《Cursor文檔》-組織羣組

組織羣組是 Cursor Enterprise 中組織級別的用戶羣體,例如工程團隊、承包商或試用用戶。成員可來自您組織中的任意團隊,單個用戶也可同時屬於多個羣組。

羣組有兩項作用:

  1. 將設置應用於用戶羣體。 支出限額、模型訪問和智能體控制會隨羣組成員在各團隊中生效。
  2. 驅動團隊。 將羣組映射到團隊後,Cursor 會使該團隊的成員資格和角色與該用戶羣體保持一致。

您可以手動管理成員資格,也可以通過 SCIM 從身份提供商同步。本頁先介紹通過 SCIM 同步的設置,再說明如何使用羣組管理團隊成員資格和角色。

組織羣組不同於用於支出歸因和
報告的計費羣組,也不同於在單個團隊內設置支出和
策略的團隊級目錄組

前提條件

  • 已開通 組織 的 Cursor 企業版方案
  • 擁有 Org 管理員權限。Org 管理員可以創建和管理羣組;團隊管理員則不能,但在支持羣組選擇的團隊控件中 (如插件市場訪問權限) ,團隊管理員可以選擇羣組
  • 對於通過 SCIM 同步的羣組:SCIM 預配已連接到您的 組織

設置通過 SCIM 同步的羣組

通過 SCIM 同步的羣組會映射身份提供商中的目錄組。身份提供商決定羣組成員,Cursor 決定羣組可執行的操作。

連接 SCIM

按照 SCIM 預配連接身份提供商,並啓用羣組推送預配,以便將目錄組同步到 Cursor。在組織級別,每個身份提供商連接都會在 組織 的設置中顯示 SCIM 目錄部分;選擇同步目錄,即可在 Cursor 中註冊該連接的目錄。

組織級別有兩點需要注意:

  • 每個身份提供商連接僅支持一個 SCIM 目錄,因此 組織 通過自身的身份提供商只有一個目錄。如果關聯團隊使用各自的身份提供商,組織 仍可使用多個目錄,因爲每個連接都有自己的 SCIM 目錄。創建同步羣組時,可使用所有已連接目錄中的目錄組。
  • 如果團隊在加入 組織 前已設置各自的身份提供商,組織管理員可以先將其整合爲一個共享的組織身份提供商。請參閱整合團隊身份提供商

創建羣組

打開羣組

在儀表盤中,從個人資料菜單打開 Organization -> Groups
然後選擇 添加

Organization 儀表盤中的羣組頁面,顯示羣組列表和“添加”按鈕

創建羣組

爲羣組命名,將 類型 設爲 已同步,然後選擇要同步的 目錄
羣組
。如果連接了多個目錄,各目錄中的羣組都會顯示在選擇器中。

創建羣組對話框,其中“類型”設爲“已同步”,並已選擇目錄羣組

配置設置

在羣組設置頁面中設置支出限額、模型訪問和智能體控制。請參閱配置羣組設置

如需創建手動羣組,請將 類型 設爲 手動。之後,管理員可在儀表盤中、通過 CSV 導入或使用組織 API管理成員資格。若要稍後將現有羣組連接到 SCIM,請打開羣組的 設置,然後選擇 SCIM 目錄羣組 旁的 連接

會同步的內容,以及您仍可控制的內容

對於通過 SCIM 同步的羣組:

  • 成員資格由您的身份提供商管理。 Cursor 會將同步的成員顯示爲只讀,並禁用會在下次同步時被覆蓋的手動更改。若要更改羣組成員,請在身份提供商中更新目錄羣組。
  • 設置由您管理。 支出限額、模型訪問、智能體控制和團隊映射均在 Cursor 中管理,絕不會從目錄同步。
  • 角色由您管理。 團隊角色取決於您在 Cursor 中爲羣組到團隊映射設置的角色,而非身份提供商中的角色屬性。請參閱通過映射設置團隊角色

身份提供商中的成員資格更改會自動同步。有關常見同步問題,請參閱 SCIM 常見問題

管理成員

打開羣組,然後選擇 成員 查看成員信息。

對於手動羣組,管理員可以:

