设备身份与扩展策略
通过 MDM 限定团队、扩展和 Workspace Trust,正确移除已分发策略。
设备策略覆盖用户与 workspace 设置,用于限制公司设备可登录的团队、扩展来源和工作区信任。它不同于仅在 dashboard 配置团队的成员权限。
允许的团队
cursorAuth.allowedTeamId 接受逗号分隔的 team IDs,例如 "1,3,7"。MDM 的 AllowedTeamId 策略覆盖这一客户端设置;不在允许列表的账号会立即被登出并显示错误。
从 dashboard 点击团队名称获取 team ID。不要把组织组的 g_/grp_ ID 作为此字段值。
扩展允许列表
extensions.allowed 使用 publisher 或完整 extension ID 作为 key。一旦存在条目,仅明确允许的条目可用,其余阻止。例如只写 {"anysphere": false} 不是仅封禁一个 publisher,而是没有允许任何其他来源。
希望其他都允许而排除特定来源时使用 wildcard:
{
"*": true,
"untrusted-publisher": false
}具体 extension ID 优先于 publisher,publisher 优先 wildcard。也可把特定扩展限制为版本数组或 stable channel。
后台与 MDM 的优先级
Team dashboard 的 Security & Identity 可分发扩展设置,需要客户端 2.1 或以上。清空后台字段只停止推送,不移除客户端已应用值;要恢复全允许,先部署 {"*": true},等待客户端收到,再清空。
MDM AllowedExtensions 同时覆盖后台和用户设置,值是 JSON 字符串,不是嵌套对象。分发方式见平台部署。
Workspace Trust
security.workspace.trust.enabled: true 为新 workspace 请求信任,未信任时受限并记住选择;false 关闭功能,全部自动信任。MDM WorkspaceTrustEnabled 是布尔值并覆盖用户设置。
仓库 .cursor 下共享规则和设置可纳入版本控制,但仓库成员都能读取其中内容,不在规则内放秘密。工作区信任与模型的工具审批、沙箱不是同一控制。