Skip to main content
Devin Enterprise unterstützt SCIM 2.0 für das automatische Provisioning von Nutzern und Gruppen. Mit SCIM überträgt Ihr Identity Provider (Okta, Microsoft Entra ID oder ein anderer SCIM-2.0-konformer IdP) Änderungen in Echtzeit an Devin: Nutzer werden vor ihrer ersten Anmeldung erstellt, deaktivierte Nutzer verlieren sofort ihre Enterprise-Mitgliedschaft und Gruppenmitgliedschaften bleiben synchron, ohne auf die nächste Anmeldung warten zu müssen. SCIM ergänzt SSO. SSO ist für die Verwendung von SCIM nicht erforderlich, wird jedoch dringend empfohlen.
Bevor Sie SCIM aktivieren, wenden Sie sich an den Support, um die anmeldungsbasierte Synchronisierung von IdP-Gruppen zu deaktivieren. Andernfalls werden Gruppen bei jeder Anmeldung erneut synchronisiert, was zu Konflikten mit den von SCIM übertragenen Gruppen führt. Dies betrifft nur die Gruppensynchronisierung — Nutzer werden weiterhin normal bereitgestellt.

Was SCIM verwaltet

Über SCIM bereitgestellte Gruppen werden in Devin als IdP-Gruppen angezeigt. Sie können ihnen daher ebenso wie Gruppen, die über SSO-Anmeldungen synchronisiert wurden, Enterprise-Rollen und Organisationszugriff zuordnen. Anders als bei über Anmeldungen synchronisierten Gruppen bleiben die Rollen- und Organisationszuordnungen in Devin erhalten, wenn Sie eine SCIM-Gruppe in Ihrem IdP umbenennen.

Schritt 1: SCIM-Anmeldedaten abrufen

  1. Navigieren Sie in Devin zu Settings → Enterprise → Members
  2. Scrollen Sie auf der Seite „Membership“ nach unten zum Abschnitt SCIM-Provisioning
  3. Kopieren Sie die SCIM-Basis-URL
  4. Klicken Sie auf Token generieren und kopieren Sie das Bearer-Token
Das Bearer-Token wird nur einmal angezeigt. Bewahren Sie es sicher auf. Sie können es jederzeit im selben Settings-Bereich rotieren oder widerrufen.

Schritt 2: Identity Provider konfigurieren

SCIM wird als separate Anwendung neben Ihrer bestehenden Devin-SSO-App eingerichtet.Anwendung erstellen
  1. Gehen Sie in der Okta Admin Console zu Applications → Applications und klicken Sie auf Browse App Catalog
    App-Katalog auf der Okta-Seite Applications durchsuchen
  2. Suchen Sie nach SCIM 2.0 Test App (OAuth Bearer Token)
    Suche nach der Integration SCIM 2.0 Test App (OAuth Bearer Token)
  3. Klicken Sie auf Add Integration und geben Sie der Integration einen leicht verständlichen Namen (z. B. Devin (SCIM))
    Integration für SCIM 2.0 Test App (OAuth Bearer Token) hinzufügen
Anwendung konfigurieren
  1. Öffnen Sie die App → Provisioning → Integration, klicken Sie auf Configure API Integration und aktivieren Sie Enable API integration
    • SCIM 2.0 Base Url: die SCIM-Basis-URL von Devin
    • OAuth Bearer Token: das Bearer-Token von Devin
    • Klicken Sie auf Test API Credentials — der Test sollte erfolgreich sein — und anschließend auf Save
    SCIM-API-Integration mit Basis-URL und Bearer-Token konfigurieren
  2. Öffnen Sie die App → Provisioning → To App, klicken Sie auf Edit, aktivieren Sie Create Users, Update User Attributes und Deactivate Users und klicken Sie anschließend auf Save
    Create Users, Update User Attributes und Deactivate Users aktivieren
  3. Öffnen Sie die App → Sign On, klicken Sie auf Edit, setzen Sie Application username format auf Email und klicken Sie auf Save
    Application username format in den Sign On-Einstellungen auf Email gesetzt
  4. Öffnen Sie die App → Provisioning → To App, scrollen Sie zu den Attributzuordnungen und klicken Sie auf Go to Profile Editor
    Tabelle mit Attributzuordnungen und der Schaltfläche Go to Profile Editor
  5. Klicken Sie im Profile Editor auf Mappings
    Schaltfläche Mappings im Okta Profile Editor
    • Legen Sie auf der ersten Registerkarte (Okta-Nutzer zur App) alle Zuordnungen auf Do not map fest, mit Ausnahme von appuser.givenName → firstName, appuser.familyName → lastName und appuser.email → email, und klicken Sie anschließend auf Save Mappings
      Erste Registerkarte für Zuordnungen mit zugeordneten Feldern givenName, familyName und email
    • Legen Sie auf der zweiten Registerkarte (App zu Okta-Nutzer) alle Zuordnungen auf Do not map fest, mit Ausnahme von user.firstName, user.lastName und user.email, und klicken Sie anschließend auf Save Mappings
      Zweite Registerkarte für Zuordnungen mit zugeordneten Feldern firstName, lastName und email
Nutzer und Gruppen zuweisen
  • Weisen Sie auf der Registerkarte Assignments Nutzer und Gruppen zu.
  • Um Gruppen mit Devin zu synchronisieren, übertragen Sie sie zusätzlich über die Registerkarte Push Groups.
Der userName eines Nutzers muss dessen E-Mail-Adresse entsprechen. Daher ist das Benutzernamenformat der Okta-Anwendung auf Email gesetzt, und die Entra-userName-Zuordnung muss mit der Zuordnung der geschäftlichen E-Mail-Adresse übereinstimmen.

Schritt 3: Gruppen Rollen zuordnen

Zugewiesene Nutzer werden bereits vor ihrer ersten Anmeldung mit der Standardrolle „Enterprise Member“ in Ihr Devin Enterprise aufgenommen. Ordnen Sie bereitgestellte Gruppen unter Settings → Enterprise → Identity Provider Groups Rollen und Organisationen zu.

Zusammenspiel von Provisioning und SSO-Anmeldung

  • Über SCIM bereitgestellte Nutzer können sich sofort per SSO anmelden; eine Einladung ist nicht erforderlich
  • Wenn Sie einen Nutzer in Ihrem IdP deaktivieren, wird dessen Enterprise-Mitgliedschaft sofort entfernt; bei erneuter Zuweisung wird sie wiederhergestellt
  • Über SCIM übertragene Gruppenmitgliedschaften werden sofort wirksam, ohne dass die nächste Anmeldung des Nutzers abgewartet werden muss
  • Bei deaktivierter anmeldungsbasierter Gruppensynchronisierung ist SCIM die einzige Quelle für IdP-Gruppenmitgliedschaften
  • Nutzer, die zuvor über Just-in-Time-Provisioning oder manuelle Einladungen erstellt wurden, können weiterhin verwendet werden; weisen Sie sie in Ihrem IdP zu, damit sie von SCIM verwaltet werden