快速开始
安装
设置 Microsoft Teams 分为两步:首先将你的 Microsoft 365 租户连接到 Devin,然后在需要使用 Devin 的团队中安装 Devin 应用。
- 连接你的租户
- 前往 Settings > Connections,选择 Microsoft Teams
- 点击 Connect,然后使用 Microsoft 账户登录。该账户须在你的团队所属的租户中拥有 Teams Administrator 或 Global Administrator 角色,其他账户均会被拒绝。关于谁可以进行连接以及应选用哪个账户,请参阅 FAQ。
- 按照 Microsoft 的提示完成操作。完成后,你将返回 Microsoft Teams 设置页面,你本人的 Microsoft Teams 用户也会与你的 Devin 用户关联。
你的租户必须允许 Devin AI 应用获取应用程序令牌,Devin 才能读取其所安装位置的消息 (访问权限通过特定于资源的同意按团队或聊天划定作用域,在安装应用时授予) 。如果 Microsoft Entra ID 阻止了此操作,请联系云应用程序管理员 (或更高权限的角色) 放行该应用,然后重新连接。
- 在团队中安装 Devin
- 在 Microsoft Teams 设置页面中,找到 Connected teams 部分
- 点击 Install in team,在 Microsoft Teams 中打开 Devin 应用,然后将其添加到所需的团队或聊天中。团队所有者也可以直接从 Teams 商店添加 Devin。
- 安装完成后,该团队会显示在 Connected teams 下
- 关联各用户并开始使用 Devin
- 每位想在 Teams 中使用 Devin 的用户都必须关联自己的 Microsoft Teams 身份。在 Microsoft Teams 设置页面中,点击 Link user profile,然后使用 Microsoft 账户登录。
- 如需在一对一聊天 (私信) 中向 Devin 发送消息,每位用户还需要自行安装 Devin AI 应用:在 Microsoft Teams 中打开 Apps,搜索 Devin AI,然后点击 Add。在团队或群聊中安装 Devin 并不会将其添加到任何人的个人聊天中。Teams Admin 可以在 Teams 管理中心通过应用设置策略为用户预装该应用。
- 在团队频道或群聊中 @提及
@Devin AI,或在一对一聊天中向 Devin AI 发送消息,即可启动会话
注意:每位用户都必须在 Devin 仪表板 (Settings > Connections > Microsoft Teams) 中关联自己的账户,Devin 才能为其正常工作。这样,Devin 才能将其 Microsoft Teams 身份与对应的 Devin 用户关联起来。
如何在 Microsoft Teams 中使用 Devin
安装 Microsoft Teams 集成后,只需在任意团队频道或群聊中使用@Devin AI 触发 Devin,或在 1:1 聊天中直接向 Devin AI 发送消息即可。
在团队频道中,Devin 会在你消息所在的会话线程中回复。1:1 聊天和群聊没有会话线程,因此 Devin 会直接在聊天中回复。你可以像在常规 Devin 聊天界面中一样与其来回沟通。
在共享频道中,还必须为该频道启用 Devin AI 应用 (仅在主团队中安装是不够的) ,并且只有在被 @提及 时,Devin 才会在会话线程中回复。不支持私有频道。
Teams 内联关键词与功能
模式关键词 (
!fast、!lite、!ultra、!fusion、!swe、!swe2、!normal) 出现在消息中的任意位置都会被识别,并会从 Devin 收到的提示中移除。位于内联代码或代码块中的关键词会被视为普通文本。在进行中的 Devin 会话线程或聊天中发送模式关键词,可在会话中途切换该会话的模式。定价
如果你还没有 Devin 账号,可以在这里了解各类套餐及价格详情。隐私
我们的隐私政策请见此处。支持
如果你在使用 Microsoft Teams 集成时遇到问题、有疑问,或发现任何不当的 AI 生成内容,请联系我们,我们会为你创建支持工单:- 邮箱: support@cognition.ai — 请提供你的组织名称、Teams 租户,以及问题描述或截图。
- Enterprise 客户: 你也可以联系你的 Cognition 账户团队。
身份验证流程
