Skip to main content
Devin Enterprise prend en charge SCIM 2.0 pour provisionner automatiquement les utilisateurs et les groupes. Avec SCIM, votre fournisseur d’identité (Okta, Microsoft Entra ID ou tout IdP compatible avec SCIM 2.0) transmet les modifications à Devin en temps réel : les utilisateurs sont créés avant leur première connexion, les utilisateurs déprovisionnés perdent immédiatement leur appartenance à l’entreprise et les appartenances aux groupes restent synchronisées sans attendre la prochaine connexion. SCIM complète le SSO. Le SSO n’est pas requis pour utiliser SCIM, mais il est fortement recommandé.
Le provisionnement juste-à-temps (JIT) basé sur les connexions doit être désactivé lors de l’utilisation de SCIM. Sinon, les groupes sont resynchronisés à chaque connexion et entrent en conflit avec les groupes transmis par SCIM.

Ce que SCIM gère

Les groupes provisionnés via SCIM apparaissent comme des groupes IdP dans Devin. Vous pouvez donc les associer à des rôles Enterprise et à l’accès aux organisations, de la même manière que les groupes synchronisés lors des connexions SSO. Contrairement aux groupes synchronisés lors de la connexion, le fait de renommer un groupe SCIM dans votre IdP préserve ses associations de rôles et d’organisations dans Devin.

Étape 1 : Obtenez vos identifiants SCIM

  1. Dans Devin, accédez à Settings → Enterprise → Membership, puis sélectionnez l’onglet Members
  2. Faites défiler jusqu’à la section Provisionnement des utilisateurs et des groupes IdP, en bas de l’onglet Members
  3. Copiez l’URL de base SCIM
  4. Sous Jeton Bearer SCIM, cliquez sur Générer un jeton, puis copiez le jeton Bearer
La génération d’un jeton désactive automatiquement le provisionnement juste-à-temps (JIT). Les appartenances aux groupes IdP sont alors gérées uniquement via SCIM. Si vous souhaitez toujours utiliser la synchronisation des groupes basée sur la connexion, vous pouvez réactiver le bouton bascule Provisionnement juste-à-temps (JIT) dans la même section, mais cela n’est pas recommandé lorsque SCIM est utilisé.
Le jeton Bearer n’est affiché qu’une seule fois. Stockez-le de manière sécurisée. Vous pouvez le renouveler ou le révoquer à tout moment depuis la même section des paramètres.

Étape 2 : Configurer votre fournisseur d’identité

SCIM est configuré comme une application distincte de votre application SSO Devin existante.Créer l’application
  1. Dans la console d’administration Okta, accédez à Applications → Applications et cliquez sur Browse App Catalog
    Browse App Catalog sur la page Applications d’Okta
  2. Recherchez SCIM 2.0 Test App (OAuth Bearer Token)
    Recherche de l’intégration SCIM 2.0 Test App (OAuth Bearer Token)
  3. Cliquez sur Add Integration et attribuez-lui un nom facile à identifier (p. ex. Devin (SCIM))
    Add Integration pour SCIM 2.0 Test App (OAuth Bearer Token)
Configurer l’application
  1. Ouvrez l’application → Provisioning → Integration, cliquez sur Configure API Integration, puis cochez Enable API integration
    • SCIM 2.0 Base Url : l’URL de base SCIM fournie par Devin
    • OAuth Bearer Token : le jeton Bearer fourni par Devin
    • Cliquez sur Test API Credentials — le test doit réussir — puis sur Save
    Configuration de l’intégration d’API SCIM avec l’URL de base et le jeton Bearer
  2. Ouvrez l’application → Provisioning → To App, cliquez sur Edit, activez Create Users, Update User Attributes et Deactivate Users, puis cliquez sur Save
    Activation de Create Users, Update User Attributes et Deactivate Users
  3. Ouvrez l’application → Sign On, cliquez sur Edit, définissez Application username format sur Email, puis cliquez sur Save
    Format du nom d’utilisateur de l’application défini sur Email dans les paramètres Sign On
  4. Ouvrez l’application → Provisioning → To App, faites défiler jusqu’aux mappages d’attributs, puis cliquez sur Go to Profile Editor
    Tableau des mappages d’attributs avec le bouton Go to Profile Editor
  5. Dans le Profile Editor, cliquez sur Mappings
    Bouton Mappings dans le Profile Editor d’Okta
    • Dans le premier onglet (utilisateur Okta vers application), définissez tous les mappages sur Do not map, sauf appuser.givenName → firstName, appuser.familyName → lastName et appuser.email → email, puis cliquez sur Save Mappings
      Premier onglet de mappage avec givenName, familyName et email mappés
    • Dans le deuxième onglet (application vers utilisateur Okta), définissez tous les mappages sur Do not map, sauf user.firstName, user.lastName et user.email, puis cliquez sur Save Mappings
      Deuxième onglet de mappage avec firstName, lastName et email mappés
Attribuer des utilisateurs et des groupes
  • Attribuez des utilisateurs (et des groupes) dans l’onglet Assignments
  • Pour synchroniser les groupes avec Devin, envoyez-les également dans l’onglet Push Groups
Le userName d’un utilisateur doit être son adresse e-mail et doit correspondre à l’adresse e-mail professionnelle provisionnée. C’est pourquoi le format du nom d’utilisateur de l’application Okta est défini sur Email et les mappages Entra userName et emails[type eq "work"].value doivent pointer vers le même attribut. Les valeurs non concordantes sont rejetées par les endpoints SCIM de Devin.

Étape 3 : Associer des groupes à des rôles

Les utilisateurs attribués sont provisionnés dans votre Devin Enterprise avec le rôle Enterprise Member par défaut, avant même leur première connexion. Associez les groupes provisionnés à des rôles et à des orgs dans Settings → Enterprise → Membership, dans l’onglet Groups (IdP).

Interaction entre le provisionnement et la connexion SSO

  • Les utilisateurs provisionnés via SCIM peuvent immédiatement se connecter via SSO ; aucune invitation n’est requise
  • La désactivation d’un utilisateur dans votre IdP supprime immédiatement son appartenance à l’entreprise ; sa réaffectation la rétablit
  • Les appartenances à des groupes transmises via SCIM prennent effet immédiatement, sans attendre la prochaine connexion de l’utilisateur
  • Lorsque le provisionnement juste-à-temps (JIT) est désactivé, SCIM est la seule source des appartenances aux groupes IdP
  • Les utilisateurs créés précédemment par provisionnement juste-à-temps ou sur invitation manuelle continuent de fonctionner ; affectez-les dans votre IdP afin que SCIM les gère