Skip to main content
O Devin pode se autenticar em serviços de nuvem usando a federação de identidade de carga de trabalho do OpenID Connect (OIDC), em vez de credenciais de longa duração. Cada sessão do Devin recebe um token de identidade de curta duração emitido pelo Devin, que o provedor de nuvem verifica e troca por credenciais temporárias. Não é necessário armazenar Chaves de API estáticas nem segredos no Devin.

Como funciona

  1. Cada sessão do Devin recebe automaticamente um token de identidade de curta duração, assinado pelo Devin e renovado durante toda a sessão.
  2. Seu provedor de nuvem verifica o token usando o emissor OIDC público do Devin e concede acesso temporário com escopo definido.
Os tokens identificam a sessão por meio de claims como org_id, devin_id e requesting_user_email, permitindo criar políticas de confiança que concedem acesso à sua organização ou a sessões ou usuários específicos. Os tokens expiram automaticamente — não há nada a rotacionar ou revogar.

GitHub Actions de configuração

Adicione a GitHub Action relevante à seção initialize do seu blueprint de ambiente:

Exemplo: AWS

O Devin pode então executar comandos da AWS sem armazenar credenciais:
Consulte a documentação do setup-aws-oidc para conhecer todos os pré-requisitos e as opções de configuração do lado da AWS.

Exemplo: serviços personalizados

Para suas próprias APIs e serviços internos, use a CLI base para solicitar um token para qualquer público aceito pelo serviço:
Configure seu serviço para confiar no emissor OIDC do Devin e verificar os tokens usando o JWKS publicado em /.well-known/jwks.json. O emissor é a origem do seu webapp do Devin: https://app.devin.ai ou, em implantações Enterprise, seu próprio domínio (por exemplo, https://yourdomain.devinenterprise.com).

Claims do token

Os tokens incluem os seguintes claims de identidade, que podem ser referenciados em políticas de confiança e usados para compor o assunto do token com subject-keys. O assunto é formado por pares key:value dos claims selecionados — por exemplo, --subject-keys "org_id" (o padrão) gera um assunto como org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.

Propriedades de segurança

  • Sem credenciais de longa duração: os tokens têm curta duração e são renovados automaticamente; não é necessário rotacionar nem revogar nada quando uma sessão termina.
  • Acesso com escopo definido: os tokens restritos ao público são válidos apenas para o serviço específico para o qual foram solicitados, e suas políticas de confiança controlam exatamente quais identidades podem receber acesso.
  • Identidade auditável: os tokens incluem a sessão, a organização e o usuário solicitante, de modo que os logs de auditoria na nuvem atribuem cada ação a uma sessão específica do Devin.
Implantações Enterprise com domínios personalizados têm uma chave de assinatura dedicada por conta, e o emissor do token é a URL personalizada do Devin. Entre em contato com o administrador do Devin ou o suporte da Cognition para obter a URL do emissor e o ID da organização.