Dieser Leitfaden beschreibt, wie administrative Konten auf oberster Ebene in Devin Desktop sicher eingerichtet, konfiguriert, betrieben und außer Betrieb genommen werden. Er behandelt Definitionen administrativer Rollen, Verfahren für den Konto-Lifecycle sowie alle von Admins gesteuerten Sicherheits-Settings einschließlich ihrer zugehörigen Funktionen, Sicherheitsauswirkungen und empfohlenen Werte.
Definitionen für Administratorrollen
Devin Desktop verwendet ein System zur Rollenbasierten Zugriffskontrolle (RBAC) zur Verwaltung administrativer Berechtigungen. Rollen werden im Admin-Portal im Bereich Role Management der Settings verwaltet und können einzelnen Nutzern zugewiesen werden.
Devin Desktop bietet zwei vordefinierte Rollen, die nicht gelöscht werden können.
Benutzerdefinierte Rollen
Administratoren können benutzerdefinierte Rollen erstellen, um das Prinzip der geringsten Rechte umzusetzen. Benutzerdefinierte Rollen setzen sich aus granularen Berechtigungen zusammen, die aus den unten aufgeführten Kategorien ausgewählt werden. Um eine benutzerdefinierte Rolle zu erstellen, wechseln Sie zum Admin-Portal und öffnen den Bereich Role Management unter Settings.
Referenz der Berechtigungen
Die folgende Tabelle listet alle Berechtigungen auf, die in der FedRAMP-Bereitstellung für die Rollenzuweisung verfügbar sind. Jede Berechtigung steuert den Zugriff auf eine bestimmte administrative Funktion.
Einige dieser Berechtigungen (z. B. Attribution, License, SSO, Indexing, Fine-Tuning) sind zwar im RBAC-System vorhanden, aber ihre zugehörigen Portalseiten sind in der mandantenfähigen FedRAMP-Bereitstellung nicht verfügbar. Diese Berechtigungen sind der Vollständigkeit halber in der UI für die Rollenverwaltung enthalten, gewähren in dieser Umgebung jedoch keinen Zugriff auf aktive Features.
Verfahren zum Lifecycle von Admin-Konten
Dieser Abschnitt beschreibt den vollständigen Lifecycle eines Administratorkontos auf oberster Ebene – von der erstmaligen Erstellung bis zur Stilllegung.
Die Plattform unterstützt sowohl OIDC als auch SAML 2.0 für die Single-Sign-On-Integration (SSO). Nutzer authentifizieren sich über ihren konfigurierten Identity Provider (IdP). Bei der ersten Anmeldung eines Nutzers wird sein Konto erstellt, und ein Administrator weist ihm über das Admin-Portal die entsprechende Rolle zu. Beachten Sie, dass die SSO-Integration eine Abstimmung mit dem Cognition-Team erfordert und nicht im Self-serve-Modell konfiguriert werden kann. Das Onboarding dauert in der Regel nicht länger als ein paar Tage.
Jedes neue Admin-Konto sollte nach dem Prinzip der geringsten Rechte konfiguriert werden. Bevorzugen Sie benutzerdefinierte Rollen, die nur die Berechtigungen enthalten, die für die Aufgaben des Administrators erforderlich sind, anstatt die volle Admin-Rolle zuzuweisen, es sei denn, der Nutzer benötigt vollständigen Systemzugriff.
Anforderungen an Authentifizierung und MFA
Die FedRAMP-Bereitstellung erfordert Single Sign-On (SSO) und unterstützt sowohl die Protokolle OIDC als auch SAML 2.0. Eine Authentifizierung per E-Mail und Passwort ist nicht möglich. Alle Nutzer müssen sich über ihren konfigurierten Identity Provider authentifizieren.
Wir empfehlen nachdrücklich, MFA für alle administrativen Konten vorzuschreiben. Devin Desktop übernimmt die im verbundenen IdP konfigurierten MFA-Richtlinien.
Nachdem ein Administratorkonto erstellt wurde, sollten die folgenden Konfigurationsschritte durchgeführt werden.
