《Cursor文档》-面向 Teams 和企业版的 Grok Bot

Grok Bot为团队中的每位成员提供用于日常工作的常驻机器人,涵盖研究、运营、文档处理、浏览和自动化。本页面面向正在推广 Grok Bot的团队和组织管理员。安全审阅人应先阅读 Grok Bot 安全Grok Bot 安全常见问题。希望了解批准模式的成员也应从这里开始。

可用性

方案 访问权限
个人版 所有付费 Cursor 方案均包含,或可通过关联个人 SuperGrok 账户获得
团队版 已包含;所有成员均可访问,用量按席位额度计算
企业版 您的仪表盘中为您的团队启用 Grok Bot

该表列出的是产品访问权限,而非管理员控制项列表。Teams 方案已包含 Grok Bot。部分设置仅限企业版,自助式 Teams 不会显示这些设置。管理员控制项表格逐一列出了这些设置。

方案和计费是方案和用量的权威对照表。

架构

Grok Bot 的构建方式

Grok Bot 是一个计算机使用智能体,能够使用应用程序、浏览器和开发环境。它运行在 Cursor 云中,每位用户的工作都会在专属云端计算机上执行。桌面和移动应用是用于聊天、评审和批准的轻量级客户端。

其安全模型基于四项原则:

  • 按用户隔离。 每位用户的工作均在专属 Firecracker microVM 中运行。这是一种在硬件层面与其他用户隔离的微型虚拟机。
  • 默认无访问权限。 Bot 只能使用用户或团队授予的账户和插件。
  • 人工批准机制。 敏感操作需要用户批准,并由名为自动评审的独立评审模型进行评估。
  • 管理控制。 团队管理员可设置团队规则、Cloud Agent 委派和模板共享。网络控制、Team Setup、操作录制以及全组织的启用开关仅限企业版。

各部分的协作方式如下:

  1. 本地计算机。 聊天、评审和批准均在成员的设备上进行,工作则在托管计算机上运行。可选的本地执行默认要求逐条命令确认,也可以关闭。
  2. 环境。 每位用户拥有一个持久运行的 Firecracker microVM。该用户运行的所有机器人共享这台计算机。管理员可通过 Cursor 仪表盘的 Grok Bot 页面管理 Grok Bot。团队规则、Cloud Agent 委派和公开模板共享可供团队管理员使用。该页面上仅限企业版的功能包括:全组织的启用开关、网络控制、Team Setup、操作录制,以及供组织管理员使用的计算机管理。成员永远看不到此页面。
  3. Bot。 智能体在托管计算机中使用 Shell、浏览器和计算机。Bot 默认没有访问权限,只能使用成员为其登录的账户进行操作。登录、双因素身份验证和付款步骤均由成员完成。
  4. 插件。 您团队的 Cursor MCP (模型上下文协议) 策略会完整应用,允许或阻止每个连接器。OAuth 令牌保留在 Cursor 的连接器后端,机器人调用工具时不会获得这些令牌。
  5. 云端代理。 Grok Bot 可在现有的 Cloud Agent 控制下,将编码任务委派给独立计算机。管理员可禁止创建新的代理。
  6. 模型和数据。 Cursor 管理模型选择。启用隐私模式后,客户数据不会用于训练;Cursor 会在其服务器上强制执行此设置,若无法验证该设置,系统默认不进行训练。

用户隔离方式

每位用户都有一台专用计算机,并在硬件层面彼此隔离;用户无法访问其他用户的计算机。每台计算机都是一台 Firecracker microVM,拥有独立的内核、内存和虚拟设备。

同一用户内部的边界则不同:该用户的所有 机器人 共用一台计算机,机器人 隔离的是角色和工作区,而非计算资源。应视为该用户运行的每个 机器人 都可访问计算机上的登录信息和文件;请让浏览器退出 机器人 不再需要的账户,并在工作完成后删除敏感临时文件。当某个工作负载需要独立的计算机和凭据集时,请为其创建独立的 Cursor 用户。

部署 Grok Bot

推出前准备

  • 关闭隐私模式 (旧版) 。 此设置会完全禁用 Grok Bot;启用前,系统会提示你更改该设置。请在团队设置中检查隐私设置。
  • 规划共享出口地址。 如果公司按源 IP 限制服务,请参阅静态出口 IP
  • 打通网关。 如果成员设备位于 Zscaler 或其他 TLS 检查代理之后,请允许 Cursor 的域名 (包括嵌套的 *.*.cursorvm.com 模式) ,并在成员连接前将其从检查中豁免。请参阅配置 TLS 检查代理
  • 确定成员如何通过计算机登录公司工具。 请参阅身份和登录
  • 检查 Grok Bot 继承的策略:团队规则和自动评审团队指令 (适用于团队版和企业版) 。MCP 允许列表仅限企业版。

