身份分配与云电脑登录
复用 Cursor SSO,区分应用分配、SCIM 和托管 Linux 浏览器的设备策略。
This page has not been translated into English yet. The original Chinese version is shown below.
Grok Bot 复用 Cursor 账号与现有 SAML SSO,无需建立独立 Grok Bot IdP 应用。管理时区分两件事:给成员分配 Cursor 应用,和让托管电脑里的浏览器登录公司其他应用。后者不会控制 Grok Bot 本身或插件认证。
扩展 Cursor 应用分配
Okta 中打开现有 Cursor 应用的 Assignments,为需要使用的组或人员分配;使用 SCIM 时,同样分配并推送 Cursor SCIM 应用,确认 SAML 应用也已分配。仅同步成员而不给 SSO 权限仍会阻止首次登录。组织级身份还需将同步目录组映射到目标团队。
Entra ID 中在现有 Enterprise application 的 Users and groups 加入目标成员或组,使用 provisioning 时限定到已分配用户与组。组分配要求 P1/P2,不包含嵌套组;应检查真实 SSO 授权,而不只看 report-only 结果。
开启自动预配时,首次登录加入团队;未开启时先预配或从 Dashboard 邀请并确认席位。遇到 User is not assigned to this application,首先核对分配范围是否仍只有工程组。
托管浏览器的设备约束
云电脑运行 Linux,不在企业 MDM 中,也不运行 Okta FastPass。强制 managed/compliant/registered device 或只能由设备绑定因子满足的认证策略可能阻止浏览器登录。插件认证不经过这台电脑,应单独诊断。
由身份管理员针对特定用户组、Linux 会话和所需应用评估例外,同时保留可用的多因素认证。Okta Identity Engine 将此平台归为 Other Desktop,官方配方使用适当优先级的规则;不能因此关闭全公司的 FastPass 或设备合规要求。
Entra Conditional Access 需逐项检查所有仍适用的阻止策略,使用 report-only 验证针对 Linux 和目标组的变更后再启用。官方 Cursor 指南同时提到增加策略与排除既有阻止策略,不应仅增加一个 MFA 策略就假定其他限制会被覆盖;最终组合行为以 IdP 当前官方规则和实际登录结果为准。
认证与撤销
可用远程浏览器完成的密码加第二因素,或符合策略的密码管理器 passkey;登录由成员操作。Grok Bot 客户端登录仍可要求本地设备受管,因为认证发生在成员设备上。
取消 Cursor 应用分配会阻止 SSO,使用 SCIM 时同步移除 Cursor 成员;没有 SCIM 时仍需在团队中移除。撤销 IdP 会话处理云电脑里的应用会话,终止电脑只结束当前工作,不能代替撤销访问。