《Cursor文档》-身份和访问管理

身份和访问管理用于控制组织中哪些人可以使用 Cursor,以及他们可以执行哪些操作。您可以设置身份验证、自动配置用户,并通过设备管理实施策略。

请按以下顺序设置身份控制:

  1. 设置 SSO:先配置集中式身份验证
  2. 启用 SCIM:自动管理用户生命周期
  3. 部署 MDM 策略:实施允许的团队 ID 和扩展程序限制
  4. 分配角色:向合适的人员授予管理员访问权限

单点登录 (SSO) 和 SAML

SSO 让用户能够通过现有身份提供商登录 Cursor,无需单独创建 Cursor 密码,只需使用企业凭据即可登录。

Cursor 支持 SAML 2.0,并兼容 Okta、Azure AD、Google Workspace 和 OneLogin 等身份提供商。启用 SSO 后,您可以要求所有团队成员使用 SSO,并完全禁用基于密码的身份验证。

如果您的公司有多个关联团队,请通过 Organizations 使用共享的组织级 SSO。团队级 SSO 仍可满足特定团队的身份要求。

有关详细配置说明,请参阅 SSO 和 SAML 设置

SCIM 预配

SCIM 2.0 预配可通过身份提供商自动管理您的团队成员和目录组。仅适用于已启用 SSO 的企业版方案。

未使用 SCIM 时,您需要手动将用户添加到 Cursor 团队,并在他们离职时将其移除。使用 SCIM 后:

  • 新员工加入相应群组后,会自动获得 Cursor 访问权限
  • 离职员工从身份提供商中移除后,会失去访问权限
  • 群组成员资格变更会自动同步

有关设置说明,请参阅 SCIM 预配。如果您管理多个关联团队,还可以在组织级别同步目录组,并在各团队间重复使用。请参阅 组织级别身份

组织级身份管理

如果您管理多个关联团队,可通过 Organizations 在组织级别统一管理身份,无需为每个团队单独配置身份。

  • 组织 SSO:所有团队共用一套登录配置。请参阅 Organizations
  • 组织 SCIM:将身份提供商中的目录组同步到 Cursor,然后通过 Organization Groups 在各团队中使用。
  • 通过群组管理团队成员资格:将目录组同步到组织群组,然后将该群组映射到团队,使成员资格和团队角色与该群组保持一致。请参阅 使用群组支持团队
  • 整合团队身份提供商:组织管理员可在仪表盘中将多个团队级身份提供商合并为一个共享的组织身份提供商。请参阅 整合团队身份提供商

基于角色的访问控制 (RBAC)

Cursor 团队设有三种角色:成员、管理员和未付费管理员。

更多信息请参阅成员、角色和席位类型

MDM 策略

移动设备管理 (MDM) 系统可用于在用户设备上实施策略。Cursor 支持在 macOS 上使用基于 MDM 的策略,以及在 Windows 上使用 Intune / Group Policy,确保用户遵守组织要求。

有关特定平台的 MDM 配置说明,请参阅部署模式

允许的团队 ID

最重要的 MDM 策略可防止用户在公司设备上登录个人 Cursor 账户。

设置允许的团队 ID 策略后,Cursor 仅允许使用这些指定的团队 ID 进行身份验证。如果用户尝试使用其他团队 ID (例如个人账户) 登录,Cursor 会立即将其登出。

例如,如果员工使用公司笔记本电脑,您可以将允许的团队 ID 设置为企业版团队 ID。这可防止他们意外使用可能未启用隐私模式的个人账户。

Cursor 设置 cursorAuth.allowedTeamId 用于控制哪些团队 ID 可以登录 Cursor。此设置接受以逗号分隔的已获授权团队 ID 列表。

例如,将 cursorAuth.allowedTeamId 设置为 "1,3,7" 后,来自这些指定团队 ID 的用户即可登录。

当用户尝试使用不在允许列表中的团队 ID 登录时:

  • 会立即被强制登出
  • 会显示错误消息
  • 应用会阻止进一步的身份验证尝试,直到使用有效的团队 ID

要集中管理组织的允许团队 ID,请通过设备管理解决方案配置 AllowedTeamId 策略。此策略会覆盖用户设备上的 cursorAuth.allowedTeamId 设置。该策略的值为一个 string,其中包含以逗号分隔的已获授权团队 ID 列表。

