身份和訪問管理用於控制組織中哪些人可以使用 Cursor,以及他們可以執行哪些操作。您可以設置身份驗證、自動配置用戶,並通過設備管理實施策略。
請按以下順序設置身份控制:
- 設置 SSO:先配置集中式身份驗證
- 啓用 SCIM:自動管理用戶生命週期
- 部署 MDM 策略:實施允許的團隊 ID 和擴展程序限制
- 分配角色:向合適的人員授予管理員訪問權限
單點登錄 (SSO) 和 SAML¶
SSO 讓用戶能夠通過現有身份提供商登錄 Cursor,無需單獨創建 Cursor 密碼,只需使用企業憑據即可登錄。
Cursor 支持 SAML 2.0,併兼容 Okta、Azure AD、Google Workspace 和 OneLogin 等身份提供商。啓用 SSO 後,您可以要求所有團隊成員使用 SSO,並完全禁用基於密碼的身份驗證。
如果您的公司有多個關聯團隊,請通過 Organizations 使用共享的組織級 SSO。團隊級 SSO 仍可滿足特定團隊的身份要求。
有關詳細配置說明,請參閱 SSO 和 SAML 設置。
SCIM 預配¶
SCIM 2.0 預配可通過身份提供商自動管理您的團隊成員和目錄組。僅適用於已啓用 SSO 的企業版方案。
未使用 SCIM 時,您需要手動將用戶添加到 Cursor 團隊,並在他們離職時將其移除。使用 SCIM 後:
- 新員工加入相應羣組後,會自動獲得 Cursor 訪問權限
- 離職員工從身份提供商中移除後,會失去訪問權限
- 羣組成員資格變更會自動同步
有關設置說明,請參閱 SCIM 預配。如果您管理多個關聯團隊,還可以在組織級別同步目錄組,並在各團隊間重複使用。請參閱 組織級別身份。
組織級身份管理¶
如果您管理多個關聯團隊,可通過 Organizations 在組織級別統一管理身份,無需爲每個團隊單獨配置身份。
- 組織 SSO:所有團隊共用一套登錄配置。請參閱 Organizations。
- 組織 SCIM:將身份提供商中的目錄組同步到 Cursor,然後通過 Organization Groups 在各團隊中使用。
- 通過羣組管理團隊成員資格:將目錄組同步到組織羣組,然後將該羣組映射到團隊,使成員資格和團隊角色與該羣組保持一致。請參閱 使用羣組支持團隊。
- 整合團隊身份提供商:組織管理員可在儀表盤中將多個團隊級身份提供商合併爲一個共享的組織身份提供商。請參閱 整合團隊身份提供商。
基於角色的訪問控制 (RBAC)¶
Cursor 團隊設有三種角色:成員、管理員和未付費管理員。
更多信息請參閱成員、角色和席位類型。
MDM 策略¶
移動設備管理 (MDM) 系統可用於在用戶設備上實施策略。Cursor 支持在 macOS 上使用基於 MDM 的策略,以及在 Windows 上使用 Intune / Group Policy,確保用戶遵守組織要求。
有關特定平臺的 MDM 配置說明,請參閱部署模式。
允許的團隊 ID¶
最重要的 MDM 策略可防止用戶在公司設備上登錄個人 Cursor 賬戶。
設置允許的團隊 ID 策略後,Cursor 僅允許使用這些指定的團隊 ID 進行身份驗證。如果用戶嘗試使用其他團隊 ID (例如個人賬戶) 登錄,Cursor 會立即將其登出。
例如,如果員工使用公司筆記本電腦,您可以將允許的團隊 ID 設置爲企業版團隊 ID。這可防止他們意外使用可能未啓用隱私模式的個人賬戶。
Cursor 設置 cursorAuth.allowedTeamId 用於控制哪些團隊 ID 可以登錄 Cursor。此設置接受以逗號分隔的已獲授權團隊 ID 列表。
例如,將 cursorAuth.allowedTeamId 設置爲 "1,3,7" 後,來自這些指定團隊 ID 的用戶即可登錄。
當用戶嘗試使用不在允許列表中的團隊 ID 登錄時:
- 會立即被強制登出
- 會顯示錯誤消息
- 應用會阻止進一步的身份驗證嘗試,直到使用有效的團隊 ID
要集中管理組織的允許團隊 ID,請通過設備管理解決方案配置 AllowedTeamId 策略。此策略會覆蓋用戶設備上的 cursorAuth.allowedTeamId 設置。該策略的值爲一個 string,其中包含以逗號分隔的已獲授權團隊 ID 列表。
有關特定平臺的 MDM 配置說明,請參閱部署模式。
允許的擴展¶
