Skip to main content
Devin peut s’authentifier auprès de services cloud à l’aide de la fédération d’identité de charge de travail OpenID Connect (OIDC), plutôt qu’avec des identifiants à longue durée de vie. Chaque session Devin reçoit un jeton d’identité de courte durée émis par Devin, que votre fournisseur de services cloud vérifie et échange contre des identifiants temporaires. Aucune clé d’API statique ni aucun secret n’a besoin d’être stocké dans Devin.

Fonctionnement

  1. Chaque session Devin reçoit automatiquement un jeton d’identité de courte durée, signé par Devin et renouvelé pendant toute la durée de la session.
  2. Votre fournisseur de services cloud vérifie le jeton auprès de l’émetteur OIDC public de Devin et accorde un accès temporaire et limité à un périmètre précis.
Les jetons identifient la session au moyen d’attributs tels que org_id, devin_id et requesting_user_email, ce qui vous permet de définir des politiques de confiance accordant l’accès à votre organisation, ou à des sessions ou utilisateurs spécifiques. Les jetons expirent automatiquement : il n’y a rien à renouveler ni à révoquer.

Actions de configuration

Ajoutez l’action appropriée à la section initialize de votre blueprint d’environnement :

Exemple : AWS

Devin peut alors exécuter des commandes AWS sans qu’aucun identifiant ne soit stocké :
Consultez la documentation de setup-aws-oidc pour connaître l’ensemble des prérequis et des options de configuration côté AWS.

Exemple : services personnalisés

Pour vos propres API et services internes, utilisez l’interface CLI de base afin de demander un jeton pour tout public accepté par votre service :
Configurez votre service pour qu’il approuve l’émetteur OIDC de Devin et vérifie les jetons à l’aide de son JWKS publié à l’adresse /.well-known/jwks.json. L’émetteur correspond à l’origine de votre application web Devin : https://app.devin.ai ou, pour les déploiements Enterprise, à votre propre domaine (p. ex. https://yourdomain.devinenterprise.com).

Revendications de jeton

Les jetons contiennent les revendications d’identité suivantes, que vous pouvez référencer dans les politiques de confiance et utiliser pour composer le sujet du jeton via subject-keys. Le sujet est construit à partir de paires clé:valeur des revendications sélectionnées — par exemple, --subject-keys "org_id" (valeur par défaut) génère un sujet tel que org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.

Propriétés de sécurité

  • Aucun identifiant à longue durée de vie : les jetons ont une courte durée de vie et sont actualisés automatiquement ; il n’est pas nécessaire de les renouveler ou de les révoquer à la fin d’une session.
  • Accès limité au périmètre : les jetons limités à une audience ne sont valides que pour le service spécifique pour lequel ils ont été demandés, et vos politiques de confiance déterminent précisément les identités auxquelles l’accès peut être accordé.
  • Identité auditable : les jetons contiennent les informations de session, d’organisation et de l’utilisateur à l’origine de la demande, afin que les logs d’audit côté cloud attribuent chaque action à une session Devin spécifique.
Les déploiements Enterprise utilisant des domaines personnalisés disposent d’une clé de signature dédiée par compte, et l’émetteur des jetons est votre URL Devin personnalisée. Contactez votre administrateur Devin ou le support Cognition pour obtenir l’URL de votre émetteur et l’ID de votre organisation.