1. SSO (Single Sign-On) einrichten
Erstellen Ihrer SSO-Anwendung
Geben Sie außerdem Ihre verifizierten E-Mail-Domänen an, damit Devin weiß, welchen E-Mail-Adressen aus Ihrem IdP vertraut werden kann.
Was nach der Einrichtung passiert
- Die SSO-Verbindung wird mit Ihrem Devin Enterprise verknüpft
- Automatische Mitgliedschaft bei der Anmeldung ist aktiviert — jeder Nutzer, der sich über SSO authentifiziert, wird automatisch zu Ihrem Enterprise hinzugefügt
- Ihre E-Mail-Domain(s) werden als vertrauenswürdig registriert — nur E-Mail-Adressen aus diesen Domains werden akzeptiert
- Gruppenbasierte Rollenzuweisung (RBAC) ist aktiviert — IdP-Gruppen, die bei der Anmeldung übermittelt werden, können Devin-Rollen zugeordnet werden
- Standardmäßige Social Logins (Google, GitHub) sind deaktiviert — SSO wird zur verpflichtenden Authentifizierungsmethode
Das Anmeldeerlebnis für Nutzer
- Der Nutzer ruft Ihre Devin-URL auf
- Wird an den konfigurierten IdP (Okta, Microsoft Entra ID usw.) weitergeleitet
- Der Nutzer authentifiziert sich wie gewohnt
- Der IdP sendet Nutzerinformationen und Gruppenzugehörigkeiten an Devin
- Devin übernimmt automatisch Folgendes:
- Erstellt das Konto des Nutzers, wenn es sich um die erste Anmeldung handelt (Just-in-Time-Provisionierung)
- Weist ihm die Standardrolle „Enterprise Member“ zu
- Synchronisiert die IdP-Gruppenzugehörigkeiten — fügt neue Gruppen hinzu und entfernt veraltete Gruppen
- Protokolliert die Anmeldung im Enterprise-Audit-Log
Self-Service-Administration
Verwaltung von IdP-Gruppen
- Alle Gruppen anzeigen, die über Nutzeranmeldungen synchronisiert wurden
- Einer Gruppe eine Rolle auf Enterprise-Ebene zuweisen (z. B. „Jeder in
Engineering-Adminserhält die Rolle Enterprise Admin“) - Einer Gruppe bestimmte Orgs mit bestimmten Rollen zuweisen (z. B. „
Team-Backenderhält Member-Zugriff in der Backend-Org“) - Gruppen org-übergreifend in mehreren Orgs gesammelt hinzufügen/entfernen
- Anzeigen, wie vielen Orgs jede Gruppe zugewiesen ist
Mitgliederverwaltung
- Alle Enterprise-Mitglieder anzeigen, einschließlich ihrer IdP-Gruppenzugehörigkeiten
- Neue Mitglieder per E-Mail einladen
- Rollen von Mitgliedern aktualisieren
- Mitglieder entfernen
Benutzerdefinierte Rollen
- Erstellen Sie benutzerdefinierte Rollen mit feingranularen Berechtigungen
- Weisen Sie benutzerdefinierte Rollen einzelnen Nutzern oder IDP-Gruppen zu
API zur Automatisierung
2. Optionen für die Nutzerbereitstellung
Option A: Anmeldebasierte Provisionierung
- Just-in-Time-Provisionierung — Nutzer werden bei der ersten SSO-Anmeldung automatisch mit der Standard-Enterprise-Rolle erstellt
- Vollständige Gruppensynchronisierung bei jeder Anmeldung — bei jeder Anmeldung führt Devin einen vollständigen Abgleich der IdP-Gruppen eines Nutzers durch: neue Gruppen werden hinzugefügt, alte entfernt
- Gruppenbasiertes RBAC — Sie können IdP-Gruppen in den Devin Settings Enterprise-Rollen und dem Org-Zugriff zuordnen; wirksam ab der nächsten Anmeldung
- V2-API für Automatisierung — Einladungen, Entfernungen und Rollenänderungen in großem Umfang lassen sich skripten, um die Lücke bei der Provisionierung und Deprovisionierung zu schließen
- Audit-Logs — jede Anmeldung wird protokolliert, sodass nachvollziehbar ist, wer auf Devin zugegriffen hat
Nutzerbereitstellung: Nur beim Login ausgelöst
Beim Onboarding neuer Mitarbeiter kann der Admin sie entweder im Voraus einladen (Settings → Enterprise → Members → Invite oder über die API) oder sie einfach bei der ersten Anmeldung automatisch anlegen lassen.