下图展示了 Microsoft Teams 集成的高级身份验证架构,说明了身份验证如何从 Teams 经过各层流转,从而创建已通过验证的 Devin 会话。权限详情
下面是我们的集成所需的 Microsoft Teams 和 Microsoft Graph 权限摘要——每个权限能做什么、我们为什么需要它,以及它在何处被使用。一览
- Microsoft 登录 (委托的 Microsoft Graph 权限
User.Read) :用于连接你的租户 (需 Teams 管理员或全局管理员) 以及关联各个用户。- 以你本人身份发帖 (委托的 Microsoft Graph 权限
ChannelMessage.Send、ChatMessage.Send、offline_access) :在用户关联其 Profile 时请求,使 Devin 能以该用户本人的名义,将其在 Web 应用中发送的消息发布到 Teams。用户也可以选择 Link without posting as you,仅使用User.Read完成关联。- Teams 机器人 RSC (按团队/聊天) :仅在机器人已安装或存在的团队/聊天中,对消息、成员和设置进行限定范围的访问。
- 不使用租户级 Microsoft Graph 应用程序权限:Devin 从不需要在 Microsoft Entra ID 中获取租户级的管理员同意。
Teams 机器人特定于资源的同意 (RSC) 权限
这些权限在安装时按各个团队/聊天单独授予 (不在整个租户范围内生效) 。RSC 保护措施:访问权限仅限于安装应用或机器人参与的特定团队/聊天。将应用从某个团队/聊天中移除会立即撤销对此的访问权限。
委托的 Microsoft Graph 权限 (以你本人身份发布)
这些权限由每位用户在关联自己的用户 Profile 时自行授予。它们是可选的:选择 Link without posting as you 时,仅使用User.Read 关联 Profile,之后从 Devin Web 应用发出的消息将显示为 “User Name by Devin”。Devin 仅在一种场景下使用这些权限:对于从 Teams 发起的会话,将该用户在 Devin Web 应用中发送的消息发布到对应的 Teams 会话线程或聊天中。
默认情况下,这些权限无需管理员同意。如果你的租户在 Microsoft Entra ID 中的用户同意设置不允许用户自行同意这些权限,用户在关联 Profile 时会看到管理员批准提示;此时他们仍可选择 Link without posting as you 完成关联。
示例:用于 Microsoft Graph 的基于证书的身份验证
下图展示了我们在 Microsoft Graph 上使用仅应用 (app-only) 、基于证书的身份验证方案。服务使用 X.509 客户端证书为你的租户获取访问令牌,然后针对已安装 Devin 应用的资源调用 Graph,例如读取某个团队的详细信息 (GET /v1.0/teams/) 。访问权限由应用清单中的特定于资源的同意 (RSC) 权限授予,因此该令牌仅对已安装该应用的 Teams 和聊天有效。凭据说明:我们使用 X.509 证书 (客户端断言) 而不是客户端密钥 (client secret) 来进行服务到服务的身份验证。这适用于限定在 RSC 作用域内的 Microsoft Graph 调用、机器人与 Bot Framework 适配器之间的通信,以及该集成发起的任何仅应用程序 (app-only) API 调用。
完整消息处理流程 (Teams → Cognition)
下图展示了当用户在 Microsoft Teams 中向 Devin 发送消息时的端到端处理流程,包括令牌验证和机器人处理。凭据说明:我们使用 X.509 证书 (客户端断言) 而不是客户端密钥进行服务到服务的身份验证。这适用于限定在 RSC 作用域内的 Microsoft Graph 调用、机器人与 Bot Framework 适配器之间的通信,以及由该集成发起的任何仅应用程序身份 (app-only) 的 API 调用。
同意与安装流程
- 租户连接
- Teams 管理员或全局管理员通过委托的
User.Read权限登录。此过程不会授予任何租户范围的管理员同意。
- Teams 管理员或全局管理员通过委托的
- 定向安装
- 在 Connected teams > Install in team 中,你可以在 Microsoft Teams 中打开 Devin AI 应用,并将其添加到特定团队或聊天。团队所有者也可以从 Teams 应用商店添加该应用。
