组织群组是 Cursor Enterprise 中组织级别的用户群体,例如工程团队、承包商或试用用户。成员可来自您组织中的任意团队,单个用户也可同时属于多个群组。
群组有两项作用:
- 将设置应用于用户群体。 支出限额、模型访问和智能体控制会随群组成员在各团队中生效。
- 驱动团队。 将群组映射到团队后,Cursor 会使该团队的成员资格和角色与该用户群体保持一致。
您可以手动管理成员资格,也可以通过 SCIM 从身份提供商同步。本页先介绍通过 SCIM 同步的设置,再说明如何使用群组管理团队成员资格和角色。
组织群组不同于用于支出归因和
报告的计费群组,也不同于在单个团队内设置支出和
策略的团队级目录组。
前提条件¶
- 已开通 组织 的 Cursor 企业版方案
- 拥有 Org 管理员权限。Org 管理员可以创建和管理群组;团队管理员则不能,但在支持群组选择的团队控件中 (如插件市场访问权限) ,团队管理员可以选择群组
- 对于通过 SCIM 同步的群组:SCIM 预配已连接到您的 组织
设置通过 SCIM 同步的群组¶
通过 SCIM 同步的群组会映射身份提供商中的目录组。身份提供商决定群组成员,Cursor 决定群组可执行的操作。
连接 SCIM¶
按照 SCIM 预配连接身份提供商,并启用群组推送预配,以便将目录组同步到 Cursor。在组织级别,每个身份提供商连接都会在 组织 的设置中显示 SCIM 目录部分;选择同步目录,即可在 Cursor 中注册该连接的目录。
组织级别有两点需要注意:
- 每个身份提供商连接仅支持一个 SCIM 目录,因此 组织 通过自身的身份提供商只有一个目录。如果关联团队使用各自的身份提供商,组织 仍可使用多个目录,因为每个连接都有自己的 SCIM 目录。创建同步群组时,可使用所有已连接目录中的目录组。
- 如果团队在加入 组织 前已设置各自的身份提供商,组织管理员可以先将其整合为一个共享的组织身份提供商。请参阅整合团队身份提供商。
创建群组¶
打开群组¶
在仪表盘中,从个人资料菜单打开 Organization -> Groups,
然后选择 添加。

创建群组¶
为群组命名,将 类型 设为 已同步,然后选择要同步的 目录
群组。如果连接了多个目录,各目录中的群组都会显示在选择器中。

配置设置¶
在群组设置页面中设置支出限额、模型访问和智能体控制。请参阅配置群组设置。
如需创建手动群组,请将 类型 设为 手动。之后,管理员可在仪表盘中、通过 CSV 导入或使用组织 API管理成员资格。若要稍后将现有群组连接到 SCIM,请打开群组的 设置,然后选择 SCIM 目录群组 旁的 连接。
会同步的内容,以及您仍可控制的内容¶
对于通过 SCIM 同步的群组:
- 成员资格由您的身份提供商管理。 Cursor 会将同步的成员显示为只读,并禁用会在下次同步时被覆盖的手动更改。若要更改群组成员,请在身份提供商中更新目录群组。
- 设置由您管理。 支出限额、模型访问、智能体控制和团队映射均在 Cursor 中管理,绝不会从目录同步。
- 角色由您管理。 团队角色取决于您在 Cursor 中为群组到团队映射设置的角色,而非身份提供商中的角色属性。请参阅通过映射设置团队角色。
身份提供商中的成员资格更改会自动同步。有关常见同步问题,请参阅 SCIM 常见问题。
管理成员¶
打开群组,然后选择 成员 查看成员信息。
对于手动群组,管理员可以:
- 添加现有组织成员
- 通过 CSV 导入成员
- 将成员移至其他群组
- 移除成员
- 搜索和排序成员列表
对于 SCIM 同步群组,成员列表为只读。请在身份提供商中管理成员资格。

