Skip to main content
Devin Enterprise supporta SCIM 2.0 per il provisioning automatico di utenti e gruppi. Con SCIM, il tuo provider di identità (Okta, Microsoft Entra ID o qualsiasi IdP compatibile con SCIM 2.0) invia le modifiche a Devin in tempo reale: gli utenti vengono creati prima del primo accesso, gli utenti sottoposti a deprovisioning perdono immediatamente l’appartenenza all’Enterprise e le appartenenze ai gruppi rimangono sincronizzate senza attendere l’accesso successivo. SCIM integra SSO. SSO non è obbligatorio per usare SCIM, ma è vivamente consigliato.
Il provisioning just-in-time (JIT) basato sull’accesso deve essere disattivato quando si usa SCIM. In caso contrario, i gruppi vengono risincronizzati a ogni accesso ed entrano in conflitto con i gruppi inviati da SCIM.

Cosa gestisce SCIM

I gruppi sottoposti a provisioning tramite SCIM vengono visualizzati come gruppi IdP in Devin, quindi puoi mapparli ai ruoli Enterprise e all’accesso alle org come i gruppi sincronizzati dagli accessi SSO. A differenza dei gruppi sincronizzati all’accesso, rinominare un gruppo SCIM nel tuo IdP conserva le relative mappature di ruoli e org in Devin.

Passaggio 1: Ottieni le credenziali SCIM

  1. In Devin, vai a Settings → Enterprise → Membership e seleziona la scheda Members
  2. Scorri fino alla sezione Provisioning di utenti e gruppi IdP in fondo alla scheda Members
  3. Copia l’URL di base SCIM
  4. In Token Bearer SCIM, fai clic su Genera token e copia il token Bearer
La generazione di un token disattiva automaticamente il provisioning just-in-time (JIT), pertanto le appartenenze ai gruppi IdP vengono gestite esclusivamente tramite SCIM. Se desideri comunque mantenere la sincronizzazione dei gruppi basata sull’accesso, puoi riattivare l’interruttore Provisioning just-in-time (JIT) nella stessa sezione, ma questa opzione non è consigliata quando SCIM è in uso.
Il token Bearer viene visualizzato una sola volta. Conservalo in modo sicuro. Puoi ruotarlo o revocarlo in qualsiasi momento dalla stessa sezione delle impostazioni.

Passaggio 2: configura il tuo provider di identità

SCIM viene configurato come applicazione separata dall’app SSO Devin esistente.Crea l’applicazione
  1. Nella Console di amministrazione di Okta, vai a Applications → Applications e fai clic su Browse App Catalog
    Sfoglia il catalogo delle app nella pagina Applications di Okta
  2. Cerca SCIM 2.0 Test App (OAuth Bearer Token)
    Ricerca dell'integrazione SCIM 2.0 Test App (OAuth Bearer Token)
  3. Fai clic su Add Integration e assegnale un nome facilmente riconoscibile (ad es. Devin (SCIM))
    Aggiunta dell'integrazione per SCIM 2.0 Test App (OAuth Bearer Token)
Configura l’applicazione
  1. Apri l’app → Provisioning → Integration, fai clic su Configure API Integration e seleziona Enable API integration
    • SCIM 2.0 Base Url: l’URL di base SCIM fornito da Devin
    • OAuth Bearer Token: il token Bearer fornito da Devin
    • Fai clic su Test API Credentials: l’operazione dovrebbe riuscire. Quindi fai clic su Save
    Configurazione dell'integrazione API SCIM con l'URL di base e il token Bearer
  2. Apri l’app → Provisioning → To App, fai clic su Edit, abilita Create Users, Update User Attributes e Deactivate Users, quindi fai clic su Save
    Abilitazione di Create Users, Update User Attributes e Deactivate Users
  3. Apri l’app → Sign On, fai clic su Edit, imposta Application username format su Email e fai clic su Save
    Formato del nome utente dell'applicazione impostato su Email nelle impostazioni di Sign On
  4. Apri l’app → Provisioning → To App, scorri fino alle mappature degli attributi e fai clic su Go to Profile Editor
    Tabella delle mappature degli attributi con il pulsante Go to Profile Editor
  5. Nel Profile Editor, fai clic su Mappings
    Pulsante Mappings nel Profile Editor di Okta
    • Nella prima scheda (utente Okta verso app), imposta tutte le mappature su Do not map, tranne appuser.givenName → firstName, appuser.familyName → lastName e appuser.email → email, quindi fai clic su Save Mappings
      Prima scheda di mappatura con givenName, familyName ed email mappati
    • Nella seconda scheda (app verso utente Okta), imposta tutte le mappature su Do not map, tranne user.firstName, user.lastName e user.email, quindi fai clic su Save Mappings
      Seconda scheda di mappatura con firstName, lastName ed email mappati
Assegna utenti e gruppi
  • Assegna utenti (e gruppi) nella scheda Assignments
  • Per sincronizzare i gruppi con Devin, inviali anche dalla scheda Push Groups
Il userName di un utente deve corrispondere al suo indirizzo email e all’email di lavoro sottoposta a provisioning. Per questo, il formato del nome utente dell’applicazione Okta è impostato su Email e le mappature userName e emails[type eq "work"].value in Entra devono puntare allo stesso attributo. I valori non corrispondenti vengono rifiutati dagli endpoint SCIM di Devin.

Passaggio 3: Associa i gruppi ai ruoli

Gli utenti assegnati ricevono automaticamente il ruolo Enterprise Member predefinito nel tuo Devin Enterprise, prima ancora di effettuare l’accesso. Associa i gruppi sottoposti a provisioning a ruoli e org in Settings → Enterprise → Membership, nella scheda Groups (IdP).

Interazione tra provisioning e accesso SSO

  • Gli utenti sottoposti a provisioning tramite SCIM possono accedere immediatamente tramite SSO, senza bisogno di invito
  • Disattivando un utente nell’IdP, la sua appartenenza a Enterprise viene rimossa immediatamente; riassegnandolo, viene ripristinata
  • Le appartenenze ai gruppi inviate tramite SCIM hanno effetto immediato, senza dover attendere il successivo accesso dell’utente
  • Con il provisioning just-in-time (JIT) disattivato, SCIM è l’unica sorgente delle appartenenze ai gruppi dell’IdP
  • Gli utenti creati in precedenza tramite provisioning just-in-time o inviti manuali continuano a funzionare; assegnali nell’IdP affinché SCIM li gestisca