O que o SCIM gerencia
Os grupos provisionados via SCIM aparecem como grupos do IdP no Devin. Assim, você pode mapeá-los para funções do Enterprise e acesso à organização da mesma forma que os grupos sincronizados por logins via SSO. Ao contrário dos grupos sincronizados por login, renomear um grupo SCIM no IdP preserva os mapeamentos de função e organização no Devin.
Etapa 1: Obtenha suas credenciais do SCIM
- No Devin, acesse Configurações → Enterprise → Membros
- Role até a seção Provisionamento de usuários e grupos do IdP, na parte inferior da aba Membros
- Copie a URL base do SCIM
- Em Token bearer do SCIM, clique em Gerar token e copie o token bearer
Gerar um token desativa automaticamente o provisionamento just-in-time (JIT), de modo que o pertencimento a grupos do IdP seja gerenciado somente pelo SCIM. Se ainda quiser usar a sincronização de grupos baseada em login, você pode reativar o controle Provisionamento just-in-time (JIT) na mesma seção, embora isso não seja recomendado enquanto o SCIM estiver em uso.
Etapa 2: Configure seu provedor de identidade
- Okta
- Entra ID
- Outros IdPs
O SCIM é configurado como um app separado do seu app SSO existente do Devin.Criar o aplicativo
-
No Console de Administração do Okta, acesse Applications → Applications e clique em Browse App Catalog

-
Pesquise por SCIM 2.0 Test App (OAuth Bearer Token)

-
Clique em Add Integration e dê à integração um nome de fácil identificação (por exemplo,
Devin (SCIM))
-
Abra o app → Provisioning → Integration, clique em Configure API Integration e marque Enable API integration
- SCIM 2.0 Base Url: a URL base do SCIM fornecida pelo Devin
- OAuth Bearer Token: o token bearer fornecido pelo Devin
- Clique em Test API Credentials — o teste deve ser bem-sucedido — e depois em Save

-
Abra o app → Provisioning → To App, clique em Edit, ative Create Users, Update User Attributes e Deactivate Users e clique em Save

-
Abra o app → Sign On, clique em Edit, defina Application username format como Email e clique em Save

-
Abra o app → Provisioning → To App, role até os mapeamentos de atributos e clique em Go to Profile Editor

-
No Editor de Perfil, clique em Mappings

-
Na primeira aba (usuário do Okta para o app), defina todos os mapeamentos como Do not map, exceto
appuser.givenName → firstName,appuser.familyName → lastNameeappuser.email → email, e clique em Save Mappings
-
Na segunda aba (app para usuário do Okta), defina todos os mapeamentos como Do not map, exceto
user.firstName,user.lastNameeuser.email, e clique em Save Mappings
-
Na primeira aba (usuário do Okta para o app), defina todos os mapeamentos como Do not map, exceto
- Atribua usuários e grupos na aba Assignments
- Para sincronizar grupos com o Devin, também envie-os na aba Push Groups
O
userName de um usuário deve ser seu endereço de e-mail. Por isso, o formato de nome de usuário no aplicativo do Okta é definido como E-mail, e o mapeamento de userName no Entra deve corresponder ao mapeamento de e-mail corporativo.Etapa 3: Mapear grupos para funções
Como o provisionamento interage com o login via SSO
- Usuários provisionados via SCIM podem fazer login via SSO imediatamente; não é necessário convite
- Desativar um usuário no IdP remove imediatamente sua associação à Enterprise; reativá-lo a restaura
- Os pertencimentos a grupos enviados via SCIM entram em vigor imediatamente, sem esperar o próximo login do usuário
- Com o provisionamento just-in-time (JIT) desativado, o SCIM é a única origem dos pertencimentos a grupos do IdP
- Usuários criados anteriormente por provisionamento just-in-time ou convites manuais continuam funcionando; atribua-os no IdP para que o SCIM os gerencie








![userName e emails[type eq work].value ambos mapeados para mail, com os mapeamentos reduzidos ao conjunto compatível](https://mintcdn.com/cognitionai/AwSWeOv9n2_lDqJZ/images/enterprise/scim/entra/entra-attribute-mapping.png?fit=max&auto=format&n=AwSWeOv9n2_lDqJZ&q=85&s=13dc971580bc6e2fcc5631dd1cd2ebfc)