《Cursor文档》-组织群组

组织群组是 Cursor Enterprise 中组织级别的用户群体,例如工程团队、承包商或试用用户。成员可来自您组织中的任意团队,单个用户也可同时属于多个群组。

群组有两项作用:

  1. 将设置应用于用户群体。 支出限额、模型访问和智能体控制会随群组成员在各团队中生效。
  2. 驱动团队。 将群组映射到团队后,Cursor 会使该团队的成员资格和角色与该用户群体保持一致。

您可以手动管理成员资格,也可以通过 SCIM 从身份提供商同步。本页先介绍通过 SCIM 同步的设置,再说明如何使用群组管理团队成员资格和角色。

组织群组不同于用于支出归因和
报告的计费群组,也不同于在单个团队内设置支出和
策略的团队级目录组

先决条件

  • 拥有 Cursor 企业版方案,并具备一个 组织
  • 具有 Org admin 访问权限。只有 Org admins 可以创建和管理群组;Team admins 不可以,但在团队控制支持的情况下 (例如 插件市场访问权限) ,他们可以选择群组
  • 对于 SCIM-synced 群组:你的 组织 已连接 SCIM 预配

设置 SCIM 同步群组

SCIM 同步群组对应你的身份提供商中的一个目录组。你的身份提供商决定谁属于该群组。Cursor 决定该群组可以执行哪些操作。

连接 SCIM

按照 SCIM 预配 连接你的身份提供商,并启用群组推送预配,以便将目录组同步到 Cursor。在组织级别,每个身份提供商连接都会在组织的 设置 中显示一个 SCIM Directory 部分;选择 Sync Directory,即可在 Cursor 中注册该连接的目录。

两个组织级说明:

  • 一个身份提供商连接支持一个 SCIM 目录,因此一个组织会通过其自身的身份提供商拥有一个目录。当关联团队运行各自的身份提供商时,组织仍然可以接入多个目录,因为这些连接中的每一个都会带来各自的 SCIM 目录。创建同步群组时,可使用每个已连接目录中的目录组。
  • 如果团队在加入组织之前已各自配置了身份提供商,组织管理员可以先将它们整合为一个共享的组织身份提供商。请参阅 Consolidate team identity providers

创建群组

打开 Groups

在仪表盘中,从个人资料菜单打开 Organization -> Groups
然后选择 Add

组织仪表盘中的 Groups 页面,显示群组列表和 Add 按钮

创建群组

为群组命名,并将 Type 设为 Synced,然后选择要同步的 Directory
group
。如果连接了多个目录,选择器中会显示各个目录中的群组。

创建群组对话框,其中 Type 设为 Synced,并已选中一个目录群组

配置设置

在群组的设置页面中设置支出限额、模型访问和智能体控制。
请参阅 配置群组设置

如果要创建手动群组,请将 Type 设为 Manual。之后,管理员可在仪表盘中、通过 CSV 导入,或通过 组织 API 管理成员。若要稍后将现有群组连接到 SCIM,请打开群组的 设置,然后选择 SCIM directory group 旁边的 Connect

哪些内容会同步,哪些仍由你控制

对于 SCIM 同步的群组:

  • 成员归属由你的身份提供商管理。 Cursor 会将同步的成员显示为只读,并禁用那些会在下次同步时被覆盖的手动更改。若要更改成员归属,请在你的身份提供商中更新目录组。
  • 设置由你管理。 支出限额、模型访问、智能体控制和团队映射保存在 Cursor 中,绝不会从你的目录同步。
  • 角色由你管理。 团队角色来自你在 Cursor 中为群组到团队映射设置的角色,而不是来自你的身份提供商中的角色属性。请参阅 通过映射设置团队角色

你在身份提供商中所做的成员归属更改会自动同步。有关常见同步问题,请参阅 SCIM FAQ

管理成员

打开一个群组,然后选择 Members 查看成员。

对于手动群组,管理员可以:

