Skip to main content
Devin Enterprise unterstützt SCIM 2.0 für die automatische Bereitstellung von Nutzern und Gruppen. Mit SCIM überträgt Ihr Identity Provider (Okta, Microsoft Entra ID oder ein anderer SCIM-2.0-konformer IdP) Änderungen in Echtzeit an Devin: Nutzer werden vor ihrer ersten Anmeldung erstellt, deaktivierte Nutzer verlieren sofort ihre Enterprise-Mitgliedschaft und Gruppenmitgliedschaften bleiben synchron, ohne auf die nächste Anmeldung warten zu müssen. SCIM ergänzt SSO. SSO ist für die Verwendung von SCIM nicht erforderlich, wird jedoch dringend empfohlen.
Die anmeldungsbasierte Just-in-Time-(JIT-)Bereitstellung sollte bei der Verwendung von SCIM deaktiviert werden. Andernfalls werden Gruppen bei jeder Anmeldung erneut synchronisiert, was zu Konflikten mit den von SCIM übertragenen Gruppen führt.

Was SCIM verwaltet

Über SCIM bereitgestellte Gruppen werden in Devin als IdP-Gruppen angezeigt. Sie können ihnen daher ebenso wie Gruppen, die über SSO-Anmeldungen synchronisiert wurden, Enterprise-Rollen und Organisationszugriff zuordnen. Anders als bei über Anmeldungen synchronisierten Gruppen bleiben die Rollen- und Organisationszuordnungen in Devin erhalten, wenn Sie eine SCIM-Gruppe in Ihrem IdP umbenennen.

Schritt 1: SCIM-Anmeldedaten abrufen

  1. Navigieren Sie in Devin zu Settings → Enterprise → Membership und wählen Sie den Tab Members aus
  2. Scrollen Sie im Tab „Members“ nach unten zum Abschnitt User and IdP group provisioning
  3. Kopieren Sie die SCIM-Basis-URL
  4. Klicken Sie unter SCIM bearer token auf Generate token und kopieren Sie das Bearer-Token
Durch das Generieren eines Tokens wird die Just-in-Time-(JIT)-Bereitstellung automatisch deaktiviert, sodass IDP-Gruppenmitgliedschaften ausschließlich über SCIM verwaltet werden. Wenn Sie weiterhin eine anmeldungsbasierte Gruppensynchronisierung nutzen möchten, können Sie den Schalter Just-in-time (JIT) provisioning im selben Abschnitt wieder aktivieren. Davon wird jedoch abgeraten, solange SCIM verwendet wird.
Das Bearer-Token wird nur einmal angezeigt. Bewahren Sie es sicher auf. Sie können es jederzeit im selben Settings-Abschnitt rotieren oder widerrufen.

