Skip to main content
Devin puede autenticarse en servicios en la nube mediante la federación de identidades de cargas de trabajo de OpenID Connect (OIDC), en lugar de usar credenciales de larga duración. Cada sesión de Devin recibe un token de identidad de corta duración emitido por Devin, que tu proveedor de nube verifica e intercambia por credenciales temporales. No es necesario almacenar claves de API ni secretos estáticos en Devin.

Cómo funciona

  1. Cada sesión de Devin recibe automáticamente un token de identidad de corta duración, firmado por Devin y renovado durante toda la sesión.
  2. Tu proveedor de nube verifica el token con el emisor público de OIDC de Devin y concede acceso temporal y limitado al ámbito correspondiente.
Los tokens identifican la sesión mediante claim como org_id, devin_id y requesting_user_email, lo que te permite definir políticas de confianza que concedan acceso a tu organización o a sesiones o usuarios específicos. Los tokens caducan automáticamente; no hay nada que rotar ni revocar.

Acciones de configuración

Agrega la acción correspondiente a la sección initialize de tu plantilla de Environment:

Ejemplo: AWS

Devin puede ejecutar comandos de AWS sin credenciales almacenadas:
Consulta la documentación de setup-aws-oidc para conocer todos los requisitos previos y las opciones de configuración del lado de AWS.

Ejemplo: servicios personalizados

Para tus propias API y servicios internos, usa la CLI base para solicitar un token para cualquier audiencia admitida por tu servicio:
Configura tu servicio para que confíe en el emisor OIDC de Devin y valide los tokens con su JWKS publicado en /.well-known/jwks.json. El emisor es el origen de tu aplicación web de Devin: https://app.devin.ai o tu propio dominio para despliegues Enterprise (p. ej., https://yourdomain.devinenterprise.com).

Claims de token

Los tokens contienen los siguientes claims de identidad, que puedes consultar en las políticas de confianza y usar para componer el sujeto del token mediante subject-keys. El sujeto se construye a partir de pares key:value de los claims seleccionados; por ejemplo, --subject-keys "org_id" (el valor predeterminado) genera un sujeto como org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.

Propiedades de seguridad

  • Sin credenciales de larga duración: los tokens son de corta duración y se renuevan automáticamente; no es necesario rotar ni revocar nada al finalizar una sesión.
  • Acceso limitado por audiencia: los tokens limitados por audiencia solo son válidos para el servicio específico para el que se solicitaron, y tus políticas de confianza controlan exactamente a qué identidades se les puede conceder acceso.
  • Identidad auditable: los tokens incluyen la sesión, la organización y el usuario solicitante, por lo que los registros de auditoría en la nube atribuyen cada acción a una sesión específica de Devin.
Los despliegues Enterprise con dominios personalizados tienen una clave de firma dedicada para cada cuenta, y el emisor del token es tu URL personalizada de Devin. Ponte en contacto con tu administrador de Devin o con el soporte de Cognition para obtener la URL de tu emisor y el ID de tu organización.