《Cursor文档》-组织群组

组织群组是 Cursor Enterprise 中组织级别的用户群体,例如工程团队、承包商或试用用户。成员可来自您组织中的任意团队,单个用户也可同时属于多个群组。

群组有两项作用:

  1. 将设置应用于用户群体。 支出限额、模型访问和智能体控制会随群组成员在各团队中生效。
  2. 驱动团队。 将群组映射到团队后,Cursor 会使该团队的成员资格和角色与该用户群体保持一致。

您可以手动管理成员资格,也可以通过 SCIM 从身份提供商同步。本页先介绍通过 SCIM 同步的设置,再说明如何使用群组管理团队成员资格和角色。

组织群组不同于用于支出归因和
报告的计费群组,也不同于在单个团队内设置支出和
策略的团队级目录组

前提条件

  • 已开通 组织 的 Cursor 企业版方案
  • 拥有 Org 管理员权限。Org 管理员可以创建和管理群组;团队管理员则不能,但在支持群组选择的团队控件中 (如插件市场访问权限) ,团队管理员可以选择群组
  • 对于通过 SCIM 同步的群组:SCIM 预配已连接到您的 组织

设置通过 SCIM 同步的群组

通过 SCIM 同步的群组会映射身份提供商中的目录组。身份提供商决定群组成员,Cursor 决定群组可执行的操作。

连接 SCIM

按照 SCIM 预配连接身份提供商,并启用群组推送预配,以便将目录组同步到 Cursor。在组织级别,每个身份提供商连接都会在 组织 的设置中显示 SCIM 目录部分;选择同步目录,即可在 Cursor 中注册该连接的目录。

组织级别有两点需要注意:

  • 每个身份提供商连接仅支持一个 SCIM 目录,因此 组织 通过自身的身份提供商只有一个目录。如果关联团队使用各自的身份提供商,组织 仍可使用多个目录,因为每个连接都有自己的 SCIM 目录。创建同步群组时,可使用所有已连接目录中的目录组。
  • 如果团队在加入 组织 前已设置各自的身份提供商,组织管理员可以先将其整合为一个共享的组织身份提供商。请参阅整合团队身份提供商

创建群组

打开群组

在仪表盘中,从个人资料菜单打开 Organization -> Groups
然后选择 添加

Organization 仪表盘中的群组页面,显示群组列表和“添加”按钮

创建群组

为群组命名,将 类型 设为 已同步,然后选择要同步的 目录
群组
。如果连接了多个目录,各目录中的群组都会显示在选择器中。

创建群组对话框,其中“类型”设为“已同步”,并已选择目录群组

配置设置

在群组设置页面中设置支出限额、模型访问和智能体控制。请参阅配置群组设置

如需创建手动群组,请将 类型 设为 手动。之后,管理员可在仪表盘中、通过 CSV 导入或使用组织 API管理成员资格。若要稍后将现有群组连接到 SCIM,请打开群组的 设置,然后选择 SCIM 目录群组 旁的 连接

会同步的内容,以及您仍可控制的内容

对于通过 SCIM 同步的群组:

  • 成员资格由您的身份提供商管理。 Cursor 会将同步的成员显示为只读,并禁用会在下次同步时被覆盖的手动更改。若要更改群组成员,请在身份提供商中更新目录群组。
  • 设置由您管理。 支出限额、模型访问、智能体控制和团队映射均在 Cursor 中管理,绝不会从目录同步。
  • 角色由您管理。 团队角色取决于您在 Cursor 中为群组到团队映射设置的角色,而非身份提供商中的角色属性。请参阅通过映射设置团队角色

身份提供商中的成员资格更改会自动同步。有关常见同步问题,请参阅 SCIM 常见问题

管理成员

打开群组,然后选择 成员 查看成员信息。

对于手动群组,管理员可以:

