跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

SSO 与域验证

配置 SAML 登录,区分团队和组织身份入口并定位 IdP 分配问题。

SAML 2.0 SSO 包含在 Teams/Enterprise 中,无额外 SSO 费用。普通 Teams 或仍保留独立身份的团队在 Team Settings 配置;Enterprise org admin 在 Organization Settings 配置组织级 SSO。

配置流程

  1. 用 Cursor team admin 打开 Team Settings > Single Sign-On。
  2. 在 SSO-Provider Connection Settings 选择 Configure,按向导创建 IdP SAML 应用。
  3. 使用 Cursor 提供的信息设置 SAML 与 Just-in-Time provisioning。
  4. 在 Domain Verification Settings 验证用户邮箱域。
  5. 检查实际用户登录和自动加入团队结果。

需要 Cursor 与 IdP 管理权限。多域逐个验证,并在 IdP 分别配置。

强制登录边界

当域验证和 provider connection 都激活,该域用户必须通过 SSO 登录,没有单独 enforcement toggle。不要引用旧概览中模糊的“SSO enforcement options”推断另有开关。

SSO 负责认证,SCIM 负责目录成员供给;需要自动移除离职成员时再配置SCIM。

AADSTS50105

Microsoft Entra 的 AADSTS50105 或 User is not assigned to this application 表示 IdP 阻止登录,Cursor 不能代替 IdP 授权。由 IdP admin 直接分配用户,或让其成为已分配组的直接成员;嵌套组常不能满足应用分配。

保存后等待短暂传播,再登录。其他错误依次检查域验证、活跃连接、SAML attribute mapping 和姓名信息。组织整合身份提供者见Organizations。