设置团队

在 Cursor 仪表盘中打开 Grok Bot

打开 Cursor 仪表盘中的 Grok Bot
启用 Grok Bot 仅限企业版。 Enable 会打开一个设置弹窗,
涵盖隐私模式、定价和模型可用性。自助式 Teams 看到的是
Learn more 和入职路径,而非全组织
开关。

配置 网络控制,仅限企业版

网络控制 仅限企业版。未设置策略的团队默认
允许所有访问。有关各种模式,请参阅 网络策略
自助式 Teams 不会看到此面板。

审计连接器策略

任何获准的连接器均可供成员运行的每个 机器人 使用;请参阅
连接器策略条目。

检查委派和共享的默认设置

请查看 admin controls 下的 云端代理
公共模板共享条目;两者上线时均采用宽松的默认值。

管理员控制项

大多数 Grok Bot 设置位于 Cursor 仪表盘的 Grok Bot 页面。该页面仅限管理员访问。仅限企业版 表示该控制项在自助式 Teams 中不显示,而不是一项可以稍后开启的默认值。

控制项 可用性 位置
启用 Grok Bot 仅限企业版 Grok Bot 页面
网络控制 仅限企业版 Grok Bot 页面
Team Setup 仅限企业版 Grok Bot 页面
Action Recording 仅限企业版 Grok Bot 页面
computer 管理 仅限企业版。组织管理员。 Grok Bot 页面
云端代理 Teams 和企业版 Grok Bot 页面
公共模板共享 Teams 和企业版 Grok Bot 页面
团队规则 Teams 和企业版 Grok Bot 页面
连接器策略 Teams 和企业版。MCP 允许列表 仅限企业版。 Teams Marketplace
自动评审团队指令 Teams 和企业版 团队设置,Security and Automation
审计日志 仅限企业版 Dashboard 审计日志 (按应用筛选) 或 SIEM stream
OpenTelemetry 导出 仅限企业版 团队设置
SCIM 仅限企业版 身份提供商
  • 启用 Grok Bot。仅限企业版。 全组织开关。设置未完成时显示 DisabledEnable;设置完成后,页面显示 EnabledDisable。禁用后成员将无法使用,但不会删除成员的 computer。自助式 Teams 没有此开关,其仪表盘显示 Learn more,管理员首次访问时可能会打开 /bot/onboarding 的引导流程。
  • 网络控制。仅限企业版。 包含四种模式、目录组范围和锁定选项。仪表盘中的标签为 网络控制。自助式 Teams 没有目标地址允许列表。参见网络策略
  • Team Setup。仅限企业版。 管理员安装脚本的清单,会在每台团队 computer 上运行,确保标准工具链处处就位。请勿在设置脚本中写入机密值。若要安装自有网络客户端并访问私有服务,参见连接到私有网络
  • Action Recording。仅限企业版。 记录 Bot 的操作,默认关闭。相关事件不会出现在 Audit Log 页面;控制平面的变更会出现在该页面,而 Bot 操作会进入 Action Recording 和 OpenTelemetry 导出,并带有 cursor.surface=grok_bot 标记。参见日志与审计
  • Computer 管理。仅限企业版。 组织管理员可以查找任意成员的 computer,查看其创建时间和最后活跃时间,并将其终止。团队管理员权限不足以执行此操作,因为一台 computer 会跨该成员所属的所有团队。持久磁盘会保留,成员下次会话将启动一台全新的 computer。
  • 云端代理。Teams 和企业版。 允许或阻止委派给 Cursor 云端代理。默认开启。该开关对整个团队生效。
  • 公共模板共享。Teams 和企业版。 关闭后,Bot 的 template 共享仅限团队内部,该策略在 Cursor 的服务器上强制执行,对已有的公开 template 同样生效。企业团队默认关闭公开共享,其他团队默认允许公开共享。该控制项在两种方案中均可用。
  • 团队规则。Teams 和企业版。 适用于每位成员机器人的规则。规则始终为必需项,不能设为可选,你可以将每条规则的作用范围设定为 Cursor、Grok Bot 或两者。规则应简短、数量精简,例如”绝不将公司数据转移到个人账户”;若需强制执行,请改用自动评审指令。
  • 自动评审团队指令。Teams 和企业版。 团队范围的允许与阻止指令,为每位成员的评审决策提供依据。这些设置位于团队设置的 Security and Automation 下,而非 Grok Bot 页面。
  • 本地执行。 针对机器人在成员自有机器上执行操作的策略。参见本地执行。所有方案均不提供设置团队上限的仪表盘控制项。
  • 连接器策略。 Grok Bot 沿用团队的 Cursor connector 策略。没有独立的 Grok Bot connector 列表,connector 在应用中显示为插件。市场的必需项与限制项请在 Teams Marketplace (Integrations) 中配置,而非 Grok Bot 页面。MCP 允许列表仅限企业版。参见 MCP 服务器信任管理。当策略阻止某个服务器时,成员会看到该插件显示为 已被团队管理员禁用。不支持向成员预配 connector,无论是强制启用还是默认开启。
  • 审计日志。仅限企业版。 记录管理、安全和身份验证事件,以及 Grok Bot 控制平面事件:Bot 创建、成员访问权限变更、Team Setup 清单、MCP 身份验证、Slack 账户关联和例程。每条记录都会标明执行操作的应用,并可据此筛选。可在仪表盘中查看,或流式传输到你的 SIEM。自助式 Teams 没有此日志。
  • OpenTelemetry 导出。仅限企业版。 Action Recording 事件面向客户的输出路径。在 团队设置 下配置。参见 OpenTelemetry 导出
  • SCIM。仅限企业版。 SCIM 2.0 预配与取消预配。参见配置身份与访问

