Cursor SSO — это вход в Cursor через ваш identity provider по SAML 2.0. Отдельные пароли Cursor для домена не нужны: люди логинятся корпоративными учётками. SSO доступен без дополнительной платы на планах Teams и Enterprise. Канон: SSO, help: SSO and authentication.

Связка: SCIM (после SSO на Enterprise), Organization Groups, Admin API. Pillar: n8n для начинающих.

Для кого этот разбор

  • Team/org admin включает централизованный login.
  • Security требует корпоративный IdP и verified domain.
  • Enterprise с несколькими teams выбирает org-level vs team-level SSO.
  • После SSO планируете SCIM и directory groups.

Team-level vs org-level

Контур Где кликать Когда уместен
Team-level SSO Team Settings → Single Sign-On Teams plan или team со своим IdP
Org-level SSO Organization Settings Enterprise Organization, общий login на linked teams

Сверка: cursor.com/docs/account/teams/sso и cursor.com/help/security-and-privacy/sso (проверка 2026-09-13). Провайдер-специфичные клики — в Identity Provider Guides Cursor.

Страница team SSO покрывает team-level connection. Enterprise org admins настраивают SSO в Organization Settings — см. Organizations и Identity and access management. Team-level остаётся для team-specific IdP.

Что нужно до старта

  • План Cursor Teams или Enterprise.
  • Admin access в IdP (Okta, Azure AD / Entra, Google Workspace и т.п.).
  • Admin access в Cursor team (Teams) или organization (Enterprise).

Как настроить team-level SSO

  1. Войдите team admin аккаунтом и откройте Single Sign-On (SSO) settings.
  2. Раскройте секцию Single Sign-On (SSO).
  3. Нажмите Configure рядом с SSO-Provider Connection Settings и пройдите wizard.
  4. В IdP создайте SAML application, пропишите параметры из Cursor, включите Just-in-Time (JIT) provisioning.
  5. Configure рядом с Domain Verification Settings — подтвердите домен(ы) users.

После того как domain verification и SSO provider connection активны, users этого domain обязаны входить через SSO. Отдельного enforcement toggle нет. Новые users могут auto-enroll при SSO login; user management дальше — в IdP.

Несколько доменов

  1. Verify каждый domain отдельно в Cursor.
  2. Configure каждый domain в identity provider.
  3. Каждый domain проходит verification независимо.

Просмотр текущей конфигурации

  • Team admins: SSO settings → Configure у provider connection и у Domain Verification.
  • Org admins: Organization Settings (org-level SSO).

Типичные сбои

  • Domain не verified в Cursor.
  • SAML attributes плохо смаплены; first/last name в IdP и Cursor не совпадают.
  • SSO connection не active / domain не verified.
  • «Not assigned to this application» — user не назначен на Cursor app в IdP.

Provider-specific guides и SSO help center — следующие шаги, если wizard пройден, а login всё ещё падает.

SSO → SCIM → Groups

IAM-порядок из enterprise identity docs: сначала SSO, потом SCIM, затем MDM/policies и роли. SCIM на Enterprise требует активный SSO. Directory / Organization Groups без рабочего SSO обычно не появятся в dashboard — это частый FAQ SCIM.

Сильные стороны

  • SAML 2.0 без отдельной платы за SSO на Teams/Enterprise.
  • Обязательный SSO на verified domain без лишнего toggle.
  • База для SCIM и org-level identity.

Типичные ошибки

  • Настраивать team SSO, когда нужен общий org-level на Enterprise.
  • Забывать domain verification и ждать «магического» enforce.
  • Путать SSO login с SCIM provisioning — это разные слои.
  • Обещать «цену SSO» в рублях — публично SSO at no additional cost, цифр seats в статье нет.

FAQ: Cursor SSO

Что такое Cursor SSO?

Cursor SSO — вход через SAML 2.0 IdP (Okta, Azure AD, Google Workspace и др.) без отдельных паролей Cursor. На Teams и Enterprise без доп. платы за SSO. Канон: cursor.com/docs/account/teams/sso и help SSO.

Где настраивать SSO: Team или Organization?

Teams — в Team Settings → Single Sign-On. Enterprise org — в Organization Settings (org-level SSO). Team-level SSO остаётся для team со своим IdP; большинству Enterprise orgs docs рекомендуют org-level.

Нужен ли отдельный enforcement toggle?

Нет. Когда domain verification и SSO provider connection активны, users этого domain обязаны входить через SSO. Отдельного enforcement toggle в docs нет.

Что такое Just-in-Time provisioning при SSO?

При настройке IdP docs просят настроить JIT: новые users могут auto-enroll при первом SSO login. Управление назначениями — в identity provider. SCIM — отдельный Enterprise-слой поверх SSO.

Почему пользователь видит Not assigned to this application?

Его не назначили на приложение Cursor в админке IdP. Добавьте user/group к Cursor app в identity provider. Это частый кейс из help SSO.

Вывод

Cursor SSO — SAML 2.0 login через ваш IdP на Teams/Enterprise. Verify domain, поднимите provider connection, затем при необходимости SCIM и Organization Groups.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Разбирает SSO по официальным docs и help без выдуманных тарифов IdP.

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.