  • 添加现有组织成员
  • 通过 CSV 导入成员
  • 将成员移至其他群组
  • 移除成员
  • 搜索和排序成员列表

对于 SCIM 同步群组,成员列表为只读。请在身份提供商中管理成员资格。

SCIM 同步群组的成员选项卡,显示只读的同步成员列表

编辑或删除群组

打开群组即可重命名或更改其设置。对于手动群组,你还可以在此修改成员资格。

删除群组会移除该群组及其设置,例如支出限额和模型访问权限。成员账户不会被删除,成员仍保留其他群组、其团队或用户级设置授予的访问权限。

如果某个群组作为成员资格
来源
映射到团队,删除该群组的效果与移除
映射相同:仅由该群组提供的成员会从团队中移除,成员名单将根据其余映射群组重新计算。如果没有剩余的映射群组,当前
成员将保留在团队中,团队恢复为手动管理。请参阅成员资格如何
协调

配置群组设置

打开群组并选择设置。群组设置适用于群组中的所有成员,并会与每位用户的团队设置叠加。设置冲突时,将采用权限最宽松的结果。因此,请在团队层面设置严格的默认值,再通过群组为特定用户群扩大访问权限。请参阅群组设置与团队设置如何叠加

包含 SCIM 目录群组连接、自动运行控制、每月支出限额和模型提供商的群组设置页面

支出限额

为群组设置每位用户的每月支出限额。当用户属于多个群组,或同时受到团队级限额约束时,以适用限额中最高的为准。例如,如果团队默认值更严格,但某个群组的限额更高,则该用户适用该群组的限额。群组限额若低于较宽松的团队设置,不会进一步收紧该用户的访问权限。

模型访问

使用 模型 选项卡控制群组成员可使用的模型。这适用于受控推出、批准,以及需要使用未向所有人启用的模型的群组。

模型访问与团队设置取 并集:只要团队或用户所属的任一群组允许,就会授予访问权限。团队和群组都无法完全覆盖对方;以权限最宽松的结果为准。先在团队中设置严格的默认值,再按群组扩大访问范围。群组无法撤销团队 (或用户所属的其他群组) 已允许使用的模型。

个人 API 密钥 (BYOK) 的控制项仍位于团队的 团队设置 → 模型 页面。群组的模型设置不会配置 BYOK。

请参阅模型与集成管理,了解从团队角度说明的相同优先级规则。

自动运行和 Smart Auto

群组可配置群组级智能体控制,包括自动运行和 Smart Auto 设置 (如可用) 。

当团队和群组都定义了相同的自动运行设置时,Cursor 会逐字段合并。未激活的策略不参与合并:如果团队策略被禁用,而群组策略处于激活状态,则应用群组策略。

设置 团队和群组值的合并方式
运行模式 并集。任一层级启用某个模式时,该模式即可用:允许列表、Auto-review 模式或运行全部。
终端命令允许列表 去重后的并集。任一层级允许的命令都可使用。
删除文件保护 任一层级启用时即启用。
浏览器保护 任一层级启用时即启用。
沙盒模式 采用更宽松的设置。disabled 优先于 enabled,因此仅当两个层级都启用时,才会启用沙盒。
沙盒网络 采用更宽松的设置。user_controlled 优先于 always_disabled,因此仅当两个层级都设置为 always_disabled 时,网络才会始终被禁用。
沙盒 Git 访问 与沙盒网络相同:user_controlled 优先于 always_disabled

当同一用户属于多个群组时,这些群组之间也会进行相同的逐字段合并。Auto-review 指令是例外:如果某个群组定义了指令,这些指令会替换该用户的团队级指令。

团队插件市场访问权限

团队管理员可以将团队插件市场的访问权限限制为指定群组。打开 仪表盘 -> 插件,选择一个插件市场,然后在 插件市场设置 -> 插件市场访问权限 中选择群组。

插件市场始终仅限其所属团队使用:选择某个群组后,只有同时属于该团队的群组成员才能访问。团队管理员始终拥有访问权限;未选择任何群组的插件市场则向团队内所有成员开放。使用团队级目录组的现有插件市场将保留这些分配;Cursor 不会迁移它们。

使用群组管理团队

群组不仅可用于管理设置,还可用于管理团队成员。将群组映射为团队的成员资格来源后,Cursor 会使团队成员名单与该群组保持一致。有人加入或离开群组时,其在映射团队中的成员资格也会相应变更。

