Cursor MDM — это управление Cursor на корпоративных устройствах через Mobile Device Management: вы ставите редактор пакетом и навязываете политики, которые перекрывают user settings. Типовой стек — Jamf/Kandji/Intune на macOS, Group Policy или Intune на Windows, JSON policy file на Linux. Канон: Deployment Patterns, контекст IAM: Identity and access management.
Связка: Allowed Team ID, Directory Sync, SSO, SCIM. Pillar: n8n для начинающих.
Для кого этот разбор
- IT/SecOps катит Cursor флотом, а не «скачай сам с сайта».
- Нужно запретить личный team ID на корпоративном ноутбуке.
- Нужен allowlist расширений и контроль update mode.
- Linux-парк без GPO — нужен эквивалент через policy.json.
Как это работает
- IT пакует Cursor для деплоя.
- MDM пушит приложение на машины разработчиков.
- Политики (AllowedTeamId, AllowedExtensions и др.) перекрывают локальные Cursor settings.
Сверка: cursor.com/docs/enterprise/deployment-patterns (проверка 2026-09-14). Имена политик и Bundle ID берите из актуальной docs/страницы sample profile в приложении.
Таблица политик
| Policy | Зачем | Cursor setting |
|---|---|---|
| AllowedExtensions | Какие extensions можно ставить | extensions.allowed |
| AllowedTeamId | Какие team IDs пускать в login | cursorAuth.allowedTeamId |
| ExtensionGalleryServiceUrl | Свой marketplace URL | extensions.gallery.serviceUrl |
| NetworkDisableHttp2 | Force HTTP/1.1 | cursor.general.disableHttp2 |
| UpdateMode | Автообновления (none и др.) |
update.mode |
| WorkspaceTrustEnabled | Workspace Trust on/off | security.workspace.trust.enabled |
Отдельно MDM может раздавать ~/.cursor/permissions.json (terminalAllowlist, mcpAllowlist, autoRun) — это файл, не registry policy, но тот же канал доставки.
macOS
- Configuration profile (.mobileconfig) с PayloadType = Bundle ID канала.
- Production Bundle ID в docs:
com.todesktop.230313mzl4w4u92. - Деплой: Jamf / Kandji / Intune custom profile.
- Sample profile лежит в приложении:
/Applications/Cursor.app/Contents/Resources/app/policies/…mobileconfig— удаляйте лишние ключи, иначе «пустые» defaults могут ужесточить политику.
Windows
- ADMX/ADML из
AppData\Local\Programs\cursor\policies→ PolicyDefinitions. - Computer-level policy важнее User-level, если заданы оба.
- Silent install Inno Setup: флаги
/SILENT//VERYSILENT; для update нужен отдельный/update=flagfileпаттерн из docs.
Linux
- Файл
~/.cursor/policy.json(Cursor 2.0+). - Пример ключей: AllowedExtensions (JSON string), AllowedTeamId (
"1,3,7"), WorkspaceTrustEnabled (bool). - Доставка: Ansible/Chef, NFS, post-install scripts. Нет файла — нет policy restrictions.
Сильные стороны
- Единый enforcement на флоте, не «памятка в Confluence».
- AllowedTeamId режет личные аккаунты на corp devices.
- AllowedExtensions снижает риск случайных workspace-расширений.
Типичные ошибки
- Закатить sample mobileconfig целиком без чистки ключей.
- Перепутать Nightly Bundle ID с production.
- Ждать, что MDM заменит SSO/SCIM.
- AllowedExtensions как denylist без wildcard
"*": true— модель allowlist, см. IAM docs.
FAQ
Что такое Cursor MDM?
Это доставка политик Cursor на рабочие станции через Mobile Device Management: macOS configuration profiles, Windows Group Policy / Intune, Linux policy.json. Политики перекрывают локальные settings пользователя. Канон: cursor.com/docs/enterprise/deployment-patterns.
Какие политики Cursor поддерживает?
В таблице Deployment Patterns: AllowedExtensions, AllowedTeamId, ExtensionGalleryServiceUrl, NetworkDisableHttp2, UpdateMode, WorkspaceTrustEnabled. Плюс можно раздавать ~/.cursor/permissions.json для terminal/MCP allowlists.
Какой Bundle ID ставить в macOS profile?
Для production channel docs указывают com.todesktop.230313mzl4w4u92. Nightly — отдельный Bundle ID. PayloadType профиля должен совпадать с Bundle ID канала.
Где лежит Linux policy file?
~/.cursor/policy.json (поддержка с Cursor 2.0+). Ключи политик как в docs; изменения подхватываются, для части сценариев нужен restart. Если файла нет — Cursor без policy restrictions.
MDM заменяет SSO и SCIM?
Нет. IAM docs ставят порядок: SSO → SCIM → MDM policies → roles. MDM держит устройства (кто может залогиниться на корпоративном ноутбуке), SSO/SCIM держат identity и roster.
Вывод
Cursor MDM — канал enforcement на устройствах после identity (SSO/SCIM). Главный практический рычаг для SecOps — Allowed Team ID; identity roster — Directory Sync.
Хотите нейросети под свои задачи, а не «для всех»?
Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.