身份分配与云电脑登录
复用 Cursor SSO,区分应用分配、SCIM 和托管 Linux 浏览器的设备策略。
Grok Bot 复用 Cursor 账号与现有 SAML SSO,无需建立独立 Grok Bot IdP 应用。管理时区分两件事:给成员分配 Cursor 应用,和让托管电脑里的浏览器登录公司其他应用。后者不会控制 Grok Bot 本身或插件认证。
扩展 Cursor 应用分配
Okta 中打开现有 Cursor 应用的 Assignments,为需要使用的组或人员分配;使用 SCIM 时,同样分配并推送 Cursor SCIM 应用,确认 SAML 应用也已分配。仅同步成员而不给 SSO 权限仍会阻止首次登录。组织级身份还需将同步目录组映射到目标团队。
Entra ID 中在现有 Enterprise application 的 Users and groups 加入目标成员或组,使用 provisioning 时限定到已分配用户与组。组分配要求 P1/P2,不包含嵌套组;应检查真实 SSO 授权,而不只看 report-only 结果。
开启自动预配时,首次登录加入团队;未开启时先预配或从 Dashboard 邀请并确认席位。遇到 User is not assigned to this application,首先核对分配范围是否仍只有工程组。
托管浏览器的设备约束
云电脑运行 Linux,不在企业 MDM 中,也不运行 Okta FastPass。强制 managed/compliant/registered device 或只能由设备绑定因子满足的认证策略可能阻止浏览器登录。插件认证不经过这台电脑,应单独诊断。
由身份管理员针对特定用户组、Linux 会话和所需应用评估例外,同时保留可用的多因素认证。Okta Identity Engine 将此平台归为 Other Desktop,官方配方使用适当优先级的规则;不能因此关闭全公司的 FastPass 或设备合规要求。
Entra Conditional Access 需逐项检查所有仍适用的阻止策略,使用 report-only 验证针对 Linux 和目标组的变更后再启用。官方 Cursor 指南同时提到增加策略与排除既有阻止策略,不应仅增加一个 MFA 策略就假定其他限制会被覆盖;最终组合行为以 IdP 当前官方规则和实际登录结果为准。
认证与撤销
可用远程浏览器完成的密码加第二因素,或符合策略的密码管理器 passkey;登录由成员操作。Grok Bot 客户端登录仍可要求本地设备受管,因为认证发生在成员设备上。
取消 Cursor 应用分配会阻止 SSO,使用 SCIM 时同步移除 Cursor 成员;没有 SCIM 时仍需在团队中移除。撤销 IdP 会话处理云电脑里的应用会话,终止电脑只结束当前工作,不能代替撤销访问。