> ## Documentation Index
> Fetch the complete documentation index at: https://docs.devin.ai/llms.txt
> Use this file to discover all available pages before exploring further.

# SCIM-Setup

> Nutzer und Gruppen über Ihren Identity Provider mit SCIM 2.0 automatisch bereitstellen und deaktivieren.

Devin Enterprise unterstützt SCIM 2.0 für das automatische Provisioning von Nutzern und Gruppen. Mit SCIM überträgt Ihr Identity Provider (Okta, Microsoft Entra ID oder ein anderer SCIM-2.0-konformer IdP) Änderungen in Echtzeit an Devin: Nutzer werden vor ihrer ersten Anmeldung erstellt, deaktivierte Nutzer verlieren sofort ihre Enterprise-Mitgliedschaft und Gruppenmitgliedschaften bleiben synchron, ohne auf die nächste Anmeldung warten zu müssen.

SCIM ergänzt [SSO](/de/enterprise/security-access/sso/guide). SSO ist für die Verwendung von SCIM nicht erforderlich, wird jedoch dringend empfohlen.

<Warning>
  Bevor Sie SCIM aktivieren, wenden Sie sich an den Support, um die anmeldungsbasierte Synchronisierung von IdP-Gruppen zu deaktivieren. Andernfalls werden Gruppen bei jeder Anmeldung erneut synchronisiert, was zu Konflikten mit den von SCIM übertragenen Gruppen führt. Dies betrifft nur die Gruppensynchronisierung — Nutzer werden weiterhin normal bereitgestellt.
</Warning>

<div id="what-scim-manages">
  ## Was SCIM verwaltet
</div>

| Ressource   | Unterstützte Vorgänge                                             |
| :---------- | :---------------------------------------------------------------- |
| **Nutzer**  | Erstellen, lesen, auflisten, aktualisieren, deaktivieren, löschen |
| **Gruppen** | Erstellen, lesen, auflisten, aktualisieren, löschen               |

Über SCIM bereitgestellte Gruppen werden in Devin als [IdP-Gruppen](/de/enterprise/security-access/idp-groups) angezeigt. Sie können ihnen daher ebenso wie Gruppen, die über SSO-Anmeldungen synchronisiert wurden, Enterprise-Rollen und Organisationszugriff zuordnen. Anders als bei über Anmeldungen synchronisierten Gruppen bleiben die Rollen- und Organisationszuordnungen in Devin erhalten, wenn Sie eine SCIM-Gruppe in Ihrem IdP umbenennen.

<div id="step-1-get-your-scim-credentials">
  ## Schritt 1: SCIM-Anmeldedaten abrufen
</div>

1. Navigieren Sie in Devin zu **Settings → Enterprise → Members**
2. Scrollen Sie auf der Seite „Membership“ nach unten zum Abschnitt **SCIM-Provisioning**
3. Kopieren Sie die **SCIM-Basis-URL**
4. Klicken Sie auf **Token generieren** und kopieren Sie das Bearer-Token

<Warning>
  Das Bearer-Token wird nur einmal angezeigt. Bewahren Sie es sicher auf. Sie können es jederzeit im selben Settings-Bereich rotieren oder widerrufen.
</Warning>

<div id="step-2-configure-your-identity-provider">
  ## Schritt 2: Identity Provider konfigurieren
</div>

<Tabs>
  <Tab title="Okta">
    SCIM wird als separate Anwendung neben Ihrer bestehenden Devin-SSO-App eingerichtet.

