Skip to main content
Devin 可通过 OpenID Connect (OIDC) 工作负载身份联合向云服务进行身份验证,无需使用长期凭据。每个 Devin 会话都会获得由 Devin 签发的短期身份令牌,云服务提供商会验证该令牌并将其交换为临时凭据。无需在 Devin 中存储静态 API 密钥或 secrets。

工作原理

  1. 每个 Devin 会话都会自动获得一个短期有效的身份令牌。该令牌由 Devin 签名,并在会话存续期间持续刷新。
  2. 你的云服务提供商会根据 Devin 的公开 OIDC 签发方验证该令牌,并授予临时的、限定作用域的访问权限。
令牌会通过 org_iddevin_idrequesting_user_email 等声明标识会话,因此你可以编写信任策略,向你的组织、特定会话或用户授予访问权限。令牌会自动过期,无需轮换或撤销。

配置 action

将相应的 action 添加到你的环境蓝图initialize 部分:

示例:AWS

随后,Devin 无需存储任何凭据即可执行 AWS 命令:
有关 AWS 端所需的完整前置条件和配置选项,请参阅 setup-aws-oidc 文档

示例:自定义服务

对于你自己的 API 和内部服务,请使用基础 CLI 为服务接受的任意受众请求令牌:
将你的服务配置为信任 Devin 的 OIDC 签发方,并使用其发布在 /.well-known/jwks.json 的 JWKS 验证令牌。签发方是你的 Devin webapp 源地址:https://app.devin.ai;对于企业部署,则是你自己的域名 (例如 https://yourdomain.devinenterprise.com) 。

令牌声明

令牌包含以下身份声明。你可以在信任策略中引用这些声明,并通过 subject-keys 将其用于构成令牌主体。主体由所选声明的 key:value 对组成——例如,--subject-keys "org_id" (默认值) 会生成类似 org_id:a67b8de8-9483-4a9c-9662-51c3d2a45e88 的主体。

安全属性

  • 无长期凭据:令牌有效期较短,并会自动刷新;会话结束后无需轮换或撤销任何凭据。
  • 限定作用域的访问权限:受众限定令牌仅对其所请求的特定服务有效;你的信任策略可精确控制哪些身份可被授予访问权限。
  • 可审计的身份:令牌包含会话、组织和请求用户的信息,因此云端审计日志可将每项操作归属到特定的 Devin 会话。
使用自定义域名的企业部署拥有每个账户专用的签名密钥,令牌签发方为你的自定义 Devin URL。请联系你的 Devin 管理员或 Cognition 支持团队,获取签发方 URL 和组织 ID。