Cursor MDM — это управление Cursor на корпоративных устройствах через Mobile Device Management: вы ставите редактор пакетом и навязываете политики, которые перекрывают user settings. Типовой стек — Jamf/Kandji/Intune на macOS, Group Policy или Intune на Windows, JSON policy file на Linux. Канон: Deployment Patterns, контекст IAM: Identity and access management.

Связка: Allowed Team ID, Directory Sync, SSO, SCIM. Pillar: n8n для начинающих.

Для кого этот разбор

  • IT/SecOps катит Cursor флотом, а не «скачай сам с сайта».
  • Нужно запретить личный team ID на корпоративном ноутбуке.
  • Нужен allowlist расширений и контроль update mode.
  • Linux-парк без GPO — нужен эквивалент через policy.json.

Как это работает

  1. IT пакует Cursor для деплоя.
  2. MDM пушит приложение на машины разработчиков.
  3. Политики (AllowedTeamId, AllowedExtensions и др.) перекрывают локальные Cursor settings.

Сверка: cursor.com/docs/enterprise/deployment-patterns (проверка 2026-09-14). Имена политик и Bundle ID берите из актуальной docs/страницы sample profile в приложении.

Таблица политик

Policy Зачем Cursor setting
AllowedExtensions Какие extensions можно ставить extensions.allowed
AllowedTeamId Какие team IDs пускать в login cursorAuth.allowedTeamId
ExtensionGalleryServiceUrl Свой marketplace URL extensions.gallery.serviceUrl
NetworkDisableHttp2 Force HTTP/1.1 cursor.general.disableHttp2
UpdateMode Автообновления (none и др.) update.mode
WorkspaceTrustEnabled Workspace Trust on/off security.workspace.trust.enabled

Отдельно MDM может раздавать ~/.cursor/permissions.json (terminalAllowlist, mcpAllowlist, autoRun) — это файл, не registry policy, но тот же канал доставки.

macOS

  • Configuration profile (.mobileconfig) с PayloadType = Bundle ID канала.
  • Production Bundle ID в docs: com.todesktop.230313mzl4w4u92.
  • Деплой: Jamf / Kandji / Intune custom profile.
  • Sample profile лежит в приложении: /Applications/Cursor.app/Contents/Resources/app/policies/…mobileconfig — удаляйте лишние ключи, иначе «пустые» defaults могут ужесточить политику.

Windows

  • ADMX/ADML из AppData\Local\Programs\cursor\policies → PolicyDefinitions.
  • Computer-level policy важнее User-level, если заданы оба.
  • Silent install Inno Setup: флаги /SILENT / /VERYSILENT; для update нужен отдельный /update=flagfile паттерн из docs.

Linux

  • Файл ~/.cursor/policy.json (Cursor 2.0+).
  • Пример ключей: AllowedExtensions (JSON string), AllowedTeamId ("1,3,7"), WorkspaceTrustEnabled (bool).
  • Доставка: Ansible/Chef, NFS, post-install scripts. Нет файла — нет policy restrictions.

Сильные стороны

  • Единый enforcement на флоте, не «памятка в Confluence».
  • AllowedTeamId режет личные аккаунты на corp devices.
  • AllowedExtensions снижает риск случайных workspace-расширений.

Типичные ошибки

  • Закатить sample mobileconfig целиком без чистки ключей.
  • Перепутать Nightly Bundle ID с production.
  • Ждать, что MDM заменит SSO/SCIM.
  • AllowedExtensions как denylist без wildcard "*": true — модель allowlist, см. IAM docs.

FAQ

Что такое Cursor MDM?

Это доставка политик Cursor на рабочие станции через Mobile Device Management: macOS configuration profiles, Windows Group Policy / Intune, Linux policy.json. Политики перекрывают локальные settings пользователя. Канон: cursor.com/docs/enterprise/deployment-patterns.

Какие политики Cursor поддерживает?

В таблице Deployment Patterns: AllowedExtensions, AllowedTeamId, ExtensionGalleryServiceUrl, NetworkDisableHttp2, UpdateMode, WorkspaceTrustEnabled. Плюс можно раздавать ~/.cursor/permissions.json для terminal/MCP allowlists.

Какой Bundle ID ставить в macOS profile?

Для production channel docs указывают com.todesktop.230313mzl4w4u92. Nightly — отдельный Bundle ID. PayloadType профиля должен совпадать с Bundle ID канала.

Где лежит Linux policy file?

~/.cursor/policy.json (поддержка с Cursor 2.0+). Ключи политик как в docs; изменения подхватываются, для части сценариев нужен restart. Если файла нет — Cursor без policy restrictions.

MDM заменяет SSO и SCIM?

Нет. IAM docs ставят порядок: SSO → SCIM → MDM policies → roles. MDM держит устройства (кто может залогиниться на корпоративном ноутбуке), SSO/SCIM держат identity и roster.

Вывод

Cursor MDM — канал enforcement на устройствах после identity (SSO/SCIM). Главный практический рычаг для SecOps — Allowed Team ID; identity roster — Directory Sync.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Разбирает Cursor MDM по Deployment Patterns: политики, Bundle ID и Linux policy.json без выдуманных скриншотов вендора.

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.