Qué gestiona SCIM
Los grupos aprovisionados mediante SCIM aparecen como grupos de IdP en Devin, por lo que puedes asignarlos a roles de Enterprise y al acceso a organizaciones, igual que los grupos sincronizados desde inicios de sesión mediante SSO. A diferencia de los grupos sincronizados desde el inicio de sesión, cambiar el nombre de un grupo de SCIM en tu IdP conserva sus asignaciones de roles y organizaciones en Devin.
Paso 1: Obtén tus credenciales de SCIM
- En Devin, ve a Settings → Enterprise → Members
- Desplázate hasta la sección Aprovisionamiento de usuarios y grupos de IdP, al final de la pestaña Members
- Copia la URL base de SCIM
- En Token de portador de SCIM, haz clic en Generar token y copia el token de portador
Al generar un token, se desactiva automáticamente el aprovisionamiento just-in-time (JIT), por lo que la pertenencia a grupos de IdP se gestiona únicamente mediante SCIM. Si aún quieres sincronizar grupos al iniciar sesión, puedes volver a activar el interruptor Aprovisionamiento just-in-time (JIT) en la misma sección, aunque no se recomienda mientras se use SCIM.
Paso 2: Configura tu proveedor de identidad
- Okta
- Entra ID
- Otros proveedores de identidad
SCIM se configura como una aplicación independiente de tu aplicación de SSO de Devin actual.Crea la aplicación
-
En la consola de administración de Okta, ve a Applications → Applications y haz clic en Browse App Catalog

-
Busca SCIM 2.0 Test App (OAuth Bearer Token)

-
Haz clic en Add Integration y asígnale un nombre para identificarla fácilmente (p. ej.,
Devin (SCIM))
-
Abre la aplicación → Provisioning → Integration, haz clic en Configure API Integration y selecciona Enable API integration
- SCIM 2.0 Base Url: la URL base de SCIM proporcionada por Devin
- OAuth Bearer Token: el token bearer de Devin
- Haz clic en Test API Credentials; la prueba debería realizarse correctamente. Luego, haz clic en Save

-
Abre la aplicación → Provisioning → To App, haz clic en Edit, habilita Create Users, Update User Attributes y Deactivate Users; después, haz clic en Save

-
Abre la aplicación → Sign On, haz clic en Edit, establece Application username format en Email y haz clic en Save

-
Abre la aplicación → Provisioning → To App, desplázate hasta las asignaciones de atributos y haz clic en Go to Profile Editor

-
En el Profile Editor, haz clic en Mappings

-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
appuser.givenName → firstName,appuser.familyName → lastNameyappuser.email → email; después, haz clic en Save Mappings
-
En la segunda pestaña (aplicación a usuario de Okta), establece todas las asignaciones en Do not map, excepto
user.firstName,user.lastNameyuser.email; después, haz clic en Save Mappings
-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
- Asigna usuarios (y grupos) en la pestaña Assignments
- Para sincronizar grupos con Devin, también envíalos desde la pestaña Push Groups
El
userName de un usuario debe ser su dirección de correo electrónico. Por eso, el formato del nombre de usuario de la aplicación de Okta se configura como Email, y la asignación de userName en Entra debe coincidir con la del correo electrónico laboral.Paso 3: Asignar grupos a roles
Cómo interactúa el aprovisionamiento con el inicio de sesión mediante SSO
- Los usuarios aprovisionados mediante SCIM pueden iniciar sesión mediante SSO de inmediato; no necesitan invitación
- Al desactivar a un usuario en tu IdP, se elimina de inmediato su pertenencia a Enterprise; al reasignarlo, se restaura
- Las pertenencias a grupos enviadas mediante SCIM surten efecto de inmediato, sin esperar al próximo inicio de sesión del usuario
- Con el aprovisionamiento just-in-time (JIT) desactivado, SCIM es el único origen de las pertenencias a grupos de IdP
- Los usuarios creados previamente mediante aprovisionamiento just-in-time o invitaciones manuales siguen funcionando; asígnalos en tu IdP para que SCIM los gestione








![userName y emails[type eq work].value asignados a mail, con las asignaciones limitadas al conjunto compatible](https://mintcdn.com/cognitionai/AwSWeOv9n2_lDqJZ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=AwSWeOv9n2_lDqJZ&q=85&s=13dc971580bc6e2fcc5631dd1cd2ebfc)