Skip to main content
Devin può autenticarsi ai servizi cloud utilizzando la federazione delle identità dei carichi di lavoro OpenID Connect (OIDC) anziché credenziali di lunga durata. Ogni sessione Devin riceve un token di identità di breve durata emesso da Devin, che il provider cloud verifica e scambia con credenziali temporanee. Non è necessario archiviare in Devin API key statiche o segreti.

Come funziona

  1. Ogni sessione Devin riceve automaticamente un token di identità di breve durata, firmato da Devin e rinnovato per l’intera durata della sessione.
  2. Il provider cloud verifica il token con l’emittente OIDC pubblico di Devin e concede un accesso temporaneo con ambito limitato.
I token identificano la sessione tramite claim quali org_id, devin_id e requesting_user_email, consentendoti di definire policy di attendibilità che concedono l’accesso alla tua organizzazione oppure a sessioni o utenti specifici. I token scadono automaticamente: non c’è nulla da ruotare o revocare.

Azioni di configurazione

Aggiungi l’action pertinente alla sezione initialize del tuo blueprint dell’ambiente:

Esempio: AWS

Devin può quindi eseguire comandi AWS senza dover archiviare credenziali:
Consulta la documentazione di setup-aws-oidc per tutti i prerequisiti e le opzioni di configurazione lato AWS.

Esempio: servizi personalizzati

Per le tue API e i servizi interni, usa la CLI di base per richiedere un token per qualsiasi audience accettata dal tuo servizio:
Configura il tuo servizio in modo che ritenga attendibile l’emittente OIDC di Devin e verifichi i token rispetto al JWKS pubblicato in /.well-known/jwks.json. L’emittente corrisponde all’origine della tua webapp Devin: https://app.devin.ai oppure, per le distribuzioni Enterprise, al tuo dominio (ad es. https://yourdomain.devinenterprise.com).

Claim dei token

I token contengono i seguenti claim di identità, a cui puoi fare riferimento nelle policy di attendibilità e che puoi utilizzare per comporre il soggetto del token tramite subject-keys. Il soggetto viene creato a partire dalle coppie key:value dei claim selezionati — ad esempio, --subject-keys "org_id" (impostazione predefinita) produce un soggetto come org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.

Proprietà di sicurezza

  • Nessuna credenziale di lunga durata: i token hanno breve durata e vengono aggiornati automaticamente; al termine di una sessione non è necessario ruotare o revocare nulla.
  • Accesso con ambito limitato: i token limitati all’audience sono validi solo per il servizio specifico per cui sono stati richiesti e le policy di attendibilità controllano esattamente a quali identità può essere concesso l’accesso.
  • Identità verificabile tramite audit: i token includono la sessione, l’organizzazione e l’utente richiedente, quindi i log di audit lato cloud attribuiscono ogni azione a una specifica sessione Devin.
Le distribuzioni Enterprise con domini personalizzati dispongono di una chiave di firma dedicata per account e l’emittente del token è il tuo URL Devin personalizzato. Contatta il tuo amministratore Devin o il supporto Cognition per ottenere l’URL dell’emittente e l’ID dell’organizzazione.