Skip to main content
Devin Enterprise 支持通过 SCIM 2.0 自动预配用户和组。借助 SCIM,你的身份提供商 (Okta、Microsoft Entra ID 或任何兼容 SCIM 2.0 的 IdP) 会将变更实时推送至 Devin:用户会在首次登录前创建,已取消预配的用户会立即失去企业成员资格,组成员关系也会保持同步,无需等到下次登录。 SCIM 是对 SSO 的补充。使用 SCIM 无需启用 SSO,但强烈建议启用 SSO。
启用 SCIM 前,请联系支持团队关闭基于登录的 IdP 组同步。否则,组会在每次登录时重新同步,并与 SCIM 推送的组发生冲突。这仅影响组同步,用户仍会正常预配。

SCIM 管理的资源

通过 SCIM 预配的组会在 Devin 中显示为 IdP 组。你可以像处理通过 SSO 登录同步的组一样,将其映射到 Enterprise 角色和组织访问权限。与通过登录同步的组不同,在 IdP 中重命名 SCIM 组后,其在 Devin 中的角色和组织映射仍会保留。

步骤 1:获取你的 SCIM 凭据

  1. 在 Devin 中,前往 设置 → 企业 → 成员
  2. 滚动至“成员资格”页面底部的 SCIM 预配 部分
  3. 复制 SCIM 基础 URL
  4. 点击 生成令牌,然后复制 Bearer 令牌
Bearer 令牌仅显示一次。请妥善保管。你可以随时在同一设置部分轮换或撤销该令牌。

步骤 2:配置你的身份提供商

SCIM 将作为独立于现有 Devin SSO 应用的单独应用进行设置。创建应用
  1. 在 Okta Admin Console 中,依次前往 Applications → Applications,然后点击 Browse App Catalog
    在 Okta Applications 页面中浏览 App Catalog
  2. 搜索 SCIM 2.0 Test App (OAuth Bearer Token)
    搜索 SCIM 2.0 Test App (OAuth Bearer Token) 集成
  3. 点击 Add Integration,并为其命名以便识别 (例如 Devin (SCIM))
    为 SCIM 2.0 Test App (OAuth Bearer Token) 添加集成
配置应用
  1. 打开应用 → Provisioning → Integration,点击 Configure API Integration,然后勾选 Enable API integration
    • **SCIM 2.0 Base Url:**Devin 提供的 SCIM 基础 URL
    • **OAuth Bearer Token:**Devin 提供的 Bearer 令牌
    • 点击 Test API Credentials,应测试成功,然后点击 Save
    使用基础 URL 和 Bearer 令牌配置 SCIM API 集成
  2. 打开应用 → Provisioning → To App,点击 Edit,启用 Create UsersUpdate User AttributesDeactivate Users,然后点击 Save
    启用 Create Users、Update User Attributes 和 Deactivate Users
  3. 打开应用 → Sign On,点击 Edit,将 Application username format 设置为 Email,然后点击 Save
    在 Sign On 设置中将 Application username format 设置为 Email
  4. 打开应用 → Provisioning → To App,滚动到属性映射部分,然后点击 Go to Profile Editor
    包含 Go to Profile Editor 按钮的属性映射表
  5. 在 Profile Editor 中,点击 Mappings
    Okta Profile Editor 中的 Mappings 按钮
    • 在第一个选项卡 (Okta user to app) 中,除 appuser.givenName → firstNameappuser.familyName → lastNameappuser.email → email 外,将所有映射设为 Do not map,然后点击 Save Mappings
      第一个映射选项卡,其中 givenName、familyName 和 email 已映射
    • 在第二个选项卡 (app to Okta user) 中,除 user.firstNameuser.lastNameuser.email 外,将所有映射设为 Do not map,然后点击 Save Mappings
      第二个映射选项卡,其中 firstName、lastName 和 email 已映射
分配用户和组
  • Assignments 选项卡中分配用户和组
  • 若要将组同步到 Devin,还需在 Push Groups 选项卡中推送这些组
用户的 userName 必须使用其电子邮件地址。因此,Okta 应用的用户名格式应设为 Email,且 Entra 的 userName 映射必须与工作电子邮件映射保持一致。

步骤 3:将组映射到角色

系统会在用户首次登录前,将其以默认的 Enterprise Member 角色预配到你的 Devin 企业账户中。在 设置 → Enterprise → 身份提供商组 中,将已预配的组映射到相应的角色和组织。

预配与 SSO 登录的交互方式

  • 通过 SCIM 预配的用户可立即通过 SSO 登录,无需邀请
  • 在 IdP 中停用用户会立即移除其企业成员资格;重新分配后即可恢复
  • 通过 SCIM 推送的组成员关系会立即生效,无需等待用户下次登录
  • 关闭基于登录的组同步后,SCIM 将成为 IdP 组成员关系的唯一来源
  • 此前通过即时预配或手动邀请创建的用户仍可正常使用;请在 IdP 中为其分配,以便由 SCIM 管理