Cursor Allowed Team ID — это политика, которая пускает на устройстве только указанные team IDs. Если разработчик логинится личным или чужим team ID, Cursor сразу разлогинивает. В docs это называют одной из самых важных MDM-политик против personal accounts на корпоративных ноутбуках. Канон: Identity and access management (Allowed Team IDs), Deployment Patterns.

Связка: MDM, SSO, SCIM, Privacy Mode. Pillar: n8n для начинающих.

Для кого этот разбор

  • SecOps не хочет personal Cursor на corp fleet.
  • Privacy Mode включён на enterprise team, но люди всё равно тянут личный аккаунт.
  • Нужно whitelist нескольких team IDs (prod + sandbox team).
  • Уже есть MDM — осталось выставить одну политику правильно.

Setting vs policy

Слой Имя Кто задаёт Обход пользователем
Cursor setting cursorAuth.allowedTeamId User / локальный конфиг Легко сменить
MDM policy AllowedTeamId IT через MDM/GPO/policy.json Перекрывает setting

Значение — строка со списком ID через запятую. Пример из docs: "1,3,7". Team ID смотрите, кликнув имя team на cursor.com/dashboard.

Сверка: IAM Allowed Team IDs + Deployment Patterns (проверка 2026-09-14). Не путайте team ID с org id и billing group id.

Поведение при нарушении

  • Login с team ID вне списка → immediate logout.
  • Показывается error message.
  • Дальнейшая auth на устройстве не проходит, пока ID не из whitelist.

Как выкатить

  1. Соберите whitelist team IDs (часто один enterprise ID; иногда + staging team).
  2. macOS: ключ AllowedTeamId в configuration profile, PayloadType = production Bundle ID com.todesktop.230313mzl4w4u92.
  3. Windows: политика AllowedTeamId через ADMX Cursor / Intune.
  4. Linux: в ~/.cursor/policy.json ключ "AllowedTeamId": "YOUR_IDS".
  5. Проверка: corp account OK; личный team ID должен выкинуть из сессии.

Полный MDM-контекст (extensions, updates, sample mobileconfig) — в гайде Cursor MDM.

Сильные стороны

  • Простой device control без споров «ну я только посмотреть».
  • Снижает риск personal account без Privacy Mode на том же ноутбуке.
  • Работает вместе с SSO: identity в IdP, устройство всё равно не пустит чужой team.

Типичные ошибки

  • Забыли staging team ID — сломали sandbox login.
  • Поставили setting вместо MDM policy — power user снял ограничение.
  • Спутали team ID с email domain enforcement SSO.
  • Считают, что Allowed Team ID = provisioning (это зона SCIM/Directory Sync).

FAQ

Что такое Cursor Allowed Team ID?

Политика AllowedTeamId (setting cursorAuth.allowedTeamId) задаёт comma-separated список team IDs, которым разрешён login на этом устройстве. Чужой team ID (часто личный аккаунт) приводит к немедленному logout. Канон: IAM + Deployment Patterns.

Где взять свой team ID?

В docs: клик по имени team на cursor.com/dashboard. В политику пишете числовой ID или список через запятую, например 1,3,7.

Чем политика MDM отличается от user setting?

User может выставить cursorAuth.allowedTeamId локально. Policy AllowedTeamId через MDM/GPO/policy.json перекрывает setting на устройстве — пользователь не обойдёт ограничение из UI.

Что видит пользователь при чужом team ID?

По IAM docs: принудительный logout, сообщение об ошибке, дальнейшая аутентификация блокируется, пока не будет допустимый team ID.

Достаточно ли Allowed Team ID без Privacy Mode?

Allowed Team ID снижает риск личного аккаунта на corp laptop (в т.ч. без Privacy Mode). Это device control, не замена SSO, SCIM и политик данных команды. Смотрите также Privacy Mode и enterprise security docs.

Вывод

Cursor Allowed Team ID — whitelist team IDs на устройстве через MDM. Ставьте после SSO/SCIM как device guardrail; рядом держите MDM и Directory Sync.

Артём Денисов эксперт Нетологии и автор курса Яндекс Практикума по промпт-инжинирингу. Разбирает AllowedTeamId по официальным IAM и Deployment Patterns: whitelist team IDs без выдуманных ID «из головы».

Хотите нейросети под свои задачи, а не «для всех»?

Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.