SCIM 管理的资源
通过 SCIM 预配的组会在 Devin 中显示为 IdP 组。你可以像处理通过 SSO 登录同步的组一样,将其映射到 Enterprise 角色和组织访问权限。与通过登录同步的组不同,在 IdP 中重命名 SCIM 组后,其在 Devin 中的角色和组织映射仍会保留。
步骤 1:获取你的 SCIM 凭据
- 在 Devin 中,前往 设置 → 企业 → 成员
- 滚动至“成员资格”页面底部的 SCIM 预配 部分
- 复制 SCIM 基础 URL
- 点击 生成令牌,然后复制 Bearer 令牌
步骤 2:配置你的身份提供商
- Okta
- Entra ID
- 其他身份提供商
SCIM 将作为独立于现有 Devin SSO 应用的单独应用进行设置。创建应用
-
在 Okta Admin Console 中,依次前往 Applications → Applications,然后点击 Browse App Catalog

-
搜索 SCIM 2.0 Test App (OAuth Bearer Token)

-
点击 Add Integration,并为其命名以便识别 (例如
Devin (SCIM))
-
打开应用 → Provisioning → Integration,点击 Configure API Integration,然后勾选 Enable API integration
- **SCIM 2.0 Base Url:**Devin 提供的 SCIM 基础 URL
- **OAuth Bearer Token:**Devin 提供的 Bearer 令牌
- 点击 Test API Credentials,应测试成功,然后点击 Save

-
打开应用 → Provisioning → To App,点击 Edit,启用 Create Users、Update User Attributes 和 Deactivate Users,然后点击 Save

-
打开应用 → Sign On,点击 Edit,将 Application username format 设置为 Email,然后点击 Save

-
打开应用 → Provisioning → To App,滚动到属性映射部分,然后点击 Go to Profile Editor

-
在 Profile Editor 中,点击 Mappings

-
在第一个选项卡 (Okta user to app) 中,除
appuser.givenName → firstName、appuser.familyName → lastName和appuser.email → email外,将所有映射设为 Do not map,然后点击 Save Mappings
-
在第二个选项卡 (app to Okta user) 中,除
user.firstName、user.lastName和user.email外,将所有映射设为 Do not map,然后点击 Save Mappings
-
在第一个选项卡 (Okta user to app) 中,除
- 在 Assignments 选项卡中分配用户和组
- 若要将组同步到 Devin,还需在 Push Groups 选项卡中推送这些组
用户的
userName 必须使用其电子邮件地址。因此,Okta 应用的用户名格式应设为 Email,且 Entra 的 userName 映射必须与工作电子邮件映射保持一致。步骤 3:将组映射到角色
预配与 SSO 登录的交互方式
- 通过 SCIM 预配的用户可立即通过 SSO 登录,无需邀请
- 在 IdP 中停用用户会立即移除其企业成员资格;重新分配后即可恢复
- 通过 SCIM 推送的组成员关系会立即生效,无需等待用户下次登录
- 关闭基于登录的组同步后,SCIM 将成为 IdP 组成员关系的唯一来源
- 此前通过即时预配或手动邀请创建的用户仍可正常使用;请在 IdP 中为其分配,以便由 SCIM 管理








![userName 和 emails[type eq work].value 均映射到 userPrincipalName](https://mintcdn.com/cognitionai-enterprise/0ugBeakkNYxt56HQ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=0ugBeakkNYxt56HQ&q=85&s=f878da9269eaa685b3e1e305b1d363dd)