编辑或删除群组¶
打开群组即可重命名或更改其设置。对于手动群组,你还可以在此修改成员资格。
删除群组会移除该群组及其设置,例如支出限额和模型访问权限。成员账户不会被删除,成员仍保留其他群组、其团队或用户级设置授予的访问权限。
如果某个群组作为成员资格
来源映射到团队,删除该群组的效果与移除
映射相同:仅由该群组提供的成员会从团队中移除,成员名单将根据其余映射群组重新计算。如果没有剩余的映射群组,当前
成员将保留在团队中,团队恢复为手动管理。请参阅成员资格如何
协调。
配置群组设置¶
打开群组并选择设置。群组设置适用于群组中的所有成员,并会与每位用户的团队设置叠加。设置冲突时,将采用权限最宽松的结果。因此,请在团队层面设置严格的默认值,再通过群组为特定用户群扩大访问权限。请参阅群组设置与团队设置如何叠加。

支出限额¶
为群组设置每位用户的每月支出限额。当用户属于多个群组,或同时受到团队级限额约束时,以适用限额中最高的为准。例如,如果团队默认值更严格,但某个群组的限额更高,则该用户适用该群组的限额。群组限额若低于较宽松的团队设置,不会进一步收紧该用户的访问权限。
模型访问¶
使用 模型 选项卡控制群组成员可使用的模型。这适用于受控推出、批准,以及需要使用未向所有人启用的模型的群组。
模型访问与团队设置取 并集:只要团队或用户所属的任一群组允许,就会授予访问权限。团队和群组都无法完全覆盖对方;以权限最宽松的结果为准。先在团队中设置严格的默认值,再按群组扩大访问范围。群组无法撤销团队 (或用户所属的其他群组) 已允许使用的模型。
个人 API 密钥 (BYOK) 的控制项仍位于团队的 团队设置 → 模型 页面。群组的模型设置不会配置 BYOK。
请参阅模型与集成管理,了解从团队角度说明的相同优先级规则。
自动运行和 Smart Auto¶
群组可配置群组级智能体控制,包括自动运行和 Smart Auto 设置 (如可用) 。
当团队和群组都定义了相同的自动运行设置时,Cursor 会逐字段合并。未激活的策略不参与合并:如果团队策略被禁用,而群组策略处于激活状态,则应用群组策略。
| 设置 | 团队和群组值的合并方式 |
|---|---|
| 运行模式 | 并集。任一层级启用某个模式时,该模式即可用:允许列表、Auto-review 模式或运行全部。 |
| 终端命令允许列表 | 去重后的并集。任一层级允许的命令都可使用。 |
| 删除文件保护 | 任一层级启用时即启用。 |
| 浏览器保护 | 任一层级启用时即启用。 |
| 沙盒模式 | 采用更宽松的设置。disabled 优先于 enabled,因此仅当两个层级都启用时,才会启用沙盒。 |
| 沙盒网络 | 采用更宽松的设置。user_controlled 优先于 always_disabled,因此仅当两个层级都设置为 always_disabled 时,网络才会始终被禁用。 |
| 沙盒 Git 访问 | 与沙盒网络相同:user_controlled 优先于 always_disabled。 |
当同一用户属于多个群组时,这些群组之间也会进行相同的逐字段合并。Auto-review 指令是例外:如果某个群组定义了指令,这些指令会替换该用户的团队级指令。
团队插件市场访问权限¶
团队管理员可以将团队插件市场的访问权限限制为指定群组。打开 仪表盘 -> 插件,选择一个插件市场,然后在 插件市场设置 -> 插件市场访问权限 中选择群组。
插件市场始终仅限其所属团队使用:选择某个群组后,只有同时属于该团队的群组成员才能访问。团队管理员始终拥有访问权限;未选择任何群组的插件市场则向团队内所有成员开放。使用团队级目录组的现有插件市场将保留这些分配;Cursor 不会迁移它们。
使用群组管理团队¶
群组不仅可用于管理设置,还可用于管理团队成员。将群组映射为团队的成员资格来源后,Cursor 会使团队成员名单与该群组保持一致。有人加入或离开群组时,其在映射团队中的成员资格也会相应变更。
结合 SCIM (跨域身份管理系统) ,即可形成从目录到 Cursor 团队的完整闭环:身份提供商更新目录群组,同步机制更新组织群组,映射关系再更新团队。
将群组映射到团队¶
将手动创建或通过 SCIM 同步的组织群组映射到团队。若要根据身份提供商中的目录组管理团队,请先将该目录组同步为组织群组,再将其映射到团队。一个团队可以同时映射多个群组;其成员名单由这些群组的成员合并而成。
创建团队时,将 成员资格类型 设为 已同步,然后在 成员来源 下添加一个或多个群组。团队成员为所列群组成员的并集;移除某个群组即可停止同步该群组。

