort entfernt; bei erneuter Zuweisung wird sie wiederhergestellt
- Über SCIM übertragene Gruppenmitgliedschaften werden sofort wirksam, ohne dass die nächste Anmeldung des Nutzers abgewartet werden muss
- Bei deaktivierter Just-in-Time-(JIT)-Bereitstellung ist SCIM die einzige Quelle für IdP-Gruppenmitgliedschaften
- Nutzer, die zuvor über Just-in-Time-Bereitstellung oder manuelle Einladungen erstellt wurden, können weiterhin verwendet werden; weisen Sie sie in Ihrem IdP zu, damit sie von SCIM verwaltet werden








![userName und emails[type eq work].value sind beide demselben Entra-Attribut zugeordnet, mit auf die unterstützten Attribute reduzierten Zuordnungen](https://mintcdn.com/cognitionai/AwSWeOv9n2_lDqJZ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=AwSWeOv9n2_lDqJZ&q=85&s=13dc971580bc6e2fcc5631dd1cd2ebfc)