- 安装期间,RSC 作用域仅授予该团队 (若在聊天中调用,则仅授予该聊天) 。
- 用户关联
- 每位用户通过委托的
User.Read权限登录,并自行同意授予ChannelMessage.Send、ChatMessage.Send和offline_access权限,以便 Devin 以其身份发布消息。如果选择 Link without posting as you,则仅请求User.Read权限。
- 每位用户通过委托的
- 操作
- 读取/发送消息以及读取成员/设置,均依赖于已安装界面内的 RSC 权限。
- 用户从 Devin Web 应用发送的消息:若该用户已授予委托令牌,则使用其令牌发布;否则由机器人以“User Name by Devin”的名义发布。
最小权限说明
- 将 Devin 连接到 Teams 只需委托的
User.Read权限和上述 RSC 权限,无需任何租户范围的 Graph 权限。 - 以用户身份发帖依赖该用户本人的委托授权,且仅用于发送消息,不会读取消息、文件或其他数据。
- 消息内容仅通过 RSC 访问,且仅限于机器人已安装/存在的地方。
- 不请求任何邮箱、文件或日历权限。
撤销与卸载
- 从 Teams 中卸载:在 Microsoft Teams 中将 Devin 应用从某个团队/聊天中移除,即可撤销其对该资源的 RSC;该团队随即会从 Devin 仪表板的 Connected teams 中消失。
- 以你本人身份发帖:在 Settings > Connections 中断开 Microsoft Teams 连接后,已存储的用户令牌将被删除。如果用户或管理员在 Microsoft Entra ID 中撤销了委托的 Microsoft Graph 权限,Devin 将改为以“User Name by Devin”的身份发帖。
- 此前授予的管理员同意:如果你的租户过去曾向 Devin 授予租户范围的管理员同意,租户管理员可以在 Entra ID 中移除该应用的企业应用程序权限。Devin 已不再使用这些权限。
- 数据处理:卸载后,我们的集成将停止处理该团队/聊天的事件,并清理相关的订阅和关联。
使用 Microsoft 365 扩展 Devin
借助 Teams 集成,你可以在 Teams 中与 Devin 对话。如果还想让 Devin 在会话中处理你的 Microsoft 365 内容,请从 MCP Marketplace 安装 Microsoft 365 plugin。例如,你可以让 Devin 读取 SharePoint 中的规范、总结某个邮件会话线程,或安排一次后续会议。
每个 plugin 都通过你的 Microsoft 账户登录,并使用委派的 Microsoft Graph 权限,因此 Devin 只能访问已登录账户有权访问的内容。根据租户设置的不同,可能需要由 Admin 对这些权限授予同意。你可以按需只安装所需的 plugin。有关安装和配置方法,请参阅 MCP 服务器与 MCP Marketplace。
常见问题
我必须是 Teams 管理员才能连接租户吗?
我必须是 Teams 管理员才能连接租户吗?
是的。将 Microsoft 365 租户连接到 Devin (即点击 Microsoft Teams 设置页面上的 Connect 按钮) 时,必须使用在该租户中拥有 Teams Administrator 或 Global Administrator 角色的 Microsoft 账户登录。Devin 会检查你登录所用账户的目录角色,其他任何人 (包括团队所有者和普通成员) 发起的连接都会被拒绝。如果你不是管理员,请让租户中的 Teams 管理员点击 Connect (对方需要在你的 Devin 组织中拥有 Manage chat integrations 权限) 。租户连接完成后,任何团队所有者都可以在团队中安装 Devin,每个人再通过 Link user profile 关联自己的账户;这两个步骤都不需要管理员权限。
在登录界面上应该选择哪个 Microsoft 账户?
在登录界面上应该选择哪个 Microsoft 账户?
请选择你要使用 Devin 的团队所在租户中的账户。租户是你的组织中各团队所在的 Microsoft 365 目录 (例如
yourcompany.onmicrosoft.com) 。如果你是其他组织团队中的访客,或在多个租户中都有账户,请确保所选账户既是管理员,又属于该团队所在的租户。使用错误租户的账户登录是连接失败最常见的原因。为什么提示租户已连接?
为什么提示租户已连接?
