身份和访问管理用于控制你组织中谁可以使用 Cursor,以及他们可以执行哪些操作。你将配置身份验证、自动化用户开通与回收,并通过设备管理来实施策略。
按以下顺序配置身份管理控制:
- 配置 SSO:优先完成集中式身份验证
- 启用 SCIM:自动化用户全生命周期管理
- 部署 MDM 策略:强制执行允许的团队 ID 和扩展
- 分配角色:将管理员权限授予合适的人员
单点登录 (SSO) 和 SAML¶
SSO 允许你的用户使用现有的身份提供商在 Cursor 中进行身份验证。用户无需创建单独的 Cursor 密码,而是使用其企业凭据登录。
Cursor 支持与 Okta、Azure AD、Google Workspace 和 OneLogin 等提供商配合使用 SAML 2.0。启用 SSO 后,你可以要求所有团队成员都必须使用 SSO,并完全阻止基于密码的身份验证。
如果你的公司运行多个已关联的团队,请通过 Organizations 使用共享的组织级 SSO。团队级 SSO 仍然受支持,可满足特定团队的身份要求。
有关详细配置说明,请参阅 SSO 和 SAML 设置。
SCIM 预配¶
SCIM 2.0 预配可通过身份提供商自动管理您的团队成员和目录组。仅适用于已启用 SSO 的企业版方案。
未使用 SCIM 时,您需要手动将用户添加到 Cursor 团队,并在他们离职时将其移除。使用 SCIM 后:
- 新员工加入相应群组后,会自动获得 Cursor 访问权限
- 离职员工从身份提供商中移除后,会失去访问权限
- 群组成员资格变更会自动同步
有关设置说明,请参阅 SCIM 预配。如果您管理多个关联团队,还可以在组织级别同步目录组,并在各团队间重复使用。请参阅 组织级别身份。
组织级身份¶
如果你有多个已关联的团队,可通过Organizations在组织层级统一管理身份。这样只需一套共享设置,无需为每个团队单独进行身份配置。
- 组织 SSO:为所有团队共用一套登录设置。参见Organizations。
- 组织 SCIM:将目录组从你的身份提供商同步到 Cursor,再通过组织群组跨团队使用。
- 通过群组管理团队成员:将目录组同步到组织群组,再将该群组映射到团队,让成员资格和团队角色与该群组保持一致。参见使用群组为团队提供支持。
- 整合团队身份提供商:组织管理员可以在仪表盘中,将独立的团队级身份提供商合并为一个共享的组织身份提供商。参见整合团队身份提供商。
基于角色的访问控制 (RBAC)¶
Cursor 团队中有三种角色:成员 (Members) 、管理员 (Admins) 和未付费管理员 (Unpaid Admins) 。
更多信息请参见 成员、角色和席位类型。
MDM 策略¶
移动设备管理(MDM)系统允许你在用户设备上统一管理并强制执行策略。Cursor 在 macOS 上支持基于 MDM 的策略,在 Windows 上支持通过 Intune / 组策略(Group Policy)实施策略,以确保用户遵守组织要求。
有关特定平台的 MDM 配置说明,请参见 Deployment Patterns。
允许的团队 ID¶
最重要的 MDM 策略之一,是防止用户在公司设备上登录个人 Cursor 账户。
当你配置允许的团队 ID 策略时,Cursor 只允许使用这些特定团队 ID 进行身份验证。如果用户尝试使用其他团队 ID(例如个人账户)登录,Cursor 会立即将其登出。
例如,如果你的员工使用公司笔记本电脑,你可以将允许的团队 ID 设置为你的企业团队 ID。这样可以防止他们误用可能未启用隐私模式(Privacy Mode)的个人账户。
cursorAuth.allowedTeamId Cursor 设置用于控制哪些团队 ID 被允许登录 Cursor。该设置接受一个以逗号分隔的团队 ID 列表,这些团队 ID 将被授权访问。
例如,将 cursorAuth.allowedTeamId 设置为 "1,3,7",可以让来自这些特定团队 ID 的用户登录。
当用户尝试使用不在允许列表中的团队 ID 登录时:
- 会被立即强制登出
- 会显示一条错误信息
- 在使用有效团队 ID 之前,应用会阻止后续的身份验证尝试
要在组织层面集中管理允许的团队 ID,请在你的设备管理方案中配置 AllowedTeamId 策略。该策略会覆盖用户设备上的 cursorAuth.allowedTeamId 设置。此策略的值是一个字符串,其中包含以逗号分隔的已授权团队 ID 列表。
有关特定平台的 MDM 配置说明,请参阅 Deployment Patterns。