Schritt 2: Identity Provider konfigurieren

SCIM wird als separate Anwendung neben Ihrer bestehenden Devin-SSO-App eingerichtet.Anwendung erstellen
  1. Gehen Sie in der Okta Admin Console zu Applications → Applications und klicken Sie auf Browse App Catalog
    App-Katalog auf der Okta-Seite Applications durchsuchen
  2. Suchen Sie nach SCIM 2.0 Test App (OAuth Bearer Token)
    Suche nach der Integration SCIM 2.0 Test App (OAuth Bearer Token)
  3. Klicken Sie auf Add Integration und geben Sie der Integration einen leicht verständlichen Namen (z. B. Devin (SCIM))
    Integration für SCIM 2.0 Test App (OAuth Bearer Token) hinzufügen
Anwendung konfigurieren
  1. Öffnen Sie die App → Provisioning → Integration, klicken Sie auf Configure API Integration und aktivieren Sie Enable API integration
    • SCIM 2.0 Base Url: die SCIM-Basis-URL von Devin
    • OAuth Bearer Token: das Bearer-Token von Devin
    • Klicken Sie auf Test API Credentials — der Test sollte erfolgreich sein — und anschließend auf Save
    SCIM-API-Integration mit Basis-URL und Bearer-Token konfigurieren
  2. Öffnen Sie die App → Provisioning → To App, klicken Sie auf Edit, aktivieren Sie Create Users, Update User Attributes und Deactivate Users und klicken Sie anschließend auf Save
    Create Users, Update User Attributes und Deactivate Users aktivieren
  3. Öffnen Sie die App → Sign On, klicken Sie auf Edit, setzen Sie Application username format auf Email und klicken Sie auf Save
    Application username format in den Sign On-Einstellungen auf Email gesetzt
  4. Öffnen Sie die App → Provisioning → To App, scrollen Sie zu den Attributzuordnungen und klicken Sie auf Go to Profile Editor
    Tabelle mit Attributzuordnungen und der Schaltfläche Go to Profile Editor
  5. Klicken Sie im Profile Editor auf Mappings
    Schaltfläche Mappings im Okta Profile Editor
    • Legen Sie auf der ersten Registerkarte (Okta-Nutzer zur App) alle Zuordnungen auf Do not map fest, mit Ausnahme von appuser.givenName → firstName, appuser.familyName → lastName und appuser.email → email, und klicken Sie anschließend auf Save Mappings
      Erste Registerkarte für Zuordnungen mit zugeordneten Feldern givenName, familyName und email
    • Legen Sie auf der zweiten Registerkarte (App zu Okta-Nutzer) alle Zuordnungen auf Do not map fest, mit Ausnahme von user.firstName, user.lastName und user.email, und klicken Sie anschließend auf Save Mappings
      Zweite Registerkarte für Zuordnungen mit zugeordneten Feldern firstName, lastName und email
Nutzer und Gruppen zuweisen
  • Weisen Sie auf der Registerkarte Assignments Nutzer und Gruppen zu.
  • Um Gruppen mit Devin zu synchronisieren, übertragen Sie sie zusätzlich über die Registerkarte Push Groups.
Der userName eines Nutzers muss dessen E-Mail-Adresse entsprechen und mit der geschäftlichen E-Mail-Adresse übereinstimmen, die bereitgestellt wird. Daher ist das Benutzernamenformat der Okta-Anwendung auf Email gesetzt, und die Entra-userName- und emails[type eq "work"].value-Zuordnungen müssen auf dasselbe Attribut verweisen. Nicht übereinstimmende Werte werden von Devins SCIM-Endpunkten abgelehnt.

Schritt 3: Gruppen Rollen zuordnen

Zugewiesene Nutzer werden bereits vor ihrer ersten Anmeldung mit der Standardrolle „Enterprise Member“ in Ihr Devin Enterprise aufgenommen. Ordnen Sie bereitgestellte Gruppen unter Settings → Enterprise → Membership auf der Registerkarte Groups (IdP) Rollen und Organisationen zu.

Zusammenspiel von Bereitstellung und SSO-Anmeldung

  • Über SCIM bereitgestellte Nutzer können sich sofort per SSO anmelden; eine Einladung ist nicht erforderlich
  • Wenn Sie einen Nutzer in Ihrem IdP deaktivieren, wird dessen Enterprise-Mitgliedschaft sofort entfernt; bei erneuter Zuweisung wird sie wiederhergestellt
  • Über SCIM übertragene Gruppenmitgliedschaften werden sofort wirksam, ohne dass die nächste Anmeldung des Nutzers abgewartet werden muss
  • Bei deaktivierter Just-in-Time-(JIT)-Bereitstellung ist SCIM die einzige Quelle für IdP-Gruppenmitgliedschaften
  • Nutzer, die zuvor über Just-in-Time-Bereitstellung oder manuelle Einladungen erstellt wurden, können weiterhin verwendet werden; weisen Sie sie in Ihrem IdP zu, damit sie von SCIM verwaltet werden