Cursor Organization Groups — это org-level когорты на Enterprise: Engineering, Contractors, Pilot Users и любые свои названия. Members могут быть из разных teams одной Organization, один человек может состоять в нескольких groups сразу. Канон: Organization Groups.
Связка: SCIM, SSO, spend limits, pooled usage. Pillar: n8n для начинающих.
Для кого этот разбор
- Org admin на Enterprise хочет одни settings на когорту across teams.
- Нужно вести roster команд из IdP, а не руками в каждом team dashboard.
- Pilot / contractors / platform получают разные model access и spend caps.
- Путаете Organization Groups с Billing Groups или team directory groups.
Две задачи groups
- Settings на когорту — spend limits, model access, agent controls идут за members across teams.
- Power teams — map group → team, и Cursor держит membership (и опционально roles) в синхроне с когортой.
Membership правите вручную, CSV/API или через SCIM. Organization Groups не равны Billing Groups (reporting) и не равны team-level directory groups (spend/policy внутри одной team).
| Сущность | Уровень | Зачем | Кто владеет roster |
|---|---|---|---|
| Organization Groups | Organization | Settings + team membership sync | Manual / CSV / Org API / SCIM |
| Directory groups (team SCIM) | Одна team | Spend limits и policy внутри team | IdP (в Cursor read-only) |
| Billing Groups | Billing | Атрибуция spend для отчётов | Billing/admin контур |
Сверка: cursor.com/docs/enterprise/organization-groups (проверка 2026-09-13). Цифр seats/$ в публичных docs нет — не выдумываем.
SCIM-synced vs Manual
- Synced: Type = Synced, выбираете Directory group. IdP владеет membership; Cursor владеет settings и team mappings. В UI members read-only.
- Manual: админы правят состав в dashboard, CSV import или Organization API (group id с префиксом
g_). - Позже к manual можно подключить SCIM: Settings группы → Connect рядом с SCIM directory group.
Org-level: у IdP connection один SCIM directory; Organization может тянуть несколько directories, если linked teams держат свои IdP. Directory groups из всех подключений доступны при создании synced groups. Org admins создают groups; team admins — нет, но могут выбирать groups там, где team control это умеет (например marketplace access).
Как настроить SCIM-synced group
- Подключите SCIM и включите push group provisioning.
- В Organization Settings у IdP connection откройте SCIM Directory → Sync Directory.
- Organization → Groups → Add: имя, Type = Synced, выберите Directory group.
- На Settings группы задайте spend limits, Models, agent controls; при необходимости map к teams.
Settings: spend, models, agent controls
| Тип | Как мержится с team / другими groups |
|---|---|
| Spend limits | Highest applicable per-user limit wins |
| Model access | Union: доступ есть, если team или любая group разрешает |
| Auto-run / Smart Auto | Field-wise merge; loosest value на поле (см. таблицу docs) |
| Auto-review instructions | Инструкции group заменяют team для этого user |
| Team role | Только из group→team mapping, не из merge rules выше |
Практичный паттерн docs: строгий baseline на team, расширение доступов groups. Group не отберёт модель, которую team (или другая group user) уже разрешила. BYOK / personal API key controls остаются на Team Settings → Models, не в group Models.
Agent controls (где доступны): Run modes — union; terminal allowlist — union+dedupe; Delete File / Browser Protection — enabled если любой уровень включает; Sandboxing / Networking / Git Access — loosest wins (disabled / user_controlled побеждают более жёсткие).
Groups → teams: membership и роли
- При создании team: Membership Type = Synced, добавьте groups как Membership sources.
- Roster = union всех mapped groups. Убрать group = пересчитать roster.
- Пока есть ≥1 mapping, manual add/remove members в dashboard отключены.
- Роль на mapping: member / admin / no role. Highest role across mappings wins. Роли из IdP attributes не синкаются.
- Если включён Auto Add Users to Root Team — каждый synced user попадает в root team; выключите в Org Settings, когда mappings должны полностью вести состав.
Удаление последней mapping никого не выкидывает: текущие members остаются, team возвращается к manual management. Если sync снимает человека с последней team Organization — он выходит из Organization, кроме прямых org-level roles (например org admins).
Marketplace access
Team admins могут ограничить team marketplace выбранными groups (Dashboard → Plugins → marketplace → Marketplace Access). Доступ получают только members group, которые также в этой team. Пустой список groups = открыто всей team. Старые marketplaces на team directory groups сохраняют назначения; автомиграции docs не обещают.
Сильные стороны
- Один org-контур settings вместо копипасты по teams.
- Замкнутый цикл IdP → SCIM → Organization Group → team roster.
- API для CRUD groups и members manual groups (Organization API keys).
Типичные ошибки
- Ждать Organization Groups на Teams без Organization — нужен Enterprise Organization.
- Путать с Billing Groups и править «не тот» контур.
- Думать, что group limit ниже team «ужесточит» доступ — most permissive wins.
- Выдумывать $/seat или «лимит по умолчанию» — в публичных docs цифр контракта нет.
FAQ: Cursor Organization Groups
Что такое Cursor Organization Groups?
Organization Groups — org-level когорты на Cursor Enterprise (Engineering, Contractors, Pilot Users). Участники могут быть из разных teams Organization, один user может входить в несколько groups. Канон: cursor.com/docs/enterprise/organization-groups.
Чем Organization Groups отличаются от directory groups и Billing Groups?
Organization Groups — org-level когорты для settings и membership sync across teams. Team-level directory groups задают spend/policy внутри одной team. Billing Groups — отдельно, для атрибуции spend в reporting. Docs прямо разделяют эти три сущности.
Можно ли синхронизировать Organization Groups через SCIM?
Да. SCIM-synced group зеркалит directory group из IdP: membership владеет identity provider (в Cursor read-only), а settings (spend limits, model access, agent controls, team mappings) владеете вы в Cursor. Нужны Enterprise Organization и org-level SCIM.
Как groups влияют на team membership и роли?
Map group к team как membership source — roster команды = union mapped groups. Роль (member/admin/no role) задаётся на mapping в Cursor, не атрибутом IdP. Highest role wins, если user в нескольких mapped groups одной team.
Как сочетаются settings group и team?
Most permissive wins: spend limits — highest applicable; model access — union; Auto-run/Smart Auto — field-wise merge с loosest value. Строгий baseline на team, расширение доступов через groups.
Вывод
Cursor Organization Groups — org-level когорты Enterprise для settings и sync состава teams. Сначала SSO и SCIM, потом synced groups и mappings. Hard stop spend — в spend limits.
Хотите нейросети под свои задачи, а не «для всех»?
Когда базовых гайдов уже мало, помогает разбор под вашу работу. Наставничество, курсы и подписка Артём Денисов — все форматы на странице обучения. Тех-pillar — n8n для начинающих.