《Cursor文档》-Configure identity and access

本指南面向使用 Okta 或 Microsoft Entra ID 的管理员,介绍如何通过 Cursor 团队让工程组织外的人员访问 Grok Bot,以及如何让成员在 Bot 的计算机上登录由 IdP 预配的应用。有关整体安全模型,请参阅 Grok Bot 安全性

Grok Bot 使用您的 Cursor 账户,因此无需在 Okta 或 Entra ID 中单独配置 Grok Bot 应用。
本指南中的所有操作均在您已有的 Cursor 应用中完成。Cursor 单点登录采用 SAML 2.0,兼容 Okta、
Microsoft Entra、Google Workspace 和 OneLogin;本指南将详细介绍其中最常需要关注设备信任策略的两个平台。

你将进行的更改

你将进行两项作用不同的更改:

  • 分配 Cursor 应用,让工程组织外的用户能够通过你的 Cursor 团队访问 Grok Bot。
  • 添加身份验证规则,让用户能够从 Bot 的计算机登录由 IdP 预配的应用。该计算机运行 Linux,且未运行设备信任代理。

只有第一项更改会控制 Grok Bot 的登录。第二项不会阻止 Grok Bot 登录,也不适用于插件登录,因为插件身份验证不经过该计算机。

开始之前

要访问 Grok Bot,用户必须是您的 Cursor 团队成员。成员使用 Cursor 账户登录,因此您现有的 Cursor SSO 同样适用。启用自动预配后,用户会在首次登录时加入团队;否则,请先预配用户,再让其登录 Cursor 以分配席位,或在 Cursor 仪表盘邀请他们。

SCIM 仅限企业版。 如果您使用 SCIM,预配遵循 SCIM 2.0,且取消预配会自动完成:在身份提供商中移除用户后,系统也会将其从 Cursor 中移除。

分配 Cursor 应用

用户必须拥有 Cursor 账户才能登录。将用户分配到现有的 Cursor SSO 应用后,他们便会获得账户;如果您使用 SCIM,还需要将其分配到 SCIM 应用。如果 Cursor 仅分配给工程团队,其他用户都会看到 User is not assigned to this application,或者其邀请无法完成。请勿创建第二个 Grok Bot 应用;应扩大现有 Cursor 应用的分配范围。

Okta

  1. 前往 Admin Console > Applications > Applications,然后打开现有的 Cursor 应用。
  2. 打开 Assignments,选择 Assign > Assign to Groups。如需分配给个人,请选择 Assign to People
  3. 添加所有应获得 Grok Bot 的群组,而不只是工程团队。
  4. 如果您使用 SCIM,请将相同的群组分配到 Cursor SCIM 应用并推送。只有分配到 SCIM 应用后,用户才会显示在 Cursor 中。
  5. 确认每个群组也已分配到 SAML 应用。仅分配 SCIM 而未分配 SSO 仍会阻止首次登录。

如果您在 Cursor 中使用组织级身份,请在目录群组同步后将其映射到 Grok Bot 团队;请参阅 Organizations。应用分配和 Group Push 应使用不同的群组。

Microsoft Entra ID

  1. 前往 Microsoft Entra admin center > Enterprise applications,然后打开现有的 Cursor 企业版应用。
  2. 打开 Users and groups,选择 Add user/group
  3. 添加所有应获得 Grok Bot 的群组,而不只是工程团队。
  4. 如果您使用 SCIM,请将相同的群组分配到 Cursor 预配应用。启用预配,并将范围限定为已分配的用户和群组。
  5. 确认该分配授予 SSO 访问权限,而非仅报告访问权限。

基于群组的分配需要 Entra ID P1 或 P2,且不支持嵌套群组。用户必须被明确分配;取消分配会阻止 SSO 登录,如果使用 SCIM,还会将其从 Cursor 中移除。

满足以下条件即表示分配成功:

  • 原本未分配给工程团队的用户可以打开 Grok Bot 并完成 Cursor SSO,不会看到 User is not assigned to this application
  • 启用自动预配后,该用户首次登录后会显示在 Cursor 团队中,无需手动邀请。
  • 关闭自动预配后,该用户登录 Cursor 获取席位后,或您从仪表盘向其发送邀请后,会加入团队。

允许从电脑登录 IdP 应用

在托管电脑中,成员通过浏览器使用自有身份提供商登录应用,因此这些会话受您的会话策略管控。该电脑运行 Linux,未加入 MDM,且无法运行 Okta FastPass 等设备信任代理。任何要求 FastPass、已注册或受管理设备、合规设备,或只能由 FastPass 满足的抗网络钓鱼验证因素的规则,都会在计算机浏览器中失效。

请勿为整个公司关闭 FastPass 或设备合规性。请添加一条优先级更高、适用于此非受管理 Linux 会话的规则。此更改仅涵盖 Bot 在计算机浏览器中打开的由 IdP 预配的应用;Grok Bot 登录或插件登录无需此更改。

