Qué gestiona SCIM
Los grupos aprovisionados mediante SCIM aparecen como grupos de IdP en Devin, por lo que puedes asignarlos a roles de Enterprise y al acceso a organizaciones, igual que los grupos sincronizados desde inicios de sesión mediante SSO. A diferencia de los grupos sincronizados desde el inicio de sesión, cambiar el nombre de un grupo de SCIM en tu IdP conserva sus asignaciones de roles y organizaciones en Devin.
Paso 1: Obtén tus credenciales de SCIM
- En Devin, ve a Settings → Enterprise → Miembros
- Desplázate hasta la sección aprovisionamiento de SCIM al final de la página de membresía
- Copia la URL base de SCIM
- Haz clic en Generar token y copia el token Bearer
Paso 2: Configura tu proveedor de identidad
- Okta
- Entra ID
- Otros proveedores de identidad
SCIM se configura como una aplicación independiente de tu aplicación de SSO de Devin actual.Crea la aplicación
-
En la consola de administración de Okta, ve a Applications → Applications y haz clic en Browse App Catalog

-
Busca SCIM 2.0 Test App (OAuth Bearer Token)

-
Haz clic en Add Integration y asígnale un nombre para identificarla fácilmente (p. ej.,
Devin (SCIM))
-
Abre la aplicación → Provisioning → Integration, haz clic en Configure API Integration y selecciona Enable API integration
- SCIM 2.0 Base Url: la URL base de SCIM proporcionada por Devin
- OAuth Bearer Token: el token bearer de Devin
- Haz clic en Test API Credentials; la prueba debería realizarse correctamente. Luego, haz clic en Save

-
Abre la aplicación → Provisioning → To App, haz clic en Edit, habilita Create Users, Update User Attributes y Deactivate Users; después, haz clic en Save

-
Abre la aplicación → Sign On, haz clic en Edit, establece Application username format en Email y haz clic en Save

-
Abre la aplicación → Provisioning → To App, desplázate hasta las asignaciones de atributos y haz clic en Go to Profile Editor

-
En el Profile Editor, haz clic en Mappings

-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
appuser.givenName → firstName,appuser.familyName → lastNameyappuser.email → email; después, haz clic en Save Mappings
-
En la segunda pestaña (aplicación a usuario de Okta), establece todas las asignaciones en Do not map, excepto
user.firstName,user.lastNameyuser.email; después, haz clic en Save Mappings
-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
- Asigna usuarios (y grupos) en la pestaña Assignments
- Para sincronizar grupos con Devin, también envíalos desde la pestaña Push Groups
El
userName de un usuario debe ser su dirección de correo electrónico. Por eso, el formato del nombre de usuario de la aplicación de Okta se configura como Email, y la asignación de userName en Entra debe coincidir con la del correo electrónico laboral.Paso 3: Asignar grupos a roles
Cómo interactúa el aprovisionamiento con el inicio de sesión mediante SSO
- Los usuarios aprovisionados mediante SCIM pueden iniciar sesión mediante SSO de inmediato; no necesitan invitación
- Al desactivar a un usuario en tu IdP, se elimina de inmediato su pertenencia a Enterprise; al reasignarlo, se restaura
- Las pertenencias a grupos enviadas mediante SCIM surten efecto de inmediato, sin esperar al próximo inicio de sesión del usuario
- Con la sincronización de grupos basada en el inicio de sesión desactivada, SCIM es el único origen de las pertenencias a grupos de IdP
- Los usuarios creados previamente mediante aprovisionamiento just-in-time o invitaciones manuales siguen funcionando; asígnalos en tu IdP para que SCIM los gestione








![userName y emails[type eq work].value asignados a userPrincipalName](https://mintcdn.com/cognitionai/SyQRU3qbsN5IUTkF/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=SyQRU3qbsN5IUTkF&q=85&s=2bd379e45fd0bdcb26822316c3dc4417)
