SCIM 用户与目录组
通过 IdP 管理供给、组成员和支出范围,处理已有成员与首次登录差异。
SCIM 2.0 对已启用 SSO 的 Enterprise 提供,需要活跃 SSO 连接及 Cursor/IdP 管理权限。单团队目录组与跨团队 Organization Groups 是不同资源。
设置与同步
在 Members & Groups > Directory Groups,或 Active Directory Management 入口启动向导。把 Cursor 提供的 SCIM endpoint/token 配到 IdP,启用用户供给和 push group provisioning,再测试连接。
分配到 SCIM application 的用户被加入,取消分配则移除,资料与组成员自动同步。用户同步与 push groups 分开配置,只启用用户同步不会出现目录组。
管理边界
SCIM 用户与组在 Cursor 中只读,成员变化在 IdP 完成。SCIM 启用前已在团队的用户不会自动移除,仍可从 Members 移除,或先纳入 SCIM 再从 IdP deprovision。
已 provision 的账号要首次登录后才出现在 Members dashboard,因此 IdP 列表与 dashboard 不一致不一定是同步失败。正常变更实时同步,批量变更可能稍有延迟。
Spend limits
目录组可设置每用户支出上限,覆盖 team-wide 默认;用户属于多个组时取最高适用值,不是最低值。检查未生效限制时同时检查其他组和更具体用户设置。
角色与组织映射
IdP role attributes 不直接变成 team role。需要目录驱动团队角色时,先把目录组同步成 Organization Group,再映射到团队并在 Cursor 设置 member/admin。
只要映射设置了角色,同步会管理角色,dashboard 不能直接改;没有映射指定角色时仍可由管理员在 dashboard 编辑。该行为与组成员只读是两条独立规则,详见Organization Groups。