Fonctionnement
- Chaque session Devin reçoit automatiquement un jeton d’identité de courte durée, signé par Devin et renouvelé pendant toute la durée de la session.
- Votre fournisseur de services cloud vérifie le jeton auprès de l’émetteur OIDC public de Devin et accorde un accès temporaire et limité à un périmètre précis.
org_id, devin_id et requesting_user_email, ce qui vous permet de définir des politiques de confiance accordant l’accès à votre organisation, ou à des sessions ou utilisateurs spécifiques. Les jetons expirent automatiquement : il n’y a rien à renouveler ni à révoquer.
Actions de configuration
initialize de votre blueprint d’environnement :
Exemple : AWS
setup-aws-oidc pour connaître l’ensemble des prérequis et des options de configuration côté AWS.
Exemple : services personnalisés
/.well-known/jwks.json. L’émetteur correspond à l’origine de votre application web Devin : https://app.devin.ai ou, pour les déploiements Enterprise, à votre propre domaine (p. ex. https://yourdomain.devinenterprise.com).
Revendications de jeton
subject-keys. Le sujet est construit à partir de paires clé:valeur des revendications sélectionnées — par exemple, --subject-keys "org_id" (valeur par défaut) génère un sujet tel que org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.
Propriétés de sécurité
- Aucun identifiant à longue durée de vie : les jetons ont une courte durée de vie et sont actualisés automatiquement ; il n’est pas nécessaire de les renouveler ou de les révoquer à la fin d’une session.
- Accès limité au périmètre : les jetons limités à une audience ne sont valides que pour le service spécifique pour lequel ils ont été demandés, et vos politiques de confiance déterminent précisément les identités auxquelles l’accès peut être accordé.
- Identité auditable : les jetons contiennent les informations de session, d’organisation et de l’utilisateur à l’origine de la demande, afin que les logs d’audit côté cloud attribuent chaque action à une session Devin spécifique.
Les déploiements Enterprise utilisant des domaines personnalisés disposent d’une clé de signature dédiée par compte, et l’émetteur des jetons est votre URL Devin personnalisée. Contactez votre administrateur Devin ou le support Cognition pour obtenir l’URL de votre émetteur et l’ID de votre organisation.

