Qué gestiona SCIM
Los grupos aprovisionados mediante SCIM aparecen como grupos de IdP en Devin, por lo que puedes asignarlos a roles de Enterprise y al acceso a organizaciones, igual que los grupos sincronizados desde inicios de sesión mediante SSO. A diferencia de los grupos sincronizados desde el inicio de sesión, cambiar el nombre de un grupo de SCIM en tu IdP conserva sus asignaciones de roles y organizaciones en Devin.
Paso 1: Obtén tus credenciales de SCIM
- En Devin, ve a Settings → Enterprise → Membership y selecciona la pestaña Members
- Desplázate hasta la sección Aprovisionamiento de usuarios y grupos de IdP, al final de la pestaña Members
- Copia la URL base de SCIM
- En Token de portador de SCIM, haz clic en Generar token y copia el token de portador
Al generar un token, se desactiva automáticamente el aprovisionamiento just-in-time (JIT), por lo que la pertenencia a grupos de IdP se gestiona únicamente mediante SCIM. Si aún quieres sincronizar grupos al iniciar sesión, puedes volver a activar el interruptor Aprovisionamiento just-in-time (JIT) en la misma sección, aunque no se recomienda mientras se use SCIM.
Paso 2: Configura tu proveedor de identidad
- Okta
- Entra ID
- Otros proveedores de identidad
SCIM se configura como una aplicación independiente de tu aplicación de SSO de Devin actual.Crea la aplicación
-
En la consola de administración de Okta, ve a Applications → Applications y haz clic en Browse App Catalog

-
Busca SCIM 2.0 Test App (OAuth Bearer Token)

-
Haz clic en Add Integration y asígnale un nombre para identificarla fácilmente (p. ej.,
Devin (SCIM))
-
Abre la aplicación → Provisioning → Integration, haz clic en Configure API Integration y selecciona Enable API integration
- SCIM 2.0 Base Url: la URL base de SCIM proporcionada por Devin
- OAuth Bearer Token: el token bearer de Devin
- Haz clic en Test API Credentials; la prueba debería realizarse correctamente. Luego, haz clic en Save

-
Abre la aplicación → Provisioning → To App, haz clic en Edit, habilita Create Users, Update User Attributes y Deactivate Users; después, haz clic en Save

-
Abre la aplicación → Sign On, haz clic en Edit, establece Application username format en Email y haz clic en Save

-
Abre la aplicación → Provisioning → To App, desplázate hasta las asignaciones de atributos y haz clic en Go to Profile Editor

-
En el Profile Editor, haz clic en Mappings

-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
appuser.givenName → firstName,appuser.familyName → lastNameyappuser.email → email; después, haz clic en Save Mappings
-
En la segunda pestaña (aplicación a usuario de Okta), establece todas las asignaciones en Do not map, excepto
user.firstName,user.lastNameyuser.email; después, haz clic en Save Mappings
-
En la primera pestaña (usuario de Okta a aplicación), establece todas las asignaciones en Do not map, excepto
- Asigna usuarios (y grupos) en la pestaña Assignments
- Para sincronizar grupos con Devin, también envíalos desde la pestaña Push Groups
El
userName de un usuario debe ser su dirección de correo electrónico y debe coincidir con el correo electrónico laboral aprovisionado. Por eso, el formato del nombre de usuario de la aplicación de Okta se configura como Email, y las asignaciones de userName y emails[type eq "work"].value en Entra deben apuntar al mismo atributo. Los endpoints SCIM de Devin rechazan los valores que no coinciden.Paso 3: Asignar grupos a roles
Cómo interactúa el aprovisionamiento con el inicio de sesión mediante SSO
- Los usuarios aprovisionados mediante SCIM pueden iniciar sesión mediante SSO de inmediato; no necesitan invitación
- Al desactivar a un usuario en tu IdP, se elimina de inmediato su pertenencia a Enterprise; al reasignarlo, se restaura
- Las pertenencias a grupos enviadas mediante SCIM surten efecto de inmediato, sin esperar al próximo inicio de sesión del usuario
- Con el aprovisionamiento just-in-time (JIT) desactivado, SCIM es el único origen de las pertenencias a grupos de IdP
- Los usuarios creados previamente mediante aprovisionamiento just-in-time o invitaciones manuales siguen funcionando; asígnalos en tu IdP para que SCIM los gestione








![userName y emails[type eq work].value asignados al mismo atributo de Entra, con las asignaciones limitadas al conjunto compatible](https://mintcdn.com/cognitionai/AwSWeOv9n2_lDqJZ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=AwSWeOv9n2_lDqJZ&q=85&s=13dc971580bc6e2fcc5631dd1cd2ebfc)