Организации
Организации — это контейнер верхнего уровня для клиентов Enterprise. Они находятся над командами и дают вам единое место для управления общей системой идентификации, администрированием и общими настройками организации.
Модель организаций
Организация может включать несколько команд, созданных для отделов, бизнес-подразделений, регионов или ролей. Каждая команда определяет свой состав участников, роли, представления использования, настройки конфиденциальности и элементы управления использованием. Организация добавляет общую идентификацию, администрирование и настройки на уровне всей организации.
У каждой организации есть команда по умолчанию, которая служит постоянной домашней командой для входа в систему и маршрутизации.
Пользователи могут состоять в нескольких командах одной организации, с разной ролью в каждой. Один человек может быть администратором в одной команде, участником — в другой и не состоять в третьей.
Модель идентификации
Организации обеспечивают единый уровень идентификации для всех команд. На уровне организации один раз настройте, как пользователи входят в систему и как данные из каталога поступают в Cursor, вместо того чтобы повторять эти настройки для каждой команды.
Единый вход
Организации поддерживают SSO на уровне организации через ваш провайдер идентификации. Это рекомендуемая модель, если вам нужна единая настройка входа для всей компании. SSO на уровне команды по-прежнему поддерживается для команд с особыми требованиями к идентификации.
Синхронизация каталогов через SCIM
На уровне организации SCIM синхронизирует группы каталога и сведения об участии из вашего провайдера идентификации с Cursor. Включите push-провизирование групп в вашем провайдере идентификации. В настройках организации для каждого подключения провайдера идентификации есть раздел SCIM-каталог. Выберите Синхронизировать каталог, чтобы зарегистрировать каталог этого подключения. Изменения состава участников в вашем провайдере идентификации синхронизируются автоматически.
Администраторы выбирают, какие группы каталога синхронизировать как Группы организации. Затем эти группы могут поддерживать соответствие состава команд вашему каталогу.
Параметр Автоматически добавлять пользователей в корневую команду включён по умолчанию. Каждый синхронизированный пользователь автоматически добавляется в корневную команду. Отключите его в настройках организации, если сопоставления групп и команд должны управлять составом команд.
Подключение провайдера идентификации поддерживает один SCIM-каталог, поэтому у организации есть один каталог через её собственного провайдера идентификации. Организация всё равно может использовать несколько каталогов, если связанные команды используют собственных провайдеров идентификации, поскольку каждое из таких подключений может предоставлять свой собственный SCIM-каталог.
См. SCIM-провизирование для настройки и Управление идентификацией и доступом для полного описания модели идентификации.
Консолидация провайдеров идентификации команд
Команды, которые настроили собственный провайдер идентификации до присоединения к организации, могут объединить их в одну общую настройку. В результате организация использует единый провайдер идентификации вместо одной конфигурации для каждой команды, а участники продолжают входить с теми же корпоративными учетными данными.
Объединение необязательно. Отдельный провайдер идентификации команды можно сохранить, если команде действительно нужен собственный — например, если команда использует собственный экземпляр Okta.
Чтобы выполнить объединение, откройте Настройки организации, найдите провайдер идентификации команды в разделе Провайдер идентификации и в меню ⋯ на его карточке выберите Merge into default IDP.
В диалоге подтверждения проверяются предварительные условия именно для этого объединения — например, сначала нужно отключить SCIM у провайдера идентификации команды или проверить, что SSO провайдера по умолчанию охватывает пользователей, которых переносят, — и требуется подтвердить, что объединение нельзя будет отменить. После объединения провайдер идентификации команды выводится из эксплуатации, а его команды используют провайдер организации по умолчанию для входа и синхронизации каталога.
Cursor выполняет объединение в фоновом режиме, что может занять несколько минут для больших команд. Пока процесс идет, на карточке провайдера идентификации команды отображается метка Merging…, а его настройки заблокированы до завершения объединения.
Модель идентификации после консолидации: один провайдер идентификации организации отвечает за вход и синхронизацию SCIM-каталогов для всех команд. Связанная команда, которая сохраняет собственный провайдер идентификации, добавляет второй SCIM-каталог (System for Cross-domain Identity Management).
Использование и границы контракта
Использование отслеживается на уровне команды для повседневной отчетности. При оплате с пулом на уровне организации команды могут расходовать общий законтрактованный пул. См. Пул использования подробнее.
Группы
Группы организации объединяют пользователей из разных команд в общие для всей организации когорты, например Engineering, Contractors или Pilot Users. Поскольку участники могут состоять в нескольких командах, администраторы организации могут применять настройки к одной и той же когорте независимо от того, в каких командах состоят её участники.
Группы также могут определять состав команд. Сопоставьте группу с командой, и Cursor будет поддерживать состав участников и роли этой команды в соответствии с когортой.
Полное руководство по настройке синхронизации через SCIM, управлению участниками, настройкам групп и сопоставлениям команд см. в разделе Группы организации.
Как сочетаются лимиты и права доступа
Пользователи могут одновременно наследовать параметры, такие как лимиты расходов и разрешённые модели, из групп организации и групп каталога команды. Cursor сопоставляет их по принципу «выигрывает наиболее разрешающая настройка».
Например, если пользователь входит в группу уровня организации и в команду, Cursor использует больший из двух лимитов расходов.
| Уровень | Чем управляет | Как сочетаются несколько источников |
|---|---|---|
| Значение по умолчанию для команды | Базовые лимиты расходов для каждого пользователя | Используется, только если не задано ничего более конкретного |
| Для пользователя в команде | Переопределение для одного пользователя | Имеет приоритет над настройками команды по умолчанию и настройками групп каталога |
| Группа(ы) каталога | Лимиты расходов и политики команды, синхронизированные через SCIM | Для лимитов расходов используется наибольшее значение; политики обычно применяются по наиболее разрешающему варианту |
| Группа(ы) организации | Разрешения и политики уровня организации | Среди групп организации применяется наибольшее значение; при сравнении с базовым значением команды также применяется наибольшее значение |
Настраивайте снизу вверх — от наименее разрешающих к наиболее разрешающим: задайте самые строгие значения по умолчанию на уровне команды, а затем используйте группы организации, чтобы предоставить отдельным когортам более разрешающие настройки.
Роли
В организациях помимо ролей на уровне команды есть и администрирование на уровне организации. Администраторы организации управляют настройками организации, членством в организации, общей конфигурацией идентификации и могут видеть команды организации. Администраторы и владельцы команд управляют настройками и участниками своих команд.
Права администратора команды не предоставляют права администратора организации, и роли могут различаться в зависимости от уровня. Пользователь может быть администратором организации, оставаясь участником только отдельных команд.
API организации
Для автоматизации на уровне организации используйте API организации.