Rollenzuweisung bestimmt den Geltungsbereich des administrativen Zugriffs des Kontos. Weisen Sie Rollen im Admin-Portal zu, indem Sie zur Registerkarte Manage Team wechseln, den Nutzer suchen, auf Edit klicken und die entsprechende Rolle im Dropdown-Menü auswählen. Änderungen werden sofort wirksam.
Verwaltung von Service-Schlüsseln ist erforderlich, wenn der Administrator API-Zugriff für Automatisierung oder Analytics benötigt. Service-Schlüssel werden unter Settings mit Berechtigungen erstellt, deren Geltungsbereich dem vorgesehenen Verwendungszweck des Schlüssels entspricht. Jeder Service-Schlüssel sollte eindeutig benannt werden (zum Beispiel „Analytics Dashboard“) und eine Rolle mit den minimal erforderlichen Berechtigungen erhalten.
Zu den laufenden Betriebspraktiken für Administratorkonten gehören die folgenden.
Regelmäßige Zugriffsüberprüfungen sollten durchgeführt werden, um sicherzustellen, dass Administratorkonten weiterhin ihre aktuelle Zugriffsstufe benötigen. Überprüfen Sie regelmäßig die Liste der Nutzer mit der Admin-Rolle im Tab „Manage Team“ und passen Sie Rollen an, wenn sich Zuständigkeiten ändern.
Aktivitätsüberwachung ist über die integrierten Analytics-Dashboards verfügbar. Administratoren mit der Berechtigung Analytics Read können Nutzeraktivitäten, Interaktionsmetriken und die Nutzung von Features nachverfolgen. Die Analytics-API bietet programmgesteuerten Zugriff auf diese Daten zur Integration in externe Überwachungssysteme.
Die Rotation von Service-Schlüsseln sollte regelmäßig durchgeführt werden. Um einen Schlüssel zu rotieren, erstellen Sie einen neuen Service-Schlüssel mit denselben Berechtigungen, aktualisieren Sie das verwendende System so, dass es den neuen Schlüssel nutzt, und löschen Sie anschließend den alten Schlüssel.
Wenn ein Administrator keinen Zugriff mehr benötigt, sollte das Konto umgehend nach dem folgenden Verfahren stillgelegt werden.
Administrative Rolle entziehen
Navigieren Sie zum Admin-Portal, öffnen Sie die Registerkarte Manage Team, suchen Sie den Nutzer, klicken Sie auf Edit und ändern Sie seine Rolle von Admin zu User (oder zu einer benutzerdefinierten Rolle ohne administrative Berechtigungen).
Service-Schlüssel widerrufen
Löschen Sie alle Service-Schlüssel, die vom ausscheidenden Administrator erstellt oder ausschließlich von ihm verwendet wurden. Navigieren Sie zu Settings, dann zu Service-Schlüssel, und löschen Sie die relevanten Schlüssel.
Konto entfernen oder deaktivieren
Entfernen Sie den Nutzer über die Registerkarte Manage Team, indem Sie neben seinem Namen auf Delete klicken. Dadurch wird das Devin Desktop-Konto des Nutzers deaktiviert und sein Lizenz-Sitzplatz freigegeben.
Verbleibenden Zugriff überprüfen
Vergewissern Sie sich, dass das stillgelegte Konto in keiner administrativen Rolle mehr erscheint, indem Sie die nach der Rolle Admin gefilterte Nutzerliste in Manage Team prüfen. Bestätigen Sie, dass alle mit dem Konto verknüpften Service-Schlüssel gelöscht wurden.
Legen Sie administrative Konten sofort still, wenn ein Administrator die Rolle wechselt oder die Organisation verlässt. Eine verzögerte Stilllegung schafft unnötige Sicherheitsrisiken.
Referenz zu den Sicherheitseinstellungen
Die folgende Tabelle dokumentiert alle vom Admin kontrollierten Sicherheitseinstellungen, die im Admin-Portal der FedRAMP-Bereitstellung verfügbar sind. Jeder Eintrag beschreibt die Funktion der Einstellung, ihre Auswirkungen auf die Sicherheit und die empfohlene Konfiguration für eine sicherheitsbewusste Bereitstellung.
Aktualisiert am: 28. Juni 2026