Come funziona
- Ogni sessione Devin riceve automaticamente un token di identità di breve durata, firmato da Devin e rinnovato per l’intera durata della sessione.
- Il provider cloud verifica il token con l’emittente OIDC pubblico di Devin e concede un accesso temporaneo con ambito limitato.
org_id, devin_id e requesting_user_email, consentendoti di definire policy di attendibilità che concedono l’accesso alla tua organizzazione oppure a sessioni o utenti specifici. I token scadono automaticamente: non c’è nulla da ruotare o revocare.
Azioni di configurazione
initialize del tuo blueprint dell’ambiente:
Esempio: AWS
setup-aws-oidc per tutti i prerequisiti e le opzioni di configurazione lato AWS.
Esempio: servizi personalizzati
/.well-known/jwks.json. L’emittente corrisponde all’origine della tua webapp Devin: https://app.devin.ai oppure, per le distribuzioni Enterprise, al tuo dominio (ad es. https://yourdomain.devinenterprise.com).
Claim dei token
subject-keys. Il soggetto viene creato a partire dalle coppie key:value dei claim selezionati — ad esempio, --subject-keys "org_id" (impostazione predefinita) produce un soggetto come org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.
Proprietà di sicurezza
- Nessuna credenziale di lunga durata: i token hanno breve durata e vengono aggiornati automaticamente; al termine di una sessione non è necessario ruotare o revocare nulla.
- Accesso con ambito limitato: i token limitati all’audience sono validi solo per il servizio specifico per cui sono stati richiesti e le policy di attendibilità controllano esattamente a quali identità può essere concesso l’accesso.
- Identità verificabile tramite audit: i token includono la sessione, l’organizzazione e l’utente richiedente, quindi i log di audit lato cloud attribuiscono ogni azione a una specifica sessione Devin.
Le distribuzioni Enterprise con domini personalizzati dispongono di una chiave di firma dedicata per account e l’emittente del token è il tuo URL Devin personalizzato. Contatta il tuo amministratore Devin o il supporto Cognition per ottenere l’URL dell’emittente e l’ID dell’organizzazione.

