跳转到主要内容
本文档适用于 Devin 的联邦部署。返回 Devin 文档
本指南介绍如何在 Devin Desktop 中安全地设置、配置、使用和停用顶级管理员账户。内容涵盖管理角色定义、账户生命周期步骤,以及所有由 Admin 控制的安全设置,包括其相关功能、安全影响和推荐值。

管理角色定义

Devin Desktop 使用基于角色的访问控制 (RBAC) 系统来控制管理权限。角色可在 Admin Portal 的“设置”下“角色管理”部分中进行管理,并分配给单个用户。

内置角色

Devin Desktop 提供两个不可删除的内置角色。

自定义角色

管理员可以创建自定义角色,以践行最小权限原则。自定义角色由从以下类别中选择的细粒度权限组成。要创建自定义角色,请前往 Admin Portal,并打开 Settings 下的角色管理部分。

权限参考

下表列出了 FedRAMP 部署中可分配给角色的所有权限。每项权限都用于控制对特定管理功能的访问。
其中部分权限 (如 Attribution、License、SSO、Indexing、Fine-Tuning) 虽然存在于 RBAC 系统中,但其对应的门户页面在 FedRAMP 多租户部署中并不可用。为保证完整性,这些权限仍会显示在角色管理 UI 中,但不会授予对此环境中任何已启用功能的访问权限。

Admin账户生命周期步骤

本节介绍顶级管理员账户的完整生命周期,从最初创建到最终停用。

账户设置

该平台同时支持 OIDC 和 SAML 2.0 的单点登录 (SSO) 集成。用户通过已配置的身份提供商完成身份验证;在用户首次登录并创建账户后,管理员会通过 Admin Portal 为其分配适当的角色。请注意,SSO 集成需要与 Cognition 团队协调,无法以自助服务方式自行配置。引导流程通常不会超过几天。 每个新的管理员账户都应遵循最小权限原则进行配置。应优先使用仅包含管理员履职所需权限的自定义角色,而不是直接分配完整的 Admin 角色,除非该用户确实需要完整的系统访问权限。

身份验证和 MFA 要求

FedRAMP 部署要求使用单点登录 (SSO),并同时支持 OIDC 和 SAML 2.0 协议。不支持电子邮件和密码身份验证。所有用户都必须通过其已配置的身份提供商进行身份验证。 我们强烈建议为所有管理员账户启用多因素身份验证 (MFA)。Devin Desktop 会继承已连接 IdP 中配置的 MFA 策略。

账户配置

创建管理员账户后,应完成以下配置步骤。 角色分配决定该账户的管理访问权限范围。可在 Admin Portal 中分配角色:进入 Manage Team 选项卡,找到该用户,点击 Edit,然后从下拉菜单中选择相应角色。更改会立即生效。 当管理员需要将 API 访问用于自动化或分析时,服务密钥管理是必需的。服务密钥可在设置中创建,并授予与其预期用途相匹配的作用域权限。每个服务密钥都应使用描述性的名称 (例如 “Analytics Dashboard”) ,并分配仅包含所需最小权限的角色。

账户运维

管理员账户的日常运维实践包括以下内容。 应定期进行访问权限审查,以确认管理员账户是否仍需要当前的权限级别。请定期通过“Manage Team”选项卡审查拥有 Admin 角色的用户列表,并在职责发生变化时相应调整角色。 可通过内置分析仪表板进行活动监控。具有 Analytics Read 权限的管理员可以跟踪用户活动、参与度指标和功能用量。分析 API 提供对此类数据的编程访问方式,便于与外部监控系统集成。 应按固定计划定期进行服务密钥轮换。要轮换密钥,请创建一个具有相同权限的新服务密钥,更新使用该密钥的系统以改用新密钥,然后删除旧密钥。

账户停用

当管理员不再需要访问权限时,应按照以下步骤及时停用该账户。
1

撤销管理员角色

前往 Admin Portal,打开 Manage Team 选项卡,找到该用户,点击 Edit,然后将其角色从 Admin 更改为 User (或不含任何管理权限的自定义角色) 。
2

撤销服务密钥

删除所有由即将离任的管理员创建或仅供其使用的服务密钥。前往 Settings,然后进入 Service Key,删除相关密钥。
3

移除或停用账户

在 Manage Team 选项卡中,点击该用户姓名旁边的 Delete 将其移除。这将停用该用户的 Devin Desktop 账户,并释放其许可证席位。
4

检查剩余访问权限

通过查看按 Admin 角色筛选的 Manage Team 用户列表,确认已停用的账户不再出现在任何管理员角色中。确认与该账户关联的所有服务密钥都已删除。
当管理员发生角色变更或离开组织时,应立即停用管理员账户。延迟停用会造成不必要的安全风险。

安全设置参考

下表列出了 FedRAMP 部署的 Admin Portal 中所有由 Admin 控制的安全设置。每一项都说明了该设置的功能、安全影响,以及面向高安全要求部署的推荐配置。 最后更新:2026 年 6 月 28 日