Como funciona
- Cada sessão do Devin recebe automaticamente um token de identidade de curta duração, assinado pelo Devin e renovado durante toda a sessão.
- Seu provedor de nuvem verifica o token usando o emissor OIDC público do Devin e concede acesso temporário com escopo definido.
org_id, devin_id e requesting_user_email, permitindo criar políticas de confiança que concedem acesso à sua organização ou a sessões ou usuários específicos. Os tokens expiram automaticamente — não há nada a rotacionar ou revogar.
GitHub Actions de configuração
initialize do seu blueprint de ambiente:
Exemplo: AWS
setup-aws-oidc para conhecer todos os pré-requisitos e as opções de configuração do lado da AWS.
Exemplo: serviços personalizados
/.well-known/jwks.json. O emissor é a origem do seu webapp do Devin: https://app.devin.ai ou, em implantações Enterprise, seu próprio domínio (por exemplo, https://yourdomain.devinenterprise.com).
Claims do token
subject-keys. O assunto é formado por pares key:value dos claims selecionados — por exemplo, --subject-keys "org_id" (o padrão) gera um assunto como org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88.
Propriedades de segurança
- Sem credenciais de longa duração: os tokens têm curta duração e são renovados automaticamente; não é necessário rotacionar nem revogar nada quando uma sessão termina.
- Acesso com escopo definido: os tokens restritos ao público são válidos apenas para o serviço específico para o qual foram solicitados, e suas políticas de confiança controlam exatamente quais identidades podem receber acesso.
- Identidade auditável: os tokens incluem a sessão, a organização e o usuário solicitante, de modo que os logs de auditoria na nuvem atribuem cada ação a uma sessão específica do Devin.
Implantações Enterprise com domínios personalizados têm uma chave de assinatura dedicada por conta, e o emissor do token é a URL personalizada do Devin. Entre em contato com o administrador do Devin ou o suporte da Cognition para obter a URL do emissor e o ID da organização.