  • 添加現有組織成員
  • 通過 CSV 導入成員
  • 將成員移至其他羣組
  • 移除成員
  • 搜索和排序成員列表

對於 SCIM 同步羣組,成員列表爲只讀。請在身份提供商中管理成員資格。

SCIM 同步羣組的成員選項卡,顯示只讀的同步成員列表

編輯或刪除羣組

打開羣組即可重命名或更改其設置。對於手動羣組,你還可以在此修改成員資格。

刪除羣組會移除該羣組及其設置,例如支出限額和模型訪問權限。成員賬戶不會被刪除,成員仍保留其他羣組、其團隊或用戶級設置授予的訪問權限。

如果某個羣組作爲成員資格
來源
映射到團隊,刪除該羣組的效果與移除
映射相同:僅由該羣組提供的成員會從團隊中移除,成員名單將根據其餘映射羣組重新計算。如果沒有剩餘的映射羣組,當前
成員將保留在團隊中,團隊恢復爲手動管理。請參閱成員資格如何
協調

配置羣組設置

打開羣組並選擇設置。羣組設置適用於羣組中的所有成員,並會與每位用戶的團隊設置疊加。設置衝突時,將採用權限最寬鬆的結果。因此,請在團隊層面設置嚴格的默認值,再通過羣組爲特定用戶羣擴大訪問權限。請參閱羣組設置與團隊設置如何疊加

包含 SCIM 目錄羣組連接、自動運行控制、每月支出限額和模型提供商的羣組設置頁面

支出限額

爲羣組設置每位用戶的每月支出限額。當用戶屬於多個羣組,或同時受到團隊級限額約束時,以適用限額中最高的爲準。例如,如果團隊默認值更嚴格,但某個羣組的限額更高,則該用戶適用該羣組的限額。羣組限額若低於較寬鬆的團隊設置,不會進一步收緊該用戶的訪問權限。

模型訪問

使用 模型 選項卡控制羣組成員可使用的模型。這適用於受控推出、批准,以及需要使用未向所有人啓用的模型的羣組。

模型訪問與團隊設置取 並集:只要團隊或用戶所屬的任一羣組允許,就會授予訪問權限。團隊和羣組都無法完全覆蓋對方;以權限最寬鬆的結果爲準。先在團隊中設置嚴格的默認值,再按羣組擴大訪問範圍。羣組無法撤銷團隊 (或用戶所屬的其他羣組) 已允許使用的模型。

個人 API 密鑰 (BYOK) 的控制項仍位於團隊的 團隊設置 → 模型 頁面。羣組的模型設置不會配置 BYOK。

請參閱模型與集成管理,瞭解從團隊角度說明的相同優先級規則。

自動運行和 Smart Auto

羣組可配置羣組級智能體控制,包括自動運行和 Smart Auto 設置 (如可用) 。

當團隊和羣組都定義了相同的自動運行設置時,Cursor 會逐字段合併。未激活的策略不參與合併:如果團隊策略被禁用,而羣組策略處於激活狀態,則應用羣組策略。

設置 團隊和羣組值的合併方式
運行模式 並集。任一層級啓用某個模式時,該模式即可用:允許列表、Auto-review 模式或運行全部。
終端命令允許列表 去重後的並集。任一層級允許的命令都可使用。
刪除文件保護 任一層級啓用時即啓用。
瀏覽器保護 任一層級啓用時即啓用。
沙盒模式 採用更寬鬆的設置。disabled 優先於 enabled,因此僅當兩個層級都啓用時,纔會啓用沙盒。
沙盒網絡 採用更寬鬆的設置。user_controlled 優先於 always_disabled,因此僅當兩個層級都設置爲 always_disabled 時,網絡纔會始終被禁用。
沙盒 Git 訪問 與沙盒網絡相同:user_controlled 優先於 always_disabled

當同一用戶屬於多個羣組時,這些羣組之間也會進行相同的逐字段合併。Auto-review 指令是例外:如果某個羣組定義了指令,這些指令會替換該用戶的團隊級指令。

團隊插件市場訪問權限

團隊管理員可以將團隊插件市場的訪問權限限制爲指定羣組。打開 儀表盤 -> 插件,選擇一個插件市場,然後在 插件市場設置 -> 插件市場訪問權限 中選擇羣組。

插件市場始終僅限其所屬團隊使用:選擇某個羣組後,只有同時屬於該團隊的羣組成員才能訪問。團隊管理員始終擁有訪問權限;未選擇任何羣組的插件市場則向團隊內所有成員開放。使用團隊級目錄組的現有插件市場將保留這些分配;Cursor 不會遷移它們。

使用羣組管理團隊

羣組不僅可用於管理設置,還可用於管理團隊成員。將羣組映射爲團隊的成員資格來源後,Cursor 會使團隊成員名單與該羣組保持一致。有人加入或離開羣組時,其在映射團隊中的成員資格也會相應變更。

