Organization Groups 与团队映射
通过手动或 SCIM 组管理跨团队人群,解释成员同步与字段级策略合并。
Enterprise Organization Groups 由 org admin 创建,成员可来自多个团队并属于多个组。它既承载设置,也能驱动团队成员。它不同于费用归因 Billing Groups,以及单团队 Directory Groups。
创建和管理
在 Organization > Groups > Add 选择 Manual 或 Synced。Synced 选择已连接目录组,成员由 IdP 管理,在 Cursor 只读;settings、team mappings 和角色配置仍由 Cursor 管理。Manual 可手工、CSV 或 API 管理成员,也可后续 Connect 到 SCIM directory group。
删除组不删除账号;用户仍保留其他组、团队或个人设置提供的访问。映射团队的组删除后还会触发成员重算。
映射团队成员
创建团队时选择 Membership Type: Synced,将组加入 Membership sources,团队 roster 是所有映射组成员的 union。至少一个映射存在时,整个 roster 由同步管理,dashboard 不可手动加减成员。
移除某个映射后,只由该组提供且不在其他映射组的人离开团队。移除最后一个映射则不移除任何现有成员,团队恢复手工管理。同步移除用户的组织内最后一个团队时,该用户也离开组织;直接拥有 org-level role 的人保留组织访问。
映射角色
Use groups to set role 可为每个映射选择 Member/Admin。只要映射有角色,team roles 由同步管理;没有任何映射设置角色时,新成员默认 Member,管理员仍可手工改角色。多组映射取最高角色,指定角色优先无角色。
设置如何合并
| 设置 | 团队与组的组合 |
|---|---|
| 每用户支出 | 取最高适用额度 |
| 模型访问 | union,任一来源允许即可,组不能收回团队已允许模型 |
| Run modes、终端 allowlist | union,命令去重 |
| Delete File / Browser Protection | 任一来源启用则启用 |
| Sandboxing | 较宽松者生效,disabled 优先 enabled |
| Sandbox network/Git | user_controlled 优先 always_disabled |
| Read Access | System 优先 Workspace;关闭 Read Controls 的层不参与;Workspace allowlists 合并 |
| Auto-review instructions | 有组指令时替换团队指令 |
inactive policy 不参与。Workspace 的用户扩展权限只有全部 Workspace 层都关闭才关闭。多个组继续按字段组合,不是简单选择“一个获胜组”。BYOK 控制仍在 Team Settings > Models,不属于组 Models 设置。
Marketplace 与 API IDs
Team admin 可限制 marketplace 到指定 groups,但只对同时属于该 team 的组成员开放;team admin 始终可用,没有选组则全团队可用。旧 Team directory group 分配不会自动迁移。
Organization API 使用 group id 的 g_ 前缀,响应还带 grp_ publicId。Team Admin API 的 directory-groups 使用 team_group_,不接受前两类 ID。集成时先明确资源类型,不能仅凭名称相同互换。