Cursor Workspace Trust — это контроль доверия к папке проекта. MDM-политика называется WorkspaceTrustEnabled, пользовательский setting — security.workspace.trust.enabled. Когда политика включена, Cursor предлагает выбрать normal или restricted mode для новых workspace. Канон: Deployment Patterns.

Связка: Cursor MDM, Allowed Team ID, Allowed Extensions. Pillar: n8n для начинающих.

Для кого этот разбор

  • SecOps хочет, чтобы новые репозитории не открывались сразу в полном режиме.
  • Флот уже под MDM, и нужна identity/workspace политика рядом с Team ID.
  • Нужно понять, что Trust — про папку, а не про логин в team.
  • Linux-разработчики на Cursor 2.0+ с policy.json.

Что делает политика

По Deployment Patterns WorkspaceTrustEnabled controls whether Workspace Trust is enabled. When enabled, Cursor prompts users to choose between normal or restricted mode for new workspaces. Значение — boolean.

Setting в клиенте: security.workspace.trust.enabled. Это VS Code-подобная модель доверия к workspace, а не замена allowlist расширений.

Слой Имя Тип Поведение по docs
MDM policy WorkspaceTrustEnabled boolean включает Workspace Trust
Cursor setting security.workspace.trust.enabled boolean тот же рычаг
При enabled=true prompt на новый workspace выбор normal или restricted
Рядом в примере policy.json AllowedTeamId, AllowedExtensions string / JSON-string логин и extensions отдельно

Сверка: cursor.com/docs/enterprise/deployment-patterns (проверка 2026-09-16). Не путаем Trust с ценами подписки — здесь только policy.

Как выкатить

  • macOS: <key>WorkspaceTrustEnabled</key><true/> (или <false/>). PayloadType = com.todesktop.230313mzl4w4u92.
  • Windows: policy WorkspaceTrustEnabled через Intune/ADMX.
  • Linux 2.0+: пример из docs включает "WorkspaceTrustEnabled": true в ~/.cursor/policy.json.

Важно: sample mobileconfig инициализирует все политики. Если ключ не нужен — удалите его. Иначе default sample может включить или выключить Trust не так, как вы планировали.

Место в стеке identity

Типичный порядок на флоте: сначала Allowed Team ID (кто может войти), затем Allowed Extensions (что можно ставить), затем Workspace Trust (как открывать незнакомые папки), плюс Update Mode и сетевые политики.

Trust не блокирует логин чужой команды и не заменяет permissions.json для terminal/MCP allowlist агента.

Сильные стороны

  • Снижает риск «открыл чужой zip — сразу полный доступ workspace».
  • Один boolean, понятный SecOps и совпадающий с VS Code-семантикой Trust.
  • Работает через тот же MDM-контур, что Team ID и extensions.

Типичные ошибки

  • Ждут, что Trust заменит AllowedTeamId.
  • Копируют sample profile целиком и получают сюрпризы по другим ключам.
  • Включают Trust, но не объясняют команде разницу normal vs restricted — растут тикеты helpdesk.
  • На Linux кладут файл не в ~/.cursor/policy.json или ждут эффект без рестарта клиента.

FAQ

Что такое Cursor WorkspaceTrustEnabled?

Это MDM-политика WorkspaceTrustEnabled и setting security.workspace.trust.enabled: boolean, который включает Workspace Trust. Когда включено, Cursor предлагает выбрать normal или restricted mode для новых workspace. Канон: Deployment Patterns.

Как задать в mobileconfig?

Boolean-теги: WorkspaceTrustEnabled со значением true или false. PayloadType production — Bundle ID com.todesktop.230313mzl4w4u92.

Чем это отличается от Allowed Team ID?

AllowedTeamId контролирует, какими team ID можно логиниться. WorkspaceTrustEnabled контролирует доверие к папке проекта (restricted vs normal), а не аккаунт.

Где файл политики на Linux?

В ~/.cursor/policy.json с Cursor 2.0+: «WorkspaceTrustEnabled»: true. Пример из docs рядом с AllowedTeamId и AllowedExtensions.

Почему нельзя слепо копировать sample profile?

Sample .mobileconfig инициализирует все политики defaults. Неотредактированный ключ уже применяется. Для Workspace Trust оставьте только нужные ключи или явно задайте желаемое boolean.

Вывод

Cursor WorkspaceTrustEnabled — boolean включения Workspace Trust на устройстве. Выкатывайте через MDM, держите рядом Team ID и extensions allowlist.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Разбирает WorkspaceTrustEnabled по официальным Deployment Patterns: trust workspace без подмены identity-политик.

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.