安全

安全模型、网络策略、批准与自动评审、身份、日志记录、数据处理以及合规认证等内容,请参见 Grok Bot 安全。常见评审问题请参见 Grok Bot 安全常见问题

推荐配置

对于安全敏感的部署,建议以此作为基础配置。

面向管理员:

  1. **配置网络控制。仅限企业版。**未配置策略的团队默认允许所有访问。自助式 Teams 无法设置此项。参见 Grok Bot 安全
  2. **启用 Grok Bot 前,在 Teams Marketplace 中审查连接器策略。**成员运行的任何 机器人 均可使用所有获准的连接器。
  3. **要求成员保持启用 自动评审 强制执行。**Cursor 已启用强制执行,且目前对所有用户生效;每位成员仍可通过自己的设置将其关闭。
  4. 设置明确的本地执行策略,并决定是否允许 机器人 在成员的计算机上执行操作。
  5. 如果不需要委派,请禁用 云端代理 的创建。
  6. 保持关闭公共模板共享,除非成员应在团队外发布 机器人 模板。
  7. 添加团队阻止指令,禁止在你的环境中绝不允许的操作,并为常规的安全工作添加允许指令。生产环境部署、向外部发送电子邮件、付款以及接受法律条款都是常见的禁止示例。
  8. **通过身份提供商将登录限制在受管理设备上。**Grok Bot 使用你的 SSO 登录,因此设备感知型登录策略同样适用。这限制的是登录,而非托管计算机本身。

面向成员:

  1. **切勿将凭据粘贴到聊天中。**请使用受支持的掩码密钥请求方式。
  2. 对于涉及账户、资金或共享资源的操作,优先选择“仅允许一次”而非“始终允许”。
  3. 让 机器人 的浏览器只登录完成任务所需的账户,并退出不再需要的账户。在源系统支持的情况下,使用权限受限的服务账户。
  4. 让新角色从只读任务和草稿输出开始,并确保发送、发布、购买、删除和生产环境更改均需经过批准。
  5. 定期审查已安装的插件和活跃例程,并在其源系统发生更改时暂停例程。

常见问题

我可以为团队开启或关闭 Grok Bot 吗?

全组织范围的 启用 Grok Bot 开关仅限企业版,
位于 Cursor 仪表盘的 Grok Bot 页面。自助式 Teams 没有
此开关。禁用后,成员将无法使用,但其计算机不会被
删除。

我可以设置 Grok Bot 支出上限吗?

目前无法设置单独的 Grok Bot 支出上限。账户级
按需控制仍然适用,按产品划分的明细可在仪表盘的
用量页面查看。

为什么成员看到某个插件显示为“已被团队管理员禁用”?

您团队的连接器策略阻止了该服务器。请在 Teams
Marketplace
中启用它;如果您使用 MCP 允许列表,请将其服务器 URL 添加到列表中,
并让成员重启应用。如果某个已允许的插件对普通成员仍然无法使用,
并出现厂商侧的权限错误,请查看该提供商的
要求;部分厂商将其 MCP 端点限制为仅供其自身
管理员使用。请参阅 连接插件

成员如何申请访问权限?

成员可以在应用中发送申请。如果企业版团队使用共享用量池,
且管理员尚未完成设置,成员会看到团队设置提示信息。
此时需由管理员使用仅限企业版的启用
开关。自助式 Teams 不使用该开关。

隔离、出站访问、批准、日志记录和数据处理相关问题请参阅 Grok Bot 安全常见问题

相关页面

与您的账户团队共同部署 Grok Bot

联系我们的团队,了解企业版方案启用、出口 IP 范围、数据驻留承诺及安全评审支持。

羽毛球分组比赛记分
小程序二维码

欢迎使用《羽毛球分组比赛记分》微信小程序

小夜