允许的扩展¶
控制用户可以在 Cursor 中安装哪些扩展。扩展可以访问你的工作区,因此你需要确保只有受信任的扩展可以运行。
工作原理:
extensions.allowed Cursor 设置项用于控制哪些扩展可以被安装。该设置接受一个 JSON 对象,其中键是发布者名称或完整的扩展 ID,值是布尔值,用于指示是否允许这些条目。
重要:
extensions.allowed使用允许列表模型。只要你添加了任何条目,就只允许显式允许的条目,其他所有内容都会被阻止。不存在隐式的”全部允许”回退机制。例如,将extensions.allowed设置为{"anysphere": false}不仅会阻止 Anysphere 的扩展;它也会阻止其他所有发布者,因为允许列表中没有其他条目。
如果你想在保持其他所有内容都被允许的同时阻止特定扩展,请将 "*": true 通配符与要拒绝的条目一起使用。通配符是最不具体的匹配项,因此发布者和扩展 ID 条目会覆盖它:
{
"*": true,
"untrusted-publisher": false
}
要将可安装范围限制为一组已批准的发布者和扩展,请省略通配符,仅列出你信任的项。你可以包含完整的扩展 ID、固定到特定版本,或固定到某个发布通道:
{
"anysphere": true,
"github": true,
"esbenp.prettier-vscode": true,
"ms-azuretools.vscode-containers": false,
"dbaeumer.vscode-eslint": ["3.0.0"],
"github.vscode-pull-request-github": "stable"
}
管理员门户配置:
团队管理员可以在 团队仪表盘 的 Security & Identity 部分配置允许的扩展。该配置会自动应用到所有团队成员的 Cursor 客户端。将此字段留空会停止向客户端推送值。
将客户端重置为“允许全部”: 清空管理员门户字段会停止推送新值,但不会移除客户端已在本地应用的策略。用户会继续执行他们收到的最后一个值。要将所有人重置为允许所有扩展,请先部署
{"*": true},等待客户端拉取该值;如果你之后不再希望集中管理此设置,再清空该字段。注意: 要在管理员门户中使用此功能,需要 Cursor 客户端版本 2.1 或更高。使用较早版本的用户将不会被应用扩展限制。
MDM 配置:
要集中管理允许的扩展,请通过你的设备管理解决方案配置 AllowedExtensions 策略。此策略会覆盖管理员门户设置以及用户设备上用户配置的 extensions.allowed 设置。该值是一个定义允许的发布者和扩展的 JSON 字符串。
有关特定平台的 MDM 配置说明,请参见 Deployment Patterns。
.cursor 文件夹¶
当你在 Cursor 中打开一个项目时,编辑器 会在代码仓库的根目录创建一个 .cursor 文件夹。这个文件夹包含:
- 项目特定的设置
- 项目规则和上下文
这个文件夹可以提交到版本控制中。你的团队成员可以共享规则和设置,但请注意,这些配置对所有有仓库访问权限的人都是可见的。
对于访问权限不由你控制的仓库,在提交前请先检查 .cursor 文件夹的内容。不要在规则文件中放入敏感信息。
你也可以在团队仪表盘中,通过服务器管理规则和命令。
工作区信任¶
security.workspace.trust.enabled Cursor 设置项用于控制是否启用 Workspace Trust 功能。该设置接受一个布尔值,用于决定在启用全部功能前,是否提示用户信任工作区。
例如,将 security.workspace.trust.enabled 设置为 true 会启用工作区信任提示,而设置为 false 则会完全关闭该功能(所有工作区将自动被信任)。
启用工作区信任后:
- 用户在首次打开每个新工作区时会被提示是否信任该工作区
- 未被信任的工作区将在受限模式下运行,可用功能受限
- 信任决策会被保存,并在各个工作区中记住
如需在组织层面集中管理工作区信任,请通过设备管理工具配置 WorkspaceTrustEnabled 策略。该策略会覆盖用户设备上的 security.workspace.trust.enabled 设置。此策略的值为布尔值(true 或 false)。
有关特定平台的 MDM 配置说明,请参见 Deployment Patterns。
高级身份控制功能适用于 Enterprise 版本¶
联系团队,了解 SCIM、MDM 策略等更多信息。