以下登录方式可在计算机浏览器中使用:

  • 密码加可在远程浏览器中使用的第二验证因素,例如 Okta Verify 推送或身份验证器应用。
  • 存储在电脑密码管理器中的通行密钥,可通过 Team Setup 脚本安装。Team Setup 仅限 Enterprise 版。

对 Grok Bot 登录本身要求使用受管理设备仍然有效。Grok Bot
使用您的 Cursor SSO,因此身份提供商中可识别设备的登录策略
会应用于它。该策略根据成员所用设备控制登录,
而非托管电脑。

Okta

在 Okta Identity Engine 中,该电脑对应 Other Desktop 设备平台;没有 Linux 复选框。请对 Bot 在计算机浏览器中打开的每个由 IdP 预配的应用重复以下步骤。

  1. 前往 Admin Console > Security > Authentication Policies,然后打开附加到该应用的策略。要查找该策略,请依次打开 Applications、相应应用和 Sign On
  2. 在 FastPass、受管理设备和拒绝兜底规则上方添加一条规则。为其命名,以便日后查找,例如 Grok Bot computer (Linux)
  3. 在 IF 条件中,将规则限定到一个群组。如果您不希望该规则覆盖全公司,可以使用分配给 Cursor 的群组。
  4. Device platform 设置为 Other Desktop,将 Device state 设置为 Any。不要要求 RegisteredManaged,或依赖 FastPass 的设备保障策略。
  5. 在 THEN 条件中,将访问设置为使用 Password + Another factorAllowed after successful authentication。不要要求抗网络钓鱼或硬件保护验证因素。
  6. 保存规则,并确认其位于非受管理设备拒绝兜底规则上方。

如果多个应用共用一个在受管理设备上启用 FastPass 的策略,请将 Linux 规则添加到共享策略中并按群组限定范围,或者为这些应用分别配置策略。在 Classic Engine 中,允许 Other Desktop,无需 Device Trust = Trusted

Microsoft Entra ID

Entra ID 没有 FastPass。会阻止计算机浏览器的授权条件包括合规设备、混合加入设备、只能由平台通行密钥或受管理通行密钥满足的抗网络钓鱼身份验证强度,以及已批准的客户端应用或应用保护策略。

  1. 前往 Microsoft Entra admin center > Protection > Conditional Access > Policies
  2. 找出对 Bot 所需 IdP 应用应用这些授权条件的所有策略。
  3. 保持这些策略启用。为 Linux 上的 Grok Bot 用户添加优先级更高的策略,或将他们排除在阻止策略之外。
  4. 在新策略中,将用户设置为分配给 Cursor 的群组,并指定他们必须在电脑上打开的 IdP 应用。仅当您接受该范围时才选择 All resources
  5. Device platforms 下,包含 Linux,并排除 WindowsmacOS
  6. 将授权条件仅设置为 Require multifactor authentication
  7. 先以仅报告模式启用策略,然后再正式开启。
  8. 对现有的合规设备策略,排除该群组或排除 Linux。

若要在没有受管理设备的情况下实现抗网络钓鱼,请使用同步通行密钥可满足的身份验证强度,并在强制执行前从电脑测试登录。

当用户能够从 Bot 的计算机登录由 IdP 预配的应用且不出现 FastPass 或设备合规性错误、插件登录仍可正常使用,并且笔记本电脑登录不受影响时,说明此更改已生效。

无论采用哪种方式,撤销权限均由您控制:在身份提供商中撤销用户权限会终止其在电脑中的应用会话,组织管理员也可随时终止成员的电脑

限制

  • Okta FastPass 无法在 Linux 上运行,因此 Bot 的计算机无法满足 FastPass 或受管理设备规则。
  • 计算机默认不会注册到 MDM。
  • Entra ID 中基于群组的分配需要 P1 或 P2,且不包含嵌套群组。

常见问题

是否需要在 Okta 或 Entra ID 中单独创建 Grok Bot 应用?

不需要。Grok Bot 使用 Cursor 账户登录,因此现有的 Cursor 应用
即可控制访问权限。请扩大该 应用 的分配范围,而无需创建新的
应用。

设备信任设置变更会影响插件登录吗?

不会。插件身份验证不经过计算机,因此适用于计算机浏览器的
身份验证规则不适用于插件。

这些更改会降低员工笔记本电脑的登录安全吗?

不会。将新规则或策略限定为 Linux 平台和
分配给 Cursor 的群组,笔记本电脑登录仍将沿用现有的
要求。

如果从 Cursor 应用 中取消分配某个用户,他们会失去访问权限吗?

会,他们将无法再通过 SSO 登录。使用 SCIM 时,取消分配还会
自动将其从 Cursor 中移除;未使用 SCIM 时,请在仪表盘中将其从
团队移除。

相关页面

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