Skip to main content
O Devin pode se autenticar em serviços de nuvem usando a Workload Identity Federation do OpenID Connect (OIDC), em vez de credenciais de longa duração. Cada sessão do Devin recebe um token de identidade de curta duração emitido pelo Devin, que o provedor de nuvem verifica e troca por credenciais temporárias. Não é necessário armazenar Chaves de API estáticas nem segredos no Devin.

Como funciona

  1. Cada sessão do Devin recebe automaticamente um token de identidade de curta duração, assinado pelo Devin e renovado durante toda a sessão.
  2. Seu provedor de nuvem verifica o token usando o emissor OIDC público do Devin e concede acesso temporário com escopo definido.
Os tokens identificam a sessão por meio de claims como org_id, devin_id e requesting_user_email, permitindo criar políticas de confiança que concedem acesso à sua organização ou a sessões ou usuários específicos. Os tokens expiram automaticamente — não há nada a rotacionar ou revogar.

GitHub Actions de configuração

Adicione a GitHub Action relevante à seção initialize do seu blueprint de ambiente:

Exemplo: AWS

O Devin pode então executar comandos da AWS sem armazenar credenciais:
Consulte a documentação do setup-aws-oidc para conhecer todos os pré-requisitos e as opções de configuração do lado da AWS.

Exemplo: GCP

O gcloud e as bibliotecas de cliente do Google Cloud são autenticados automaticamente por meio da Workload Identity Federation:
Consulte a documentação do setup-gcp-oidc para conhecer todos os pré-requisitos no GCP (configuração do pool de identidade de carga de trabalho e do provedor) e as opções de configuração.

Exemplo: serviços personalizados

Para suas próprias APIs e serviços internos, use a CLI base para solicitar um token para qualquer público aceito pelo serviço:
Configure seu serviço para confiar no emissor OIDC do Devin e verificar os tokens usando o JWKS publicado em /.well-known/jwks.json. O emissor é a origem do seu webapp do Devin: https://app.devin.ai ou, em implantações Enterprise, seu próprio domínio (por exemplo, https://yourdomain.devinenterprise.com). Para ver um exemplo prático desse padrão com uma plataforma de terceiros, consulte Conectar o Devin ao Databricks, que federa uma entidade de serviço do Databricks ao emissor do Devin e encapsula a CLI do Databricks para que cada chamada leve um token novo.

Claims do token

Os tokens incluem os seguintes claims de identidade, que podem ser referenciados em políticas de confiança e usados para compor o assunto do token com subject-keys. O assunto é formado por pares key:value dos claims selecionados — por exemplo, --subject-keys "org_id" (o padrão) gera um assunto como org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.

Propriedades de segurança

  • Sem credenciais de longa duração: os tokens têm curta duração e são renovados automaticamente; não é necessário rotacionar nem revogar nada quando uma sessão termina.
  • Acesso com escopo definido: os tokens restritos ao público são válidos apenas para o serviço específico para o qual foram solicitados, e suas políticas de confiança controlam exatamente quais identidades podem receber acesso.
  • Identidade auditável: os tokens incluem a sessão, a organização e o usuário solicitante, de modo que os logs de auditoria na nuvem atribuem cada ação a uma sessão específica do Devin.
Implantações Enterprise com domínios personalizados têm uma chave de assinatura dedicada por conta, e o emissor do token é a URL personalizada do Devin. Entre em contato com o administrador do Devin ou o suporte da Cognition para obter a URL do emissor e o ID da organização.