Skip to content
FunCoding

Search

Search docs, Skills and MCP

云端网络策略与出口

配置用户、环境和团队访问模式,允许产物上传,并核对出口 IP 来源。

This page has not been translated into English yet. The original Chinese version is shown below.

托管 Cloud Agents 默认可访问互联网。需要限制外部目标时,在 Cloud Agents dashboard 配置 network access;它与本地沙箱共享一部分默认域和团队 allowlist,但不是同一个执行环境。

访问模式

模式允许范围
Allow all network access任意外部主机,无域限制
Default + allowlistCursor 默认域及附加列表
Allowlist only显式加入的域

即使选 Allowlist only,Cursor 自身服务与部分源码托管提供者仍为运行所需而可达,不能把空列表描述为完全断网。

范围与继承

环境可 Inherit settings、Inherit settings + environment allowlist,或直接指定三种访问模式。未锁定时,环境显式模式优先;环境继承时用户设置优先;否则用团队默认值。

Enterprise 可开启 Lock Network Access Policy,团队锁定设置约束成员,用户不能自行覆盖。锁定不作用于 Self-Hosted Machines;这些机器使用自己的网络、防火墙和代理。

团队 allowlist 与桌面沙箱默认网络列表共用,管理员修改时应同时考虑两种环境。

产物上传

使用限制模式时,把精确主机 cloud-agent-artifacts.s3.us-east-1.amazonaws.com 加入 allowlist,才能上传截图、视频和日志引用。不要扩大为该区域所有 S3 bucket 的通配符。

阻止该主机只会禁用产物上传,任务和其他工具调用可继续。因此缺少截图不一定表示 Agent 没有运行,应查看诊断事件。

出口 IP

官方提供动态 JSON:

curl https://cursor.com/docs/ips.json

返回 version、modified、按集群划分的 cloudAgents 和 gitEgressProxy。IP 会调整,官方不推荐将 IP allowlist 作为主要安全控制;必须使用时应持续对照此端点与官方页。

核实日官方还提前公布了一批尚未投入服务、尚未进入 JSON 的 git proxy IP,Origin 另有附加 IP。部署防火墙时应同时读完整官方列表,本文不复制容易过期的地址清单。