# 身份分配与云电脑登录

> 复用 Cursor SSO，区分应用分配、SCIM 和托管 Linux 浏览器的设备策略。

- 网址：https://funcoding.ai/agents/cursor/grok-bot/identity/
- 核实日期：2026-10-07（命令、配置和价格以官方文档为准）
- 官方来源：[Cursor 官方文档：Configure identity and access](https://cursor.com/docs/grok-bot/identity)、[Cursor 官方文档：Grok Bot security](https://cursor.com/docs/grok-bot/security)

---
Grok Bot 复用 Cursor 账号与现有 SAML SSO，无需建立独立 Grok Bot IdP 应用。管理时区分两件事：给成员分配 Cursor 应用，和让托管电脑里的浏览器登录公司其他应用。后者不会控制 Grok Bot 本身或插件认证。

## 扩展 Cursor 应用分配

Okta 中打开现有 Cursor 应用的 Assignments，为需要使用的组或人员分配；使用 SCIM 时，同样分配并推送 Cursor SCIM 应用，确认 SAML 应用也已分配。仅同步成员而不给 SSO 权限仍会阻止首次登录。组织级身份还需将同步目录组映射到目标团队。

Entra ID 中在现有 Enterprise application 的 Users and groups 加入目标成员或组，使用 provisioning 时限定到已分配用户与组。组分配要求 P1/P2，不包含嵌套组；应检查真实 SSO 授权，而不只看 report-only 结果。

开启自动预配时，首次登录加入团队；未开启时先预配或从 Dashboard 邀请并确认席位。遇到 **User is not assigned to this application**，首先核对分配范围是否仍只有工程组。

## 托管浏览器的设备约束

云电脑运行 Linux，不在企业 MDM 中，也不运行 Okta FastPass。强制 managed/compliant/registered device 或只能由设备绑定因子满足的认证策略可能阻止浏览器登录。插件认证不经过这台电脑，应单独诊断。

由身份管理员针对特定用户组、Linux 会话和所需应用评估例外，同时保留可用的多因素认证。Okta Identity Engine 将此平台归为 **Other Desktop**，官方配方使用适当优先级的规则；不能因此关闭全公司的 FastPass 或设备合规要求。

Entra Conditional Access 需逐项检查所有仍适用的阻止策略，使用 report-only 验证针对 Linux 和目标组的变更后再启用。官方 Cursor 指南同时提到增加策略与排除既有阻止策略，不应仅增加一个 MFA 策略就假定其他限制会被覆盖；最终组合行为以 IdP 当前官方规则和实际登录结果为准。

## 认证与撤销

可用远程浏览器完成的密码加第二因素，或符合策略的密码管理器 passkey；登录由成员操作。Grok Bot 客户端登录仍可要求本地设备受管，因为认证发生在成员设备上。

取消 Cursor 应用分配会阻止 SSO，使用 SCIM 时同步移除 Cursor 成员；没有 SCIM 时仍需在团队中移除。撤销 IdP 会话处理云电脑里的应用会话，终止电脑只结束当前工作，不能代替撤销访问。
