工作原理
- 每个 Devin 会话都会自动获得一个短期有效的身份令牌。该令牌由 Devin 签名,并在会话存续期间持续刷新。
- 你的云服务提供商会根据 Devin 的公开 OIDC 签发方验证该令牌,并授予临时的、限定作用域的访问权限。
org_id、devin_id 和 requesting_user_email 等声明标识会话,因此你可以编写信任策略,向你的组织、特定会话或用户授予访问权限。令牌会自动过期,无需轮换或撤销。
配置 action
initialize 部分:
示例:AWS
setup-aws-oidc 文档。
示例:自定义服务
/.well-known/jwks.json 的 JWKS 验证令牌。签发方是你的 Devin webapp 源地址:https://app.devin.ai;对于企业部署,则是你自己的域名 (例如 https://yourdomain.devinenterprise.com) 。
令牌声明
subject-keys 将其用于构成令牌主体。主体由所选声明的 key:value 对组成——例如,--subject-keys "org_id" (默认值) 会生成类似 org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88 的主体。
安全属性
- 无长期凭据:令牌有效期较短,并会自动刷新;会话结束后无需轮换或撤销任何凭据。
- 限定作用域的访问权限:受众限定令牌仅对其所请求的特定服务有效;你的信任策略可精确控制哪些身份可被授予访问权限。
- 可审计的身份:令牌包含会话、组织和请求用户的信息,因此云端审计日志可将每项操作归属到特定的 Devin 会话。
使用自定义域名的企业部署拥有每个账户专用的签名密钥,令牌签发方为你的自定义 Devin URL。请联系你的 Devin 管理员或 Cognition 支持团队,获取签发方 URL 和组织 ID。