  • 添加现有组织成员
  • 通过 CSV 导入成员
  • 将成员移动到另一个群组
  • 移除成员
  • 搜索并排序成员列表

对于 SCIM 同步的群组,成员列表为只读。请在你的身份提供商中管理成员关系。

SCIM 同步的群组的 Members 选项卡,显示已同步的只读成员列表

编辑或删除群组

打开群组后,你可以重命名它或更改其设置。对于手动群组,你还可以在这里更改成员关系。

删除群组会移除该群组及其设置,例如支出限额和模型访问。但这不会删除成员账户,成员仍会保有其他群组、其团队或用户级设置授予的访问权限。

如果某个群组作为成员来源映射到团队,删除它的效果与移除该映射相同:仅由该群组提供的成员会从团队中移除,团队名单会根据其余已映射的群组重新计算。如果一个都不剩,当前成员会保留在团队中,团队则恢复为手动管理。请参阅成员关系如何
协调

配置群组设置

打开一个群组,选择 设置。群组设置会应用于群组中的所有人,并与每位用户的团队设置共同生效。对于重叠项,会采用限制最少的结果,因此请在团队级别设置严格的默认值,并使用群组为选定的用户群体扩大访问权限。请参阅群组设置与团队设置如何叠加

包含 SCIM 目录群组连接、自动运行控制、支出限额和模型提供商的群组设置页面

支出限额

为群组设置每位用户的每月支出限额。当用户属于多个群组,或也有团队级限额时,适用的最高限额优先。例如,如果团队默认值更严格,而某个群组有更高的限额,则该群组限额适用于该用户。

如果某个群组限额低于更宽松的团队设置,它不会进一步收紧该用户的访问权限。

模型访问

使用 模型 选项卡来控制群组成员可使用哪些模型。这适用于受控发布、批准流程,以及需要使用未对所有人启用的模型的用户群体。

模型访问与团队设置采用并集规则:团队或用户所属任一群组允许访问时,都会授予访问权限。团队和群组均不会完全覆盖对方;以权限最宽松的结果为准。先为团队设置严格的默认值,再按群组逐步放宽访问权限。群组无法移除团队 (或用户所属的其他群组) 已允许使用的模型。

个人 API 密钥 (自带密钥,BYOK) 控制项仍位于团队的 团队设置 → 模型 页面。群组模型设置不会配置 BYOK。

请参阅模型与集成管理,了解从团队角度说明的相同优先级规则。

自动运行和 Smart Auto

群组可以配置群组级别的智能体控制,包括在可用时配置自动运行和 Smart Auto 设置。

当团队和某个群组同时定义了同一自动运行设置时,Cursor 会分别合并各个字段。未生效的策略不参与合并:如果团队策略已禁用,而群组策略处于生效状态,则应用群组策略。

设置 团队和群组值的合并方式
运行模式 取并集。如果任一级别启用了某个模式,则该模式可用:允许列表、Auto-review 模式或 Run Everything。
终端命令允许列表 去重后取并集。任一级别允许的命令都会被允许。
Delete File Protection 任一级别启用即生效。
Browser Protection 任一级别启用即生效。
Sandboxing Mode 以限制最宽松的设置为准。disabled 的优先级高于 enabled,因此只有两个级别都启用时,沙箱才会生效。
Sandbox Networking 以限制最宽松的设置为准。user_controlled 的优先级高于 always_disabled,因此只有两个级别都设为 always_disabled 时,网络才会始终禁用。
Sandbox Git Access 与 Sandbox Networking 相同:user_controlled 的优先级高于 always_disabled

当同一用户适用于多个群组时,Cursor 会在这些群组之间应用相同的按字段合并规则。Auto-review 指令是例外:如果某个群组定义了指令,它们会替换该用户的团队级指令。

团队插件市场访问权限

团队管理员可以将团队插件市场限制为仅供所选群组访问。打开仪表盘 -> 插件,选择一个插件市场,然后在 Marketplace Settings -> Marketplace Access 下选择群组。

插件市场的范围始终限定在其所属团队内:选择群组后,只有同时属于该团队的群组成员才会获得访问权限。团队管理员仍保留访问权限;如果未选择任何群组,则团队中的所有人都可以使用该插件市场。

现有使用团队级目录组的插件市场会保留这些分配;Cursor 不会迁移它们。

使用群组驱动团队

群组不仅可用于设置,也可以作为团队成员来源。将某个群组作为成员来源映射到团队后,Cursor 会使该团队的成员名单与该群组保持同步。当有人加入或离开该群组时,他们在对应团队中的成员资格也会随之变更。