结合 SCIM (跨域身份管理系统) ,即可形成从目录到 Cursor 团队的完整闭环:身份提供商更新目录群组,同步机制更新组织群组,映射关系再更新团队。

将群组映射到团队

将手动创建或通过 SCIM 同步的组织群组映射到团队。若要根据身份提供商中的目录组管理团队,请先将该目录组同步为组织群组,再将其映射到团队。一个团队可以同时映射多个群组;其成员名单由这些群组的成员合并而成。

创建团队时,将 成员资格类型 设为 已同步,然后在 成员来源 下添加一个或多个群组。团队成员为所列群组成员的并集;移除某个群组即可停止同步该群组。

创建团队对话框,其中“成员资格类型”设为“已同步”,并添加了两个群组作为成员来源

如果你的组织启用了 自动将用户添加到根团队,所有已同步的用户都会自动加入根团队。
如果要通过群组到团队的映射来控制团队成员资格,请在组织的 设置 中将其关闭。

成员关系如何协调

团队至少映射了一个群组后,同步功能会管理团队的全部成员:

  • 添加:有人加入已映射的群组时,会自动加入团队。
  • 移除:有人离开时,会自动从团队中移除,除非映射到同一团队的其他群组仍包含此人。
  • 禁用手动编辑。 管理员无法通过仪表盘在已同步的团队中添加或移除成员。请改为通过已映射的群组调整成员关系。

如果同步功能将某人从 组织 中的最后一个团队移除,此人也会离开 组织。直接拥有组织级角色 (例如组织管理员) 的成员仍保留其 组织 访问权限。

移除映射后,系统会根据剩余的已映射群组重新计算团队成员名单:仅由被移除群组提供的成员会从团队中移除,而仍由其他已映射群组提供的成员则会保留。移除最后一个映射不会移除任何成员。当前成员将保留在团队中,团队也将恢复为手动管理。

通过映射设置团队角色

映射还可以分配团队角色:成员、管理员或无角色。将 Engineering Leads 群组映射为管理员角色后,群组中的所有成员都会成为该团队的管理员。角色在 Cursor 的映射中配置;身份提供商中的角色属性不会同步。有关各角色的权限,请参阅成员、角色和席位类型

角色设置与成员资格同步相互独立:

  • 映射具有角色:同步会强制应用该角色,无法再通过仪表盘更改团队角色。
  • 没有映射具有角色:成员将以成员角色添加,管理员仍可在仪表盘中更改角色。

当用户属于映射到同一团队的多个群组时,会获得这些映射中最高级别的角色。用户如果所在的一个群组映射为管理员,另一个群组映射为成员,则会成为管理员;已分配的角色优先于无角色的映射。

在团队表单中,开启使用群组设置角色,然后为每个群组选择成员管理员。关闭此开关可在不管理角色的情况下同步成员。

创建团队对话框,其中已启用“使用群组设置角色”,并为每个群组选择了成员或管理员角色

群组设置与团队设置如何叠加

用户的最终生效设置由其所属团队及所有群组共同决定。通用规则:采用最宽松的设置。

设置类型 在群组和团队之间如何确定
支出限额 采用适用的最高用户限额。
模型访问 取并集。只要团队或任一群组允许,即可访问。
自动运行和 Smart Auto 按字段合并,每个字段采用最宽松的值。请参阅上表
Auto-review 指令 群组指令会替换该用户的团队指令。
团队角色 群组到团队的映射设置,而非由上述合并规则决定。

对于模型访问,团队和群组的设置不会完全覆盖彼此:只要任一方允许使用某个模型,用户即可使用该模型。请在团队层面设置最严格的基线,再通过群组放宽限制。如需查看包含用户级覆盖和团队目录组的分层视图,请参阅限额与权限如何叠加

使用 API 管理群组

通过组织 API列出群组、查看成员,以及添加或移除成员。群组相关路由使用 Organization API 密钥,群组 ID 使用 g_ 前缀。

相关文档

组织群组适用于企业版

联系我们的团队,了解更多组织级管理信息。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