有关特定平台的 MDM 配置说明,请参阅部署模式

允许的扩展

控制用户可以在 Cursor 中安装哪些扩展。扩展可以访问你的工作区,因此应确保只有受信任的扩展才能运行。

工作原理:

Cursor 设置 extensions.allowed 用于控制哪些扩展可以安装。该设置接受一个 JSON 对象,其中键为发布者名称或完整扩展 ID,值为表示是否允许的布尔值。

重要提示: extensions.allowed 采用允许列表模式。只要添加任何条目,就只允许明确列入允许列表的条目,其他所有条目都会被阻止。不存在隐式的 “全部允许” 回退机制。例如,将 extensions.allowed 设置为 {"anysphere": false} 不仅会阻止 Anysphere 扩展;由于没有其他发布者列入允许列表,还会阻止所有其他发布者。

若要阻止特定扩展,同时允许其他所有扩展,请将 "*": true 通配符与要拒绝的条目一起使用。通配符是最不具体的匹配项,因此发布者和扩展 ID 条目会覆盖它:

{
  "*": true,
  "untrusted-publisher": false
}

若要仅允许安装经批准的发布者和扩展,请省略通配符,只列出您信任的项。您可以指定完整的扩展 ID、固定到特定版本,或固定到某个发布通道:

{
  "anysphere": true,
  "github": true,
  "esbenp.prettier-vscode": true,
  "ms-azuretools.vscode-containers": false,
  "dbaeumer.vscode-eslint": ["3.0.0"],
  "github.vscode-pull-request-github": "stable"
}

管理员门户配置:

团队管理员可在团队仪表盘的“安全与身份”部分配置允许的扩展。该配置会自动应用到所有团队成员的 Cursor 客户端。将此字段留空即可停止向客户端推送值。

将客户端重置为“允许全部”: 清空管理员门户中的字段会停止推送新值,但不会移除客户端已在本地应用的策略。用户仍会继续执行最后接收的值。若要将所有用户重置为允许所有扩展,请先部署 {"*": true},等待客户端获取该值;如果不再需要集中管理此设置,再清空该字段。

注意: 此功能的管理员门户配置要求 Cursor 客户端版本为 2.1 或更高版本。使用较早版本的用户不会受到扩展限制。

MDM 配置:

要集中管理允许的扩展,请通过设备管理解决方案配置 AllowedExtensions 策略。此策略会覆盖管理员门户中的设置,以及用户设备上由用户配置的 extensions.allowed 设置。该值是一个 JSON string,用于定义允许的发布者和扩展。

有关特定平台的 MDM 配置说明,请参阅部署模式

.cursor 文件夹

在 Cursor 中打开项目时,编辑器会在代码仓库根目录创建一个 .cursor 文件夹。该文件夹包含:

  • 项目专属设置
  • 索引缓存
  • 项目规则和上下文

此文件夹可以提交到源代码控制。团队成员可以共享规则和设置,但请注意,任何拥有代码仓库访问权限的人都能查看这些配置。

对于您无法控制访问权限的代码仓库,请在提交前检查 .cursor 文件夹的内容。请勿在规则文件中存放敏感信息。

您还可以通过团队仪表盘上的服务器管理规则和命令。

Workspace Trust

Cursor 设置 security.workspace.trust.enabled 用于控制是否启用 Workspace Trust 功能。该设置接受布尔值,用于确定在启用完整功能前是否提示用户信任工作区。

例如,将 security.workspace.trust.enabled 设为 true 会启用工作区信任提示;设为 false 则会完全禁用该功能 (所有工作区都会自动视为受信任) 。

启用工作区信任后:

  • 用户首次打开每个新工作区时,都会收到信任该工作区的提示
  • 不受信任的工作区会以功能受限的模式运行
  • 系统会保存并记住每个工作区的信任选择

如需集中管理组织的工作区信任,请通过设备管理解决方案配置 WorkspaceTrustEnabled 策略。该策略会覆盖用户设备上的 security.workspace.trust.enabled 设置。该策略的值为布尔值 (truefalse) 。

有关特定平台的 MDM 配置说明,请参阅部署模式

企业版提供高级身份控制功能

联系我们的团队,了解 SCIM、MDM 策略等更多信息。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