结合 SCIM,这就打通了从你的目录到 Cursor 团队的整个流程:你的身份提供商更新目录组,同步会更新组织群组,而映射会更新团队。

将群组映射到团队

将组织群组 (手动创建或 SCIM 同步) 映射到团队。若要让身份提供商中的目录组来管理团队,请先将该目录组同步为组织群组,然后再将该群组映射到团队。一个团队可以同时映射多个群组;其成员名单是这些群组全部成员的合并结果。

创建团队时,将 Membership Type 设置为 Synced,然后在 Membership sources 下添加一个或多个群组。团队成员是所列群组成员的并集;移除某个群组即可停止与其同步。

创建团队对话框,其中 Membership Type 设为 Synced,并添加了两个群组作为成员来源

如果你的组织启用了 自动将用户添加到根团队,每个同步的用户
都会自动加入根团队。当团队成员归属应由群组到团队的映射关系控制时,请在组织的
设置 中将此选项关闭。

成员关系如何协调

一旦团队至少关联了一个已映射的群组,同步就会管理该团队的完整成员名单:

  • 添加:当有人加入某个已映射的群组时,就会被添加到团队中。
  • 移除:当有人离开时,就会从团队中移除;但如果映射到同一团队的另一个群组中仍有他们,则不会移除。
  • 手动编辑会被禁用。 管理员无法在仪表盘中为已同步的团队添加或移除成员。请改为通过已映射的群组变更成员关系。

如果同步将某人从其在组织中的最后一个团队移除,他们也会同时离开该组织。直接拥有组织级角色的成员 (例如组织管理员) 会保留其组织访问权限。

移除某个映射后,系统会根据其余已映射的群组重新计算团队成员名单:仅由被移除群组提供的成员会从团队中移除,而仍由其他已映射群组提供的成员会保留。移除最后一个映射时不会移除任何人。当前成员会保留在团队中,团队也会恢复为手动管理。

通过映射设置团队角色

映射还可以分配团队角色:成员、管理员或无角色。将 Engineering Leads 群组映射为管理员角色后,该群组中的所有人都会成为该团队的管理员。角色是在 Cursor 的映射中配置的;身份提供商中的角色属性不会同步。请参阅 成员、角色和席位类型 了解每种角色可以执行哪些操作。

角色设置独立生效,与成员同步分开:

  • 映射中设置了角色:同步会强制应用该角色,且无法再通过仪表盘更改团队中的角色。
  • 所有映射中都未设置角色:成员会以“成员”角色添加,管理员仍可在仪表盘中更改角色。

当用户属于多个映射到同一团队的群组时,会获得这些映射中级别最高的角色。如果用户所在的一个群组被映射为管理员,另一个被映射为成员,那么该用户会成为管理员;已分配的角色也优先于未设置角色的映射。

在团队表单中,打开 Use groups to set role,然后为每个群组选择 MemberAdmin。将此开关保持关闭,即可在不同步管理角色的情况下同步成员。

创建团队对话框中已启用 Use groups to set role,并为每个群组选择了 Member 和 Admin 角色

群组设置与团队设置如何叠加

用户的有效设置来自其团队,以及他们所属的每个群组。总体规则:以最宽松的设置为准。

设置类型 在群组和团队之间如何生效
支出限额 采用适用的最高用户限额。
模型访问 取并集。只要团队或任一群组允许,即可获得访问权限。
自动运行 和 Smart Auto 按字段合并,每个字段采用最宽松的值。参见上表
Auto-review 指令 对该用户,群组指令会替代团队指令。
团队角色 群组到团队的映射决定,而不是由上述合并规则决定。

具体而言,对于模型访问,团队和群组都不会完全取代对方:只要任一方允许某个模型,用户即可使用。先在团队中设置最严格的基准,再通过群组扩大访问范围。如需查看也包含用户级覆盖项和团队目录组的分层视图,请参见限额和权限如何叠加

使用 API 管理群组

通过 组织 API 创建、列出、更新和删除群组。该 API 还可列出群组成员,以及添加或移除手动群组的成员。群组路由使用组织 API 密钥,群组 ID 使用 g_ 前缀。

相关文档

企业版提供组织群组

联系我们的团队,进一步了解组织级管理。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