一个 Microsoft 365 租户同一时间只能连接到一个 Devin 组织 (或企业) ,一个 Devin 组织也只能连接一个租户。如果连接因租户已连接而被拒绝,说明该连接已归属另一个 Devin 组织:请改为在该组织中使用 Devin,或先让管理员在该组织中断开 Microsoft Teams 连接。
“did not issue an application token” 是什么意思?
“did not issue an application token” 是什么意思?
Devin 使用作用域限定于你的租户的应用程序令牌来读取 Teams 消息。如果 Microsoft Entra ID 拒绝签发该令牌 (通常是因为租户禁用了第三方应用) ,连接将被拒绝,以免建立一个始终收不到消息的连接。请让 Microsoft Entra ID 中的云应用程序管理员 (或更高权限的角色) 允许 Devin AI 应用,然后再次点击 Connect。
我已经可以在 Teams 中使用 Devin,还需要关联账户吗?
我已经可以在 Teams 中使用 Devin,还需要关联账户吗?
需要。每个用户都必须在 Settings > Connections > Microsoft Teams > Link user profile 中关联自己的 Microsoft Teams 身份,以便 Devin 将会话归属到对应的 Devin 用户。此步骤不需要任何管理员角色。如果因该 Microsoft 账户已连接到其他 Devin 用户而导致关联被拒绝,请先断开该 Devin 用户的 Microsoft Teams 连接。
常见问题
在与 Devin AI 的一对一聊天中,消息显示“Failed to send.”
这是因为仍安装着旧版本的 Devin AI 应用。
部分群聊成员无法看到或 @mention Devin AI
有人将应用添加到群聊后,其他成员都必须拥有该应用的使用权限,才能在聊天成员列表或 @mention 会话选择器中看到它。如果 Teams 管理中心中该租户的应用权限策略阻止了第三方应用 (无论是全局阻止,还是针对特定用户/组阻止) ,则只有获准使用该应用的用户才能看到它。对其他人而言,即使该机器人实际上已在聊天中,也相当于不可见,无法被 @ 提及。 修复方法- 在 Teams 管理中心中允许 Devin AI。 Teams 管理员 前往 Teams 应用 > 管理应用,确认 Devin AI 处于允许状态。
- 检查应用权限策略。 管理员检查分配给受影响用户的应用权限策略,确保这些用户可以使用该应用。
- 刷新 Teams。 完成上述操作后,其他成员可能需要刷新 Teams 客户端,机器人才会出现在 @mention 会话选择器中。
特定于资源的同意 (RSC) 被阻止或未授予
Devin 仅通过上文列出的 RSC 权限读取和发布 Teams 消息。Microsoft Teams 按团队或聊天逐一授予这些权限:Devin AI 应用被添加到哪个团队或聊天,权限就授予哪个团队或聊天。如果某个团队从未授予 RSC,即使您的租户已连接到 Devin,Devin 也无法读取该团队的频道。 如果某个团队未授予 RSC,Devin 将无法运行由该团队频道消息触发的自动化,无法读取会话线程和频道上下文,看不到未 @提及它的消息,也无法读取该团队的成员。 修复方法- 将 Devin AI 添加到团队。 由团队所有者将 Devin AI 应用添加到该频道所在的团队,可以在 Devin 中通过 Connected teams > Install in team 添加,也可以直接在 Microsoft Teams 中添加。安装过程中,Teams 会显示应用请求的权限,并将其授予该团队。如果团队中已安装 Devin AI,请将其更新到最新版本。
- 在 Teams 管理中心确认已允许 Devin AI。 如果无法添加 Devin AI,请由 Teams 管理员前往 Teams 应用 > 管理应用,确认 Devin AI 处于允许状态,并检查分配给团队所有者的应用权限策略是否允许该应用。
- 请您的 Microsoft 365 管理员检查租户的 RSC 设置。 如果已安装 Devin AI,但 Devin 仍无法读取该团队,则可能是您的租户阻止了 RSC 同意。管理员可参照 Microsoft 的 Configure consent settings 指南检查并更改此设置。设置更改后,请将 Devin AI 从团队中移除,然后重新添加。