結合 SCIM (跨域身份管理系統) ,即可形成從目錄到 Cursor 團隊的完整閉環:身份提供商更新目錄羣組,同步機制更新組織羣組,映射關係再更新團隊。

將羣組映射到團隊

將手動創建或通過 SCIM 同步的組織羣組映射到團隊。若要根據身份提供商中的目錄組管理團隊,請先將該目錄組同步爲組織羣組,再將其映射到團隊。一個團隊可以同時映射多個羣組;其成員名單由這些羣組的成員合併而成。

創建團隊時,將 成員資格類型 設爲 已同步,然後在 成員來源 下添加一個或多個羣組。團隊成員爲所列羣組成員的並集;移除某個羣組即可停止同步該羣組。

創建團隊對話框,其中“成員資格類型”設爲“已同步”,並添加了兩個羣組作爲成員來源

如果你的組織啓用了 自動將用戶添加到根團隊,所有已同步的用戶都會自動加入根團隊。
如果要通過羣組到團隊的映射來控制團隊成員資格,請在組織的 設置 中將其關閉。

成員關係如何協調

團隊至少映射了一個羣組後,同步功能會管理團隊的全部成員:

  • 添加:有人加入已映射的羣組時,會自動加入團隊。
  • 移除:有人離開時,會自動從團隊中移除,除非映射到同一團隊的其他羣組仍包含此人。
  • 禁用手動編輯。 管理員無法通過儀表盤在已同步的團隊中添加或移除成員。請改爲通過已映射的羣組調整成員關係。

如果同步功能將某人從 組織 中的最後一個團隊移除,此人也會離開 組織。直接擁有組織級角色 (例如組織管理員) 的成員仍保留其 組織 訪問權限。

移除映射後,系統會根據剩餘的已映射羣組重新計算團隊成員名單:僅由被移除羣組提供的成員會從團隊中移除,而仍由其他已映射羣組提供的成員則會保留。移除最後一個映射不會移除任何成員。當前成員將保留在團隊中,團隊也將恢復爲手動管理。

通過映射設置團隊角色

映射還可以分配團隊角色:成員、管理員或無角色。將 Engineering Leads 羣組映射爲管理員角色後,羣組中的所有成員都會成爲該團隊的管理員。角色在 Cursor 的映射中配置;身份提供商中的角色屬性不會同步。有關各角色的權限,請參閱成員、角色和席位類型

角色設置與成員資格同步相互獨立:

  • 映射具有角色:同步會強制應用該角色,無法再通過儀表盤更改團隊角色。
  • 沒有映射具有角色:成員將以成員角色添加,管理員仍可在儀表盤中更改角色。

當用戶屬於映射到同一團隊的多個羣組時,會獲得這些映射中最高級別的角色。用戶如果所在的一個羣組映射爲管理員,另一個羣組映射爲成員,則會成爲管理員;已分配的角色優先於無角色的映射。

在團隊表單中,開啓使用羣組設置角色,然後爲每個羣組選擇成員管理員。關閉此開關可在不管理角色的情況下同步成員。

創建團隊對話框,其中已啓用“使用羣組設置角色”,併爲每個羣組選擇了成員或管理員角色

羣組設置與團隊設置如何疊加

用戶的最終生效設置由其所屬團隊及所有羣組共同決定。通用規則:採用最寬鬆的設置。

設置類型 在羣組和團隊之間如何確定
支出限額 採用適用的最高用戶限額。
模型訪問 取並集。只要團隊或任一羣組允許,即可訪問。
自動運行和 Smart Auto 按字段合併,每個字段採用最寬鬆的值。請參閱上表
Auto-review 指令 羣組指令會替換該用戶的團隊指令。
團隊角色 羣組到團隊的映射設置,而非由上述合併規則決定。

對於模型訪問,團隊和羣組的設置不會完全覆蓋彼此:只要任一方允許使用某個模型,用戶即可使用該模型。請在團隊層面設置最嚴格的基線,再通過羣組放寬限制。如需查看包含用戶級覆蓋和團隊目錄組的分層視圖,請參閱限額與權限如何疊加

使用 API 管理羣組

通過組織 API列出羣組、查看成員,以及添加或移除成員。羣組相關路由使用 Organization API 密鑰,羣組 ID 使用 g_ 前綴。

相關文檔

組織羣組適用於企業版

聯繫我們的團隊,瞭解更多組織級管理信息。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