Benutzer-Deprovisionierung: nur manuell
Gruppensynchronisierung: Nur bei der Anmeldung, nicht in Echtzeit
Wenn ein Admin die IDP-Gruppe einer Person ändert (z. B. indem sie von Engineering zu Sales verschoben wird), übernimmt Devin diese Änderung erst, wenn sich der Nutzer erneut anmeldet. Bis dahin behält der Nutzer seine bisherigen gruppenbasierten Rollen und den Org-Zugriff.
Option B: SCIM-Provisionierung
- Vorab-Provisionierung — Nutzer werden in Devin erstellt, sobald sie der App zugewiesen werden, noch vor ihrer ersten Anmeldung.
- Automatische Deprovisionierung — Durch das Deaktivieren eines Nutzers oder Aufheben seiner Zuweisung im IdP wird seine Enterprise-Mitgliedschaft sofort entfernt.
- Echtzeit-Gruppensynchronisierung — Änderungen der Gruppenmitgliedschaft werden sofort übertragen, statt erst bei der nächsten Anmeldung.
3. Konfiguration von durch den IdP verwalteten Gruppen
Kontext: Wie Devin IdP-Gruppen verwendet
Schritt 1: Groups im IdP definieren
- Gehen Sie zu Directory → Groups
- Erstellen Sie Gruppen, die den Devin-Zugriffsstufen entsprechen (z. B.
Devin-Engineering,Devin-Admins,Devin-DataScience) - Weisen Sie Nutzer diesen Gruppen zu
Schritt 2: Gruppen-Claims in der IdP-App konfigurieren
Für SAML-Verbindungen
- Gehen Sie zu Applications → [Devin App] → SAML Settings → Edit
- Fügen Sie unter Group Attribute Statements Folgendes hinzu:
- Name:
groups - Filter: „Beginnt mit“ →
Devin-(oder verwenden Sie „Entspricht Regex“ für komplexere Muster)
- Name:
- Damit wird der IdP angewiesen, passende Gruppennamen in die SAML-Assertion aufzunehmen
Für OIDC-Verbindungen
- Gehen Sie zu Applications → [Devin App] → Sign On → Edit
- Wählen Sie unter OpenID Connect ID Token → Groups claim type „Filter“ aus
- Stellen Sie den Filter so ein, dass Devin-Gruppen erfasst werden (z. B. „Starts with“ →
Devin-)
Schritt 3: Gruppen in Devin Rollen und Orgs zuordnen
In der Devin-UI
- Settings → Enterprise → Identity Provider Groups
- Gruppen werden automatisch angezeigt, sobald sich ein Mitglied dieser Gruppe anmeldet
- Klicken Sie auf eine Gruppe → weisen Sie ihr eine Rolle auf Enterprise-Ebene zu (z. B. Enterprise Admin oder eine benutzerdefinierte Rolle)
- Klicken Sie auf eine Gruppe → weisen Sie sie bestimmten Orgs mit bestimmten Rollen auf Org-Ebene zu
Über die API (für die Vorab-Einrichtung oder Automatisierung)
- Gruppen vorab erstellen, bevor sich jemand anmeldet:
PUT /v2/enterprise/groups - Gruppen und ihre Org-Zuweisungen auflisten:
GET /v2/enterprise/groups
Schritt 4: Wenn Sie von SCIM-Gruppen in anderen Apps migrieren
- SCIM-Gruppenimport in den anderen Apps beenden:
- Im IdP: Wechseln Sie zur Registerkarte Provisioning → Integration der App → deaktivieren Sie „Import Groups“
- Dadurch ist die nachgelagerte App nicht länger die maßgebliche Quelle für Gruppen
- Entsprechende Gruppen im IdP-Verzeichnis erstellen:
- Gehen Sie zu Directory → Groups und erstellen Sie Gruppen, die den bereits in der nachgelagerten App vorhandenen Gruppen entsprechen
- Weisen Sie Nutzer diesen IdP-eigenen Gruppen zu
- Group Push konfigurieren (für Apps, die dies unterstützen):
- In der IdP-Konfiguration der App: Registerkarte Push Groups → Gruppen nach Namen suchen → mit vorhandenen nachgelagerten Gruppen verknüpfen
- Dadurch überschreibt der IdP die app-interne Mitgliedschaft — der IdP wird zur einzigen maßgeblichen Quelle
- Für die anmeldungsbasierte Gruppensynchronisierung benötigt Devin keinen Group Push, da es Gruppen direkt aus der Anmelde-Assertion ausliest. (Wenn Sie Devin über SCIM bereitstellen, führen Sie unter der Registerkarte Push Groups einen Gruppen-Push durch.)
