Skip to content
FunCoding

Search

Search docs, Skills and MCP

设备身份与扩展策略

通过 MDM 限定团队、扩展和 Workspace Trust,正确移除已分发策略。

This page has not been translated into English yet. The original Chinese version is shown below.

设备策略覆盖用户与 workspace 设置,用于限制公司设备可登录的团队、扩展来源和工作区信任。它不同于仅在 dashboard 配置团队的成员权限。

允许的团队

cursorAuth.allowedTeamId 接受逗号分隔的 team IDs,例如 "1,3,7"。MDM 的 AllowedTeamId 策略覆盖这一客户端设置;不在允许列表的账号会立即被登出并显示错误。

从 dashboard 点击团队名称获取 team ID。不要把组织组的 g_/grp_ ID 作为此字段值。

扩展允许列表

extensions.allowed 使用 publisher 或完整 extension ID 作为 key。一旦存在条目,仅明确允许的条目可用,其余阻止。例如只写 {"anysphere": false} 不是仅封禁一个 publisher,而是没有允许任何其他来源。

希望其他都允许而排除特定来源时使用 wildcard:

{
  "*": true,
  "untrusted-publisher": false
}

具体 extension ID 优先于 publisher,publisher 优先 wildcard。也可把特定扩展限制为版本数组或 stable channel。

后台与 MDM 的优先级

Team dashboard 的 Security & Identity 可分发扩展设置,需要客户端 2.1 或以上。清空后台字段只停止推送,不移除客户端已应用值;要恢复全允许,先部署 {"*": true},等待客户端收到,再清空。

MDM AllowedExtensions 同时覆盖后台和用户设置,值是 JSON 字符串,不是嵌套对象。分发方式见平台部署。

Workspace Trust

security.workspace.trust.enabled: true 为新 workspace 请求信任,未信任时受限并记住选择;false 关闭功能,全部自动信任。MDM WorkspaceTrustEnabled 是布尔值并覆盖用户设置。

仓库 .cursor 下共享规则和设置可纳入版本控制,但仓库成员都能读取其中内容,不在规则内放秘密。工作区信任与模型的工具审批、沙箱不是同一控制。