    **Anwendung erstellen**

    1. Gehen Sie in der Okta Admin Console zu **Applications → Applications** und klicken Sie auf **Browse App Catalog**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-browse-app-catalog.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e97ff741243ce49a196e7224f0d954a8" alt="App-Katalog auf der Okta-Seite Applications durchsuchen" width="1051" height="538" data-path="images/enterprise/scim/okta/okta-browse-app-catalog.png" />
           </Frame>

    2. Suchen Sie nach **SCIM 2.0 Test App (OAuth Bearer Token)**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-scim-search.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5517a665185deb368047ccc090ac0ccf" alt="Suche nach der Integration SCIM 2.0 Test App (OAuth Bearer Token)" width="1042" height="822" data-path="images/enterprise/scim/okta/okta-scim-search.png" />
           </Frame>

    3. Klicken Sie auf **Add Integration** und geben Sie der Integration einen leicht verständlichen Namen (z. B. `Devin (SCIM)`)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-add-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=cdae7c62c931892f0717a4d153458625" alt="Integration für SCIM 2.0 Test App (OAuth Bearer Token) hinzufügen" width="889" height="454" data-path="images/enterprise/scim/okta/okta-add-integration.png" />
           </Frame>

    **Anwendung konfigurieren**

    1. Öffnen Sie die App → **Provisioning → Integration**, klicken Sie auf **Configure API Integration** und aktivieren Sie **Enable API integration**

       * **SCIM 2.0 Base Url:** die SCIM-Basis-URL von Devin
       * **OAuth Bearer Token:** das Bearer-Token von Devin
       * Klicken Sie auf **Test API Credentials** — der Test sollte erfolgreich sein — und anschließend auf **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-configure-api-integration.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5137517536897cf1cbcb9eb102ec71ac" alt="SCIM-API-Integration mit Basis-URL und Bearer-Token konfigurieren" width="1035" height="855" data-path="images/enterprise/scim/okta/okta-configure-api-integration.png" />
           </Frame>

    2. Öffnen Sie die App → **Provisioning → To App**, klicken Sie auf **Edit**, aktivieren Sie **Create Users**, **Update User Attributes** und **Deactivate Users** und klicken Sie anschließend auf **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-provisioning-settings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=8aa531d3a6967b66fbf6ceb826dad564" alt="Create Users, Update User Attributes und Deactivate Users aktivieren" width="1022" height="979" data-path="images/enterprise/scim/okta/okta-provisioning-settings.png" />
           </Frame>

    3. Öffnen Sie die App → **Sign On**, klicken Sie auf **Edit**, setzen Sie **Application username format** auf **Email** und klicken Sie auf **Save**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-username-email.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=b3b814b664de4e1ab60b0f8507b0fb04" alt="Application username format in den Sign On-Einstellungen auf Email gesetzt" width="741" height="988" data-path="images/enterprise/scim/okta/okta-username-email.png" />
           </Frame>

    4. Öffnen Sie die App → **Provisioning → To App**, scrollen Sie zu den Attributzuordnungen und klicken Sie auf **Go to Profile Editor**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-attributes.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=4402f13fdad32428c0998b5804b5a0d9" alt="Tabelle mit Attributzuordnungen und der Schaltfläche Go to Profile Editor" width="976" height="781" data-path="images/enterprise/scim/okta/okta-attributes.png" />
           </Frame>

    5. Klicken Sie im Profile Editor auf **Mappings**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-button.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=3ac5849f8b14e8bde3c80548a46de117" alt="Schaltfläche Mappings im Okta Profile Editor" width="1024" height="1129" data-path="images/enterprise/scim/okta/okta-mappings-button.png" />
           </Frame>

       * Legen Sie auf der ersten Registerkarte (Okta-Nutzer zur App) alle Zuordnungen auf **Do not map** fest, mit Ausnahme von `appuser.givenName → firstName`, `appuser.familyName → lastName` und `appuser.email → email`, und klicken Sie anschließend auf **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=a5003a25682a21efdc8649f9c354dc47" alt="Erste Registerkarte für Zuordnungen mit zugeordneten Feldern givenName, familyName und email" width="978" height="1247" data-path="images/enterprise/scim/okta/okta-mappings.png" />
             </Frame>