控制用戶可以在 Cursor 中安裝哪些擴展。擴展可以訪問你的工作區,因此應確保只有受信任的擴展才能運行。
工作原理:
Cursor 設置 extensions.allowed 用於控制哪些擴展可以安裝。該設置接受一個 JSON 對象,其中鍵爲發佈者名稱或完整擴展 ID,值爲表示是否允許的布爾值。
重要提示:
extensions.allowed採用允許列表模式。只要添加任何條目,就只允許明確列入允許列表的條目,其他所有條目都會被阻止。不存在隱式的 “全部允許” 回退機制。例如,將extensions.allowed設置爲{"anysphere": false}不僅會阻止 Anysphere 擴展;由於沒有其他發佈者列入允許列表,還會阻止所有其他發佈者。
若要阻止特定擴展,同時允許其他所有擴展,請將 "*": true 通配符與要拒絕的條目一起使用。通配符是最不具體的匹配項,因此發佈者和擴展 ID 條目會覆蓋它:
{
"*": true,
"untrusted-publisher": false
}
若要僅允許安裝經批准的發佈者和擴展,請省略通配符,只列出您信任的項。您可以指定完整的擴展 ID、固定到特定版本,或固定到某個發佈通道:
{
"anysphere": true,
"github": true,
"esbenp.prettier-vscode": true,
"ms-azuretools.vscode-containers": false,
"dbaeumer.vscode-eslint": ["3.0.0"],
"github.vscode-pull-request-github": "stable"
}
管理員門戶配置:
團隊管理員可在團隊儀表盤的“安全與身份”部分配置允許的擴展。該配置會自動應用到所有團隊成員的 Cursor 客戶端。將此字段留空即可停止向客戶端推送值。
將客戶端重置爲“允許全部”: 清空管理員門戶中的字段會停止推送新值,但不會移除客戶端已在本地應用的策略。用戶仍會繼續執行最後接收的值。若要將所有用戶重置爲允許所有擴展,請先部署
{"*": true},等待客戶端獲取該值;如果不再需要集中管理此設置,再清空該字段。注意: 此功能的管理員門戶配置要求 Cursor 客戶端版本爲 2.1 或更高版本。使用較早版本的用戶不會受到擴展限制。
MDM 配置:
要集中管理允許的擴展,請通過設備管理解決方案配置 AllowedExtensions 策略。此策略會覆蓋管理員門戶中的設置,以及用戶設備上由用戶配置的 extensions.allowed 設置。該值是一個 JSON string,用於定義允許的發佈者和擴展。
有關特定平臺的 MDM 配置說明,請參閱部署模式。
.cursor 文件夾¶
在 Cursor 中打開項目時,編輯器會在代碼倉庫根目錄創建一個 .cursor 文件夾。該文件夾包含:
- 項目專屬設置
- 索引緩存
- 項目規則和上下文
此文件夾可以提交到源代碼控制。團隊成員可以共享規則和設置,但請注意,任何擁有代碼倉庫訪問權限的人都能查看這些配置。
對於您無法控制訪問權限的代碼倉庫,請在提交前檢查 .cursor 文件夾的內容。請勿在規則文件中存放敏感信息。
您還可以通過團隊儀表盤上的服務器管理規則和命令。
Workspace Trust¶
Cursor 設置 security.workspace.trust.enabled 用於控制是否啓用 Workspace Trust 功能。該設置接受布爾值,用於確定在啓用完整功能前是否提示用戶信任工作區。
例如,將 security.workspace.trust.enabled 設爲 true 會啓用工作區信任提示;設爲 false 則會完全禁用該功能 (所有工作區都會自動視爲受信任) 。
啓用工作區信任後:
- 用戶首次打開每個新工作區時,都會收到信任該工作區的提示
- 不受信任的工作區會以功能受限的模式運行
- 系統會保存並記住每個工作區的信任選擇
如需集中管理組織的工作區信任,請通過設備管理解決方案配置 WorkspaceTrustEnabled 策略。該策略會覆蓋用戶設備上的 security.workspace.trust.enabled 設置。該策略的值爲布爾值 (true 或 false) 。
有關特定平臺的 MDM 配置說明,請參閱部署模式。
企業版提供高級身份控制功能¶
聯繫我們的團隊,瞭解 SCIM、MDM 策略等更多信息。