如果你的组织启用了 自动将用户添加到根团队,所有已同步的用户都会自动加入根团队。
如果要通过群组到团队的映射来控制团队成员资格,请在组织的 设置 中将其关闭。
成员关系如何协调¶
团队至少映射了一个群组后,同步功能会管理团队的全部成员:
- 添加:有人加入已映射的群组时,会自动加入团队。
- 移除:有人离开时,会自动从团队中移除,除非映射到同一团队的其他群组仍包含此人。
- 禁用手动编辑。 管理员无法通过仪表盘在已同步的团队中添加或移除成员。请改为通过已映射的群组调整成员关系。
如果同步功能将某人从 组织 中的最后一个团队移除,此人也会离开 组织。直接拥有组织级角色 (例如组织管理员) 的成员仍保留其 组织 访问权限。
移除映射后,系统会根据剩余的已映射群组重新计算团队成员名单:仅由被移除群组提供的成员会从团队中移除,而仍由其他已映射群组提供的成员则会保留。移除最后一个映射不会移除任何成员。当前成员将保留在团队中,团队也将恢复为手动管理。
通过映射设置团队角色¶
映射还可以分配团队角色:成员、管理员或无角色。将 Engineering Leads 群组映射为管理员角色后,群组中的所有成员都会成为该团队的管理员。角色在 Cursor 的映射中配置;身份提供商中的角色属性不会同步。有关各角色的权限,请参阅成员、角色和席位类型。
角色设置与成员资格同步相互独立:
- 映射具有角色:同步会强制应用该角色,无法再通过仪表盘更改团队角色。
- 没有映射具有角色:成员将以成员角色添加,管理员仍可在仪表盘中更改角色。
当用户属于映射到同一团队的多个群组时,会获得这些映射中最高级别的角色。用户如果所在的一个群组映射为管理员,另一个群组映射为成员,则会成为管理员;已分配的角色优先于无角色的映射。
在团队表单中,开启使用群组设置角色,然后为每个群组选择成员或管理员。关闭此开关可在不管理角色的情况下同步成员。

群组设置与团队设置如何叠加¶
用户的最终生效设置由其所属团队及所有群组共同决定。通用规则:采用最宽松的设置。
| 设置类型 | 在群组和团队之间如何确定 |
|---|---|
| 支出限额 | 采用适用的最高用户限额。 |
| 模型访问 | 取并集。只要团队或任一群组允许,即可访问。 |
| 自动运行和 Smart Auto | 按字段合并,每个字段采用最宽松的值。请参阅上表。 |
| Auto-review 指令 | 群组指令会替换该用户的团队指令。 |
| 团队角色 | 由群组到团队的映射设置,而非由上述合并规则决定。 |
对于模型访问,团队和群组的设置不会完全覆盖彼此:只要任一方允许使用某个模型,用户即可使用该模型。请在团队层面设置最严格的基线,再通过群组放宽限制。如需查看包含用户级覆盖和团队目录组的分层视图,请参阅限额与权限如何叠加。
使用 API 管理群组¶
通过组织 API列出群组、查看成员,以及添加或移除成员。群组相关路由使用 Organization API 密钥,群组 ID 使用 g_ 前缀。
相关文档¶
组织群组适用于企业版¶
联系我们的团队,了解更多组织级管理信息。