       * Legen Sie auf der zweiten Registerkarte (App zu Okta-Nutzer) alle Zuordnungen auf **Do not map** fest, mit Ausnahme von `user.firstName`, `user.lastName` und `user.email`, und klicken Sie anschließend auf **Save Mappings**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/okta/okta-mappings-reverse.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=e2e4ad15903cd9b66e015feb5329aa78" alt="Zweite Registerkarte für Zuordnungen mit zugeordneten Feldern firstName, lastName und email" width="980" height="1212" data-path="images/enterprise/scim/okta/okta-mappings-reverse.png" />
             </Frame>

    **Nutzer und Gruppen zuweisen**

    * Weisen Sie auf der Registerkarte **Assignments** Nutzer und Gruppen zu.
    * Um Gruppen mit Devin zu synchronisieren, übertragen Sie sie zusätzlich über die Registerkarte **Push Groups**.
  </Tab>

  <Tab title="Entra ID">
    SCIM wird als separate Anwendung neben Ihrer bestehenden Devin-SSO-App eingerichtet.

    **Anwendung erstellen**

    1. Navigieren Sie im Entra Admin Center zu **Unternehmensanwendungen** und klicken Sie auf **+ Neue Anwendung**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=65c067f98a963eae97dd293ba3b6708b" alt="Neue Anwendung unter Entra-Unternehmensanwendungen" width="1380" height="893" data-path="images/enterprise/scim/entra/entra-new-application.png" />
           </Frame>

    2. Klicken Sie auf **+ Eigene Anwendung erstellen**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-create.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=6e3a7d4182e1ff2d25762609f003c5d0" alt="Eigene Anwendung im Entra-App-Katalog erstellen" width="1337" height="773" data-path="images/enterprise/scim/entra/entra-new-application-create.png" />
           </Frame>

    3. Geben Sie ihr einen leicht wiedererkennbaren Namen (z. B. `Devin (SCIM)`), lassen Sie die Option „Nicht-Kataloganwendung“ ausgewählt und klicken Sie auf **Erstellen**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-name.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2f38cec3b557f6f68c52708feeba4ea7" alt="App benennen und die Option „Nicht-Kataloganwendung“ auswählen" width="563" height="451" data-path="images/enterprise/scim/entra/entra-new-application-name.png" />
           </Frame>

    **Anwendung konfigurieren**

    1. Öffnen Sie die App → **Bereitstellung** und klicken Sie auf **Ihre Anwendung verbinden**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-new-application-connect.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=87a55bf77daf5ee9380c4336b99b5636" alt="Ihre Anwendung in der Bereitstellungsübersicht verbinden" width="1375" height="1157" data-path="images/enterprise/scim/entra/entra-new-application-connect.png" />
           </Frame>

       * **Mandanten-URL:** die SCIM-Basis-URL von Devin
       * **Secret Token:** das Bearer-Token von Devin
       * Klicken Sie auf **Verbindung testen** – dies sollte erfolgreich sein – und anschließend auf **Speichern**

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-config.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=01c2f328b832f857b81cde3154f7a592" alt="Mandanten-URL und Secret Token mit Bearer-Authentifizierung eingeben" width="727" height="699" data-path="images/enterprise/scim/entra/entra-provisioning-config.png" />
           </Frame>

    2. Öffnen Sie die App → **Bereitstellung → Zuordnungen → Microsoft Entra ID-Nutzer bereitstellen** (stellen Sie sicher, dass die Bereitstellung für Nutzer und Gruppen aktiviert ist)

           <Frame>
             <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-provisioning-enable.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=f10693bcc4ea390c9d76e61c878c4a5f" alt="Zuordnung „Microsoft Entra ID-Nutzer bereitstellen“" width="1378" height="774" data-path="images/enterprise/scim/entra/entra-provisioning-enable.png" />
           </Frame>

       * Bearbeiten Sie `userName`, sodass es der Zuordnung `emails[type eq "work"].value` entspricht (legen Sie beispielsweise für beide das Entra-Attribut `userPrincipalName` fest), und klicken Sie auf **Speichern**

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2bd379e45fd0bdcb26822316c3dc4417" alt="userName und emails[type eq work].value sind beide userPrincipalName zugeordnet" width="1368" height="1259" data-path="images/enterprise/scim/entra/entra-attribute-mapping.png" />
             </Frame>

