Ce que SCIM gère
Les groupes provisionnés via SCIM apparaissent comme des groupes IdP dans Devin. Vous pouvez donc les associer à des rôles Enterprise et à l’accès aux organisations, de la même manière que les groupes synchronisés lors des connexions SSO. Contrairement aux groupes synchronisés lors de la connexion, le fait de renommer un groupe SCIM dans votre IdP préserve ses associations de rôles et d’organisations dans Devin.
Étape 1 : Obtenez vos identifiants SCIM
- Dans Devin, accédez à Settings → Enterprise → Membership, puis sélectionnez l’onglet Members
- Faites défiler jusqu’à la section Provisionnement des utilisateurs et des groupes IdP, en bas de l’onglet Members
- Copiez l’URL de base SCIM
- Sous Jeton Bearer SCIM, cliquez sur Générer un jeton, puis copiez le jeton Bearer
La génération d’un jeton désactive automatiquement le provisionnement juste-à-temps (JIT). Les appartenances aux groupes IdP sont alors gérées uniquement via SCIM. Si vous souhaitez toujours utiliser la synchronisation des groupes basée sur la connexion, vous pouvez réactiver le bouton bascule Provisionnement juste-à-temps (JIT) dans la même section, mais cela n’est pas recommandé lorsque SCIM est utilisé.
Étape 2 : Configurer votre fournisseur d’identité
- Okta
- Entra ID
- Autres fournisseurs d'identité
SCIM est configuré comme une application distincte de votre application SSO Devin existante.Créer l’application
-
Dans la console d’administration Okta, accédez à Applications → Applications et cliquez sur Browse App Catalog

-
Recherchez SCIM 2.0 Test App (OAuth Bearer Token)

-
Cliquez sur Add Integration et attribuez-lui un nom facile à identifier (p. ex.
Devin (SCIM))
-
Ouvrez l’application → Provisioning → Integration, cliquez sur Configure API Integration, puis cochez Enable API integration
- SCIM 2.0 Base Url : l’URL de base SCIM fournie par Devin
- OAuth Bearer Token : le jeton Bearer fourni par Devin
- Cliquez sur Test API Credentials — le test doit réussir — puis sur Save

-
Ouvrez l’application → Provisioning → To App, cliquez sur Edit, activez Create Users, Update User Attributes et Deactivate Users, puis cliquez sur Save

-
Ouvrez l’application → Sign On, cliquez sur Edit, définissez Application username format sur Email, puis cliquez sur Save

-
Ouvrez l’application → Provisioning → To App, faites défiler jusqu’aux mappages d’attributs, puis cliquez sur Go to Profile Editor

-
Dans le Profile Editor, cliquez sur Mappings

-
Dans le premier onglet (utilisateur Okta vers application), définissez tous les mappages sur Do not map, sauf
appuser.givenName → firstName,appuser.familyName → lastNameetappuser.email → email, puis cliquez sur Save Mappings
-
Dans le deuxième onglet (application vers utilisateur Okta), définissez tous les mappages sur Do not map, sauf
user.firstName,user.lastNameetuser.email, puis cliquez sur Save Mappings
-
Dans le premier onglet (utilisateur Okta vers application), définissez tous les mappages sur Do not map, sauf
- Attribuez des utilisateurs (et des groupes) dans l’onglet Assignments
- Pour synchroniser les groupes avec Devin, envoyez-les également dans l’onglet Push Groups
Le
userName d’un utilisateur doit être son adresse e-mail et doit correspondre à l’adresse e-mail professionnelle provisionnée. C’est pourquoi le format du nom d’utilisateur de l’application Okta est défini sur Email et les mappages Entra userName et emails[type eq "work"].value doivent pointer vers le même attribut. Les valeurs non concordantes sont rejetées par les endpoints SCIM de Devin.Étape 3 : Associer des groupes à des rôles
Interaction entre le provisionnement et la connexion SSO
- Les utilisateurs provisionnés via SCIM peuvent immédiatement se connecter via SSO ; aucune invitation n’est requise
- La désactivation d’un utilisateur dans votre IdP supprime immédiatement son appartenance à l’entreprise ; sa réaffectation la rétablit
- Les appartenances à des groupes transmises via SCIM prennent effet immédiatement, sans attendre la prochaine connexion de l’utilisateur
- Lorsque le provisionnement juste-à-temps (JIT) est désactivé, SCIM est la seule source des appartenances aux groupes IdP
- Les utilisateurs créés précédemment par provisionnement juste-à-temps ou sur invitation manuelle continuent de fonctionner ; affectez-les dans votre IdP afin que SCIM les gère








![userName et emails[type eq work].value sont tous deux mappés sur le même attribut Entra, avec des mappages limités à l’ensemble pris en charge](https://mintcdn.com/cognitionai/AwSWeOv9n2_lDqJZ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=AwSWeOv9n2_lDqJZ&q=85&s=13dc971580bc6e2fcc5631dd1cd2ebfc)