Cómo funciona
- Cada sesión de Devin recibe automáticamente un token de identidad de corta duración, firmado por Devin y renovado durante toda la sesión.
- Tu proveedor de nube verifica el token con el emisor público de OIDC de Devin y concede acceso temporal y limitado al ámbito correspondiente.
org_id, devin_id y requesting_user_email, lo que te permite definir políticas de confianza que concedan acceso a tu organización o a sesiones o usuarios específicos. Los tokens caducan automáticamente; no hay nada que rotar ni revocar.
Acciones de configuración
initialize de tu plantilla de Environment:
Ejemplo: AWS
setup-aws-oidc para conocer todos los requisitos previos y las opciones de configuración del lado de AWS.
Ejemplo: servicios personalizados
/.well-known/jwks.json. El emisor es el origen de tu aplicación web de Devin: https://app.devin.ai o tu propio dominio para despliegues Enterprise (p. ej., https://yourdomain.devinenterprise.com).
Claims de token
subject-keys. El sujeto se construye a partir de pares key:value de los claims seleccionados; por ejemplo, --subject-keys "org_id" (el valor predeterminado) genera un sujeto como org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.
Propiedades de seguridad
- Sin credenciales de larga duración: los tokens son de corta duración y se renuevan automáticamente; no es necesario rotar ni revocar nada al finalizar una sesión.
- Acceso limitado por audiencia: los tokens limitados por audiencia solo son válidos para el servicio específico para el que se solicitaron, y tus políticas de confianza controlan exactamente a qué identidades se les puede conceder acceso.
- Identidad auditable: los tokens incluyen la sesión, la organización y el usuario solicitante, por lo que los registros de auditoría en la nube atribuyen cada acción a una sesión específica de Devin.
Los despliegues Enterprise con dominios personalizados tienen una clave de firma dedicada para cada cuenta, y el emisor del token es tu URL personalizada de Devin. Ponte en contacto con tu administrador de Devin o con el soporte de Cognition para obtener la URL de tu emisor y el ID de tu organización.