- SCIM-Gruppensynchronisierung in den anderen Apps deaktivieren:
- Stellen Sie sicher, dass „Import Groups“ deaktiviert bleibt, damit die nachgelagerte App nicht erneut beansprucht, die maßgebliche Quelle zu sein
Wichtige Hinweise
Gruppenumbenennungen im IdP
Gruppenumbenennungen im IdP
Bei über die Anmeldung synchronisierten Gruppen wird eine Umbenennung als neue Gruppe behandelt — die Rollenzuordnungen der alten Gruppe werden nicht automatisch übernommen, und Sie müssen den neuen Gruppennamen in den Settings von Devin erneut konfigurieren. Über SCIM umbenannte Gruppen behalten ihre Zuordnungen.
Das Hinzufügen zu einer Gruppe gewährt nicht sofort Zugriff auf Devin
Das Hinzufügen zu einer Gruppe gewährt nicht sofort Zugriff auf Devin
Ohne SCIM erhält ein Nutzer, der zu einer Devin-zugeordneten IDP-Gruppe hinzugefügt wird, diesen Zugriff erst nach der Anmeldung.
Das Entfernen aus einer Gruppe entfernt Nutzer nicht sofort aus Devin
Das Entfernen aus einer Gruppe entfernt Nutzer nicht sofort aus Devin
Ohne SCIM wird der Zugriff eines Nutzers auf Devin nicht sofort entzogen, wenn er aus einer IDP-Gruppe entfernt wird. Bei der nächsten Anmeldung synchronisiert Devin die Änderungen und entfernt die veraltete Gruppenzugehörigkeit. Eine direkte Mitgliedschaft (die außerhalb von Gruppen zugewiesen wurde) bleibt davon unberührt.
Gruppennamen müssen exakt übereinstimmen
Gruppennamen müssen exakt übereinstimmen
Der Gruppenname im IdP muss exakt mit dem übereinstimmen, was Devin sieht. Groß- und Kleinschreibung werden beachtet.
Keine verschachtelten Gruppen
Keine verschachtelten Gruppen
Devin unterstützt keine verschachtelten bzw. hierarchischen Gruppen. Wenn der IdP eine übergeordnete Gruppe sendet, werden Mitglieder untergeordneter Gruppen nicht automatisch einbezogen. Jede Gruppe muss ausdrücklich zugewiesen werden.
Empfohlenes Setup ohne SCIM
1
Konfigurieren Sie Ihren Identity Provider (maßgebliche Quelle)
- Definieren Sie Gruppen:
Devin-Admins,Devin-Backend,Devin-Frontendusw. - Weisen Sie Nutzer Gruppen zu
- Konfigurieren Sie SAML-/OIDC-Gruppen-Claims, gefiltert nach „Beginnt mit:
Devin-“
2
Devin synchronisiert bei jeder Anmeldung
Wenn sich ein Nutzer per SSO anmeldet, tut Devin automatisch Folgendes:
- Erstellt den Nutzer automatisch, wenn er neu ist
- Führt eine vollständige Gruppensynchronisierung durch (fügt neue Gruppen hinzu und entfernt veraltete)
- Wendet Gruppen-zu-Rollen- und Gruppen-zu-Org-Zuordnungen sofort an
3
Optional: Mit der V2-API automatisieren
Richten Sie einen geplanten Job ein, um SCIM-Lücken zu schließen:
- Rufen Sie aktive Nutzer über Ihre IdP-API ab
- Rufen Sie Devin-Mitglieder über
GET /v2/enterprise/membersab - Laden Sie neue Mitarbeiter über
POST /v2/enterprise/members/inviteein - Entfernen Sie ausgeschiedene Mitarbeiter über
DELETE /v2/enterprise/members/{user_id}
Was Ihnen das bietet
- Ihr IdP als maßgebliche Quelle für Gruppenstruktur und Mitgliedschaften
- Automatischer gruppenbasierter Zugriff bei jeder Anmeldung
- API-gesteuerte Bereitstellung/Deprovisionierung, um die Lücke zu schließen, die SCIM normalerweise abdecken würde
- Vollständiger Audit-Trail für alle Anmeldungen und Änderungen an Mitgliedschaften
Einschränkungen der anmeldungsbasierten Bereitstellung
- Keine Echtzeit-Gruppensynchronisierung zwischen Anmeldungen — Gruppen werden nur aktualisiert, wenn sich Nutzer anmelden
- Keine automatisierte Deprovisionierung — das Entfernen eines Nutzers im IdP hat keine Auswirkung, bis Sie ihn manuell in Devin entfernen
- Keine vom IdP ausgelösten Lifecycle-Ereignisse wie Sperrung/Reaktivierung

