O que o SCIM gerencia
Os grupos provisionados via SCIM aparecem como grupos do IdP no Devin. Assim, você pode mapeá-los para funções do Enterprise e acesso à organização da mesma forma que os grupos sincronizados por logins via SSO. Ao contrário dos grupos sincronizados por login, renomear um grupo SCIM no IdP preserva os mapeamentos de função e organização no Devin.
Etapa 1: Obtenha suas credenciais SCIM
- No Devin, acesse Configurações → Enterprise → Membros
- Role até a seção Provisionamento SCIM, na parte inferior da página Associação
- Copie a URL base do SCIM
- Clique em Gerar token e copie o token Bearer
Etapa 2: Configure seu provedor de identidade
- Okta
- Entra ID
- Outros IdPs
O SCIM é configurado como um app separado do seu app SSO existente do Devin.Criar o aplicativo
-
No Console de Administração do Okta, acesse Applications → Applications e clique em Browse App Catalog

-
Pesquise por SCIM 2.0 Test App (OAuth Bearer Token)

-
Clique em Add Integration e dê à integração um nome de fácil identificação (por exemplo,
Devin (SCIM))
-
Abra o app → Provisioning → Integration, clique em Configure API Integration e marque Enable API integration
- SCIM 2.0 Base Url: a URL base do SCIM fornecida pelo Devin
- OAuth Bearer Token: o token bearer fornecido pelo Devin
- Clique em Test API Credentials — o teste deve ser bem-sucedido — e depois em Save

-
Abra o app → Provisioning → To App, clique em Edit, ative Create Users, Update User Attributes e Deactivate Users e clique em Save

-
Abra o app → Sign On, clique em Edit, defina Application username format como Email e clique em Save

-
Abra o app → Provisioning → To App, role até os mapeamentos de atributos e clique em Go to Profile Editor

-
No Editor de Perfil, clique em Mappings

-
Na primeira aba (usuário do Okta para o app), defina todos os mapeamentos como Do not map, exceto
appuser.givenName → firstName,appuser.familyName → lastNameeappuser.email → email, e clique em Save Mappings
-
Na segunda aba (app para usuário do Okta), defina todos os mapeamentos como Do not map, exceto
user.firstName,user.lastNameeuser.email, e clique em Save Mappings
-
Na primeira aba (usuário do Okta para o app), defina todos os mapeamentos como Do not map, exceto
- Atribua usuários e grupos na aba Assignments
- Para sincronizar grupos com o Devin, também envie-os na aba Push Groups
O
userName de um usuário deve ser seu endereço de e-mail. Por isso, o formato de nome de usuário no aplicativo do Okta é definido como E-mail, e o mapeamento de userName no Entra deve corresponder ao mapeamento de e-mail corporativo.Etapa 3: Mapear grupos para funções
Como o provisionamento interage com o login via SSO
- Usuários provisionados via SCIM podem fazer login via SSO imediatamente; não é necessário convite
- Desativar um usuário no IdP remove imediatamente sua associação à Enterprise; reativá-lo a restaura
- Os pertencimentos a grupos enviados via SCIM entram em vigor imediatamente, sem esperar o próximo login do usuário
- Com a sincronização de grupos baseada em login desativada, o SCIM é a única origem dos pertencimentos a grupos do IdP
- Usuários criados anteriormente por provisionamento just-in-time ou convites manuais continuam funcionando; atribua-os no IdP para que o SCIM os gerencie








![userName e emails[type eq work].value ambos mapeados para userPrincipalName](https://mintcdn.com/cognitionai-enterprise/0ugBeakkNYxt56HQ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=0ugBeakkNYxt56HQ&q=85&s=f878da9269eaa685b3e1e305b1d363dd)