       * Entfernen Sie alle Attributzuordnungen außer `userName`, `active`, `name.givenName`, `name.familyName`, `emails[type eq "work"].value` und `externalId`

             <Frame>
               <img src="https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping-removal.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=5de2eba47c034c222e079154542d5ddb" alt="Attributzuordnungen auf die unterstützten Attribute reduziert" width="1363" height="931" data-path="images/enterprise/scim/entra/entra-attribute-mapping-removal.png" />
             </Frame>

    **Nutzer und Gruppen zuweisen**

    1. Öffnen Sie die App → **Nutzer und Gruppen** und klicken Sie auf **+ Nutzer/Gruppe hinzufügen**
    2. Öffnen Sie die App → **Bereitstellung** und klicken Sie auf **Bereitstellung starten** (setzen Sie den **Bereitstellungsstatus** auf **Ein**, damit Entra die Daten im Hintergrund nach seinem Standardzyklus automatisch synchronisiert, etwa alle 40 Minuten)
    3. (Optional) Um bestimmte Nutzer sofort zu synchronisieren, verwenden Sie **Bereitstellung → Bei Bedarf bereitstellen**
  </Tab>

  <Tab title="Andere Identitätsanbieter">
    Jeder SCIM-2.0-konforme Identity Provider kann Nutzer und Gruppen in Devin bereitstellen:

    * **Base URL:** die SCIM-Basis-URL von Devin (endet auf `/scim/v2`)
    * **Authentication:** HTTP-Header `Authorization: Bearer <token>`
    * **Ressourcen:** `/Users` und `/Groups` mit Standard-Endpunkten für Discovery (`/ServiceProviderConfig`, `/ResourceTypes`, `/Schemas`)
    * **Eingeschränkte Attributauswahl:** Andere Attribute werden ignoriert. Nur die folgenden werden unterstützt:
      * **Nutzer:** `userName`, `active`, `emails`, `name.givenName`, `name.familyName`, `externalId`
      * **Gruppen:** `displayName`, `members`, `externalId`
  </Tab>
</Tabs>

<Note>
  Der `userName` eines Nutzers muss dessen E-Mail-Adresse entsprechen. Daher ist das Benutzernamenformat der Okta-Anwendung auf **Email** gesetzt, und die Entra-`userName`-Zuordnung muss mit der Zuordnung der geschäftlichen E-Mail-Adresse übereinstimmen.
</Note>

<div id="step-3-map-groups-to-roles">
  ## Schritt 3: Gruppen Rollen zuordnen
</div>

Zugewiesene Nutzer werden bereits vor ihrer ersten Anmeldung mit der Standardrolle „Enterprise Member“ in Ihr Devin Enterprise aufgenommen. Ordnen Sie bereitgestellte Gruppen unter **Settings → Enterprise → Identity Provider Groups** Rollen und Organisationen zu.

<div id="how-provisioning-interacts-with-sso-login">
  ## Zusammenspiel von Provisioning und SSO-Anmeldung
</div>

* Über SCIM bereitgestellte Nutzer können sich sofort per SSO anmelden; eine Einladung ist nicht erforderlich
* Wenn Sie einen Nutzer in Ihrem IdP deaktivieren, wird dessen Enterprise-Mitgliedschaft sofort entfernt; bei erneuter Zuweisung wird sie wiederhergestellt
* Über SCIM übertragene Gruppenmitgliedschaften werden sofort wirksam, ohne dass die nächste Anmeldung des Nutzers abgewartet werden muss
* Bei deaktivierter anmeldungsbasierter Gruppensynchronisierung ist SCIM die einzige Quelle für IdP-Gruppenmitgliedschaften
* Nutzer, die zuvor über Just-in-Time-Provisioning oder manuelle Einladungen erstellt wurden, können weiterhin verwendet werden; weisen Sie sie in Ihrem IdP zu, damit sie von SCIM verwaltet werden
