跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

SCIM 用户与目录组

通过 IdP 管理供给、组成员和支出范围,处理已有成员与首次登录差异。

SCIM 2.0 对已启用 SSO 的 Enterprise 提供,需要活跃 SSO 连接及 Cursor/IdP 管理权限。单团队目录组与跨团队 Organization Groups 是不同资源。

设置与同步

在 Members & Groups > Directory Groups,或 Active Directory Management 入口启动向导。把 Cursor 提供的 SCIM endpoint/token 配到 IdP,启用用户供给和 push group provisioning,再测试连接。

分配到 SCIM application 的用户被加入,取消分配则移除,资料与组成员自动同步。用户同步与 push groups 分开配置,只启用用户同步不会出现目录组。

管理边界

SCIM 用户与组在 Cursor 中只读,成员变化在 IdP 完成。SCIM 启用前已在团队的用户不会自动移除,仍可从 Members 移除,或先纳入 SCIM 再从 IdP deprovision。

已 provision 的账号要首次登录后才出现在 Members dashboard,因此 IdP 列表与 dashboard 不一致不一定是同步失败。正常变更实时同步,批量变更可能稍有延迟。

Spend limits

目录组可设置每用户支出上限,覆盖 team-wide 默认;用户属于多个组时取最高适用值,不是最低值。检查未生效限制时同时检查其他组和更具体用户设置。

角色与组织映射

IdP role attributes 不直接变成 team role。需要目录驱动团队角色时,先把目录组同步成 Organization Group,再映射到团队并在 Cursor 设置 member/admin。

只要映射设置了角色,同步会管理角色,dashboard 不能直接改;没有映射指定角色时仍可由管理员在 dashboard 编辑。该行为与组成员只读是两条独立规则,